如何避免文件服务器数据被客户端勒索软件劫持?

信息安全 网络 服务器 文件访问 勒索软件
2021-08-26 01:59:50

假设在网络中有一个文件服务器,其存储在所有工作站之间共享,并且所有用户都需要对该存储的完全读/写访问权限以用于他们的合作工作流程。(通过 samba、afd 和 nfs)

如果(至少)一个客户端被勒索软件感染,如何防止这种感染加密/影响整个文件服务器数据?

我能想到的唯一有效的对策是禁止写访问,并且只在所有写/删除操作的请求时明确授予它,但这似乎会带来很大的组织开销。

我不是在问如何从这种情况中恢复——备份已经到位,在这种情况下应该将损害降到最低。

我宁愿不使用这些备份并将感染的影响保留在本地,例如完全远离服务器。

1个回答

通常,请确保尽可能多地执行最低权限原则。评估如果勒索软件加密所有文件将对业务造成的损害,并将其与通过应用更多限制而引入的开销相平衡。

您还可以部署一个监控系统来监控每个用户的写访问。如果某些用户在定义的时间内写入了异常数量的文件,您可以触发诸如终止与共享的连接并向您发送通知之类的操作。

另一项措施是引入一个集结区。在这个区域中,一切都是可写的。在定义的时间点(在项目或任务完成后的一段时间后)该区域中的文件被移动到只读部分,并且只能根据请求进行修改。