Comment se protéger contre les menaces de CTB Locker (ransomware)?

27
APT & Cryptolockers Pierre Poggi Country Manager Pascal Le Digol Senior Sales Engineer CISSP 1

Transcript of Comment se protéger contre les menaces de CTB Locker (ransomware)?

Page 1: Comment se protéger contre les menaces de CTB Locker (ransomware)?

APT & Cryptolockers

Pierre Poggi – Country Manager

Pascal Le Digol – Senior Sales Engineer – CISSP

1

Page 2: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Houston, on a un problème !

• « J’ai un antivirus et un IPS à jour mais je me suis fait infecter malgré tout »

Page 3: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Première raison : Le « Zero Day »

• Pas de correctif sur une faille

• une faille inconnue pour le moment

• Pas de faille…

Page 4: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Deuxième raison : Les technologies évoluent, y compris celles des hackers…

• “Antivirus is Dead” Brian Dye Senior VPN of Symantec

Page 5: Comment se protéger contre les menaces de CTB Locker (ransomware)?

*Malwise - An Effective and Efficient Classification System for

Packed and Polymorphic Malware, Deakin University, Victoria, June

2013

Plus de 88% des malwares

évoluent pour ne pas être

détecté par les anti-virus*

Page 6: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Advanced Persistent Threat – APT

• Advanced : Utilise les techniques de Malware les plus modernes et les

exploits Zero-Day

• Persistent : Il ne s’agit pas d’un hacker/robot opportuniste qui tombe au

hasard sur une faille, il y a une vraie volonté de rentrer sur le réseau

• Historiquement ciblant des organismes gouvernementaux et financiers mais

se démocratisant aux PME et tout type d’entreprise

• Les antivirus sont insuffisants contre les APT

6

Page 7: Comment se protéger contre les menaces de CTB Locker (ransomware)?

8

« Cryptolockers »

Page 8: Comment se protéger contre les menaces de CTB Locker (ransomware)?

9

APT or not APT…

Page 9: Comment se protéger contre les menaces de CTB Locker (ransomware)?

10

Page 10: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Les Antivirus détectent les cryptolockers…. mais… trop tard!

11http://www.wtausnz.com.au/cryptolocker-returns-in-a-well-crafted-email-link/

Page 11: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Le « Crypto » du moment…

12

Page 12: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Zero Day Threat Curve

AV OS / Application SandBox

Malware And Virus Detection

Page 13: Comment se protéger contre les menaces de CTB Locker (ransomware)?

APTBlockerBest of Breed Partner - Lastline

• Fondé en 2011

• Redwood City, CA

• Fondé par des professeurs en de plusieurs

universités américaines

• Société Privée

• Cloud de Sandboxing et d’émulation de système

• Les créateurs d’Anubis System

– 8 ans de recherches et développement

http://youtu.be/YpEpjoX1Jbk , http://youtu.be/eM7xZyQ0EQQ

Page 14: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Hardware:

Hyper Visor:

Guest OS:

Qu’est ce qu’une Sandbox?

Page 15: Comment se protéger contre les menaces de CTB Locker (ransomware)?

High-Resolution Malware AnalysisIdentifies Evasion Techniques

• Dynamic Evasion

• Checks for Environment

• Tool Kits Available for Download

Defeats sandbox and virtual machines

Fireware 11.9

Page 16: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Emulation de Code

• Prévention des évasions

17

Page 17: Comment se protéger contre les menaces de CTB Locker (ransomware)?

APTBlockerLocal Cache

Remote “Cache”

File uploaded

APTBlocker

Page 18: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Unified Threat Management Platform Security Eco System

21

Default Threat Protection

Proxy – Web, Email, FTP

Application Control / IPS

Webblocker / RED / SpamBlocker

AV - Malware APTBlocker

Page 19: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Configuration simple et intuitive

22

Page 20: Comment se protéger contre les menaces de CTB Locker (ransomware)?

La valeur de WatchGuard : son architecture

Architecture modulaire

Firmware unique

Plateformes performantes

Red boxes = WatchGuard IP

Gestion basée sur des règles

Partenariats OEM forts

WatchGuard XTM Platform

W a t c h G u a r d P r o x y - B a s e d E n g i n e

WatchGuard Firmware / OS

Industry Standard Plateforms

VMware Hyper-V

23

An

tiV

iru

s

UR

L Fi

lter

ing

AP

T B

lock

er

VP

N

Re

pu

taN

on

Enab

led

De

fen

se

An

tiSP

AM

IPS

Ap

p C

on

tro

l

DLP

Policy Based Management

Page 21: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Visibilité dans WatchGuard Dimension

24

Advanced Malware in

Security Dashboard

Page 22: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Rapports dans WatchGuard Dimension

25

Page 23: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Tout sur l’APT

26

Drill down to find why the

activity is determined to

be malware

Page 24: Comment se protéger contre les menaces de CTB Locker (ransomware)?

27

Competitors for Advanced Persistent Threat (APT) Solution of the YearCheck Point Check Point Threat EmulationFireEye Threat Prevention PlatformFortinet FortiSandboxLancope StealthWatch SystemLastline Lastline Previct Advanced Malware ProtectionPalo Alto Networks WildFireThreat Track Security Advanced Threat Defense PlatformWatchGuard WatchGuard APT Blocker

Page 25: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Bonnes pratiques

• Filtrage d’URL, contrôle d’application, Gateway AV

• Visibilité : WatchGuard Dimension

• Usage raisonnable et ponctuel d’Internet

• Informer les utilisateurs

• Sauvegarde (rotation, externalisation)

28

Page 26: Comment se protéger contre les menaces de CTB Locker (ransomware)?

Une gamme de parefeu NGFW & UTM complète

XTMv

Four virtual software license

versions with full UTM features

XTM 2 & 3 Series:

Small offices, branch

offices and wireless hotspots

XTM 5 & 800 Series:

Mid-sized businesses and

distributed enterprises

Software Scalability:

Single version of

WatchGuard Fireware

OS runs on all boxes,

including virtual

XTM 15 Series: Large

distributed enterprises

Wireless Access Points

AP100/200 & AP102

Businesses can harness

the power of mobile devices

without putting network

assets at risk.

XTM 2520: Large

enterprises and corporate

data centers

Firebox T10:

Télétravaille, SoHo, Magasins

Firebox M440: Mid-sized

Port density, PoE

Firebox Extreme

E5000*: ETA Planned Q1

2015.

80 – 100Gbps firewall

Consolidated data centers

*Subject to cancellation or change

Page 27: Comment se protéger contre les menaces de CTB Locker (ransomware)?

30