Fidye yazılımı (ransomware), bir cihazdaki veya ağdaki dosyaları şifreleyip erişilemez hâle getirerek, şifreyi çözmek için fidye talep eden bir saldırı türüdür. Sophos'un koruma yaklaşımı, bu saldırıyı imza tanımadan önce, davranışından tanımaya dayanır.
Davranış temelli tespit
Fidye yazılımının en belirgin özelliği, kısa sürede çok sayıda dosyayı art arda şifrelemeye çalışmasıdır. Sophos'un CryptoGuard teknolojisi, bu alışılmadık dosya değişikliği kalıbını gerçek zamanlı olarak izler ve tespit ettiği anda süreci durdurur.
Koruma sürecinin adımları
- Tespit: Toplu ve hızlı dosya şifreleme girişimi anlık olarak fark edilir.
- Durdurma: Şifreleme sürecini başlatan işlem, dosyaların tamamı etkilenmeden önce sonlandırılır.
- Geri yükleme: Saldırı sırasında etkilenmiş olan az sayıdaki dosya, otomatik olarak önceki hâline geri döndürülür.
- İzolasyon: Etkilenen cihaz, ağdaki diğer sistemlere bulaşmayı önlemek için ağdan otomatik olarak ayrılabilir.
Neden bilinmeyen türlere karşı da etkili?
Bu yaklaşım belirli bir fidye yazılımı ailesinin imzasına değil, fidye yazılımlarının ortak davranışına dayandığından, daha önce hiç görülmemiş yeni türlere karşı da koruma sağlar.
Sonuç
Fidye yazılımı koruması, uç nokta güvenliğinin en kritik bileşenlerinden biridir. Kurumunuzun bu tehdide karşı hazırlık düzeyini değerlendirmek için bizimle görüşebilirsiniz.