SlideShare a Scribd company logo
1 of 31
there is no limit!
IT -> Info Teenused
Infotehnoloogia on üha vähem
tehnoloogia ja üha rohkem teenused
• Pilveteenused
kasvavad u 20% aastas
• Primendi käive
2016H1 975 781 €
• Teenuste osakaal
käibest on 57.66 %
€413,134
€281,522
€281,125
€0
€200,000
€400,000
€600,000
€800,000
€1,000,000
€1,200,000
2014H1 2014H2 2015H1 2015H2 2016H2
Seadmed ja tarkvara
Edasimüüdud teenused
Oma teenused
IT valdkonna väljakutsed
Teenused, teenused ja … teenused
Väljakutse: seadmete ja teenuste paljusus
Infotehnoloogiat ei kasutata enam läbi seadmete,
vaid läbi teenuste. Töövoos kasutatakse hetkel
kõige mugavamat seadet
sõltuvalt tegevusest või
asukohast.
PILVETEENUSED
Primendi tugi pilveteenustele
• help@primend.com
• ZenDesk
• Nagios, OCS
• Soovitusindeks
• Yammer
• Skype for Business
Teenus on kiire siis, kui inimene tunneb, et
teenus on kiire.
Teenus töötab siis, kui inimene saab seda
kasutada
IONO
Ennustatav
müügitulemus
Tark mees taskus
Õige
tootmisvõimsus
Digitaalne
turundus
Iseteenindus
Ennustatav
müügitulemus
IONO analüüsib
ja seob andmed
Päevakava
• Mis asi on lunavara, kuidas kahju hinnata?
• Kuidas nakatumist ennetada?
• Kuidas ja kuhu andmeid varundada?
• Kuidas käituda nakatumise korral?
• Kuidas taastada tööjaamu?
• Kogemus – taastamise tegevuskava
• Nakatunud arvuti käsitlemine
• Taastamine andmekeskuses
• Taastamine SharePoint Online pilveteenuses
Suurimad andmelekked
• Dropbox
• 68,7 miljoni kasutaja andmed
• Linkedin
• 2012 aasta kokku 117 miljoni kasutaja andmete lekkimine
• Sony PSN
• 77 miljoni kasutaja andmed lekkisid, mitme nädalane teenuse katkestus
• Mossack Fonseca
• 2,6 TB andmelekke
• Myspace
• 427 miljoni kasutaja andmed
• Teamviewer
• Arvutitest piltide ülevõtmine
Info pärineb http://www.informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/
Lunavara ajalugu
• CryptoLocker, Locky, CryptoWall
• Winlocker, Satana, Petya
• CryptoWall on teeninud $18 mln (ArsTechnica 25.juuni 2015)
• 1989 AIDS
• 1996 Young and Yung – PKI
• 2006 Gpcode
• 2011 Windows Product Activation
• 2013 CryptoLocker
• 2014 CryptoWall
Hetkel populaarsed nimed
Mida teeb lunavara andmetega
• Krüpteerib tugeva võtmega kõiki faile
• Muudab failinimed ja laiendid
• Kuvab teate krüpteerimise kohta
• Nõuab tasu määratud aja jooksul Bitcoinides
• Krüpteerib kõik failid, mis on kasutajatele ligipääsetavaks tehtud
• Kogub arvutist info kasutaja, e-mailide ja salasõnade kohta
Valmistumise meetodid
• Viirusetõrje ja tark tulemüür
• Poliitikad
• Varundamine
• Keela veebilehitsejas popupid ja reklaamid
• Ole ettevaatlik (töötajate juhendamine)
• Lülita võrgust välja
• Kas ja kuidas teavitada politseid
• Kuidas hankida BitCoine?
Lunavara intsidendi mõju hindamine
Kui palju on ettevõttes töötajaid 100 100 100 töötajat
Mitut töötajat lunavara intsident mõjutas 2 10 100 töötajat
Lunavara ründest taastamise aeg 2 5 7 päeva
Mõju ettevõttele 2,00% 10,00% 100,00%
Tegelik taastamise aeg koos kaasnevate kuludega 4 10 14
Ettevõte käive 5 000 000 € 5 000 000 € 5 000 000 €
Ettevõtte kasum 100 000 € 100 000 € 100 000 €
Mõju ettevõtte majandustulemustele -1 095,89 € -13 698,63 € -191 780,82 €
Kasum / kahjum pärast rünnet 98 904,11 € 86 301,37 € -91 780,82 €
72% ei saa oma dokumentidele ligi 2 päeva
32% ei saa dokumentidele ligi 5 ja enam päeva
Kuidas nakatumist ennetada?
• Probleemid
• Kurjategijatel on aega piisavalt
• Kaitstakse ainult perimeetrit
• Puudub ülevaade süsteemis toimuvast
• Nõrgad paroolipoliitikad
• Vähene kasutajate juhendamine
• Nõrk turvalisus nutiseadmetes
Kuidas nakatumist ennetada?
• Kasutaja õiguste jagamine
• Teenuskontode korrektne seadistamine
• Managed Service Accounts konteiner
• Luba sisse logimine kindlates serverites
• Eemalda tavakasutajalt administraator õigused
• Delegeeri administraator kontodele õigused
• Least privilege põhimõtted
• Dokumenteeri, k.a muudatused
Kuidas nakatumist ennetada?
• Grupipoliitika sätted
• Local Administrator Password Solution (LAPS)
• User Account Control (UAC)
• Bitlocker
• UEFI Boot
• Secure Boot
• Software Restriction Policies
• Keela suvalistest kohtadest tarkvara käivitamine
• Nimekiri lubatud tarkvarast
• Applocker
• Windows 10 Enterprise
• File Server Resource Manager
• Tee file screen filter
Kuidas nakatumist ennetada?
• Installeeri kõik uuendused
• Operatsioonisüsteemi uuendused
• Tarkvara uuendused
• Koolita kasutajaid
• Mitte kasutama tundmatuid programme
• Ära paigalda tundmatuid äppe
• Kahtlase emaili puhul tuleb teavitada
Office 365 Security & Compliance
• Alerts
• Permissions
• Security Policies
• Data management
• Search & investigation
• Reports
• Service assurance
Centralized access administration
for preintegrated SaaS apps and
other Cloud-based apps.
Secure business processes with
advanced access
management capabilities.
Comprehensive identity and
access management console.
Security reporting that tracks
inconsistent access patterns,
analytics and alerts.
Azure Active Directory Premium
Built-in security features.
Microsoft Advanced Threat Analytics
• Microsoft ATA
• Käitumis analüüs
• Ründe tuvastamine
• Monitooring; teavitused
• Enterprise Mobility Suite
• Azure Active Directory Premium
• Identiteedihaldus
• Azure Rights Management
• Failiõiguste haldus
• Microsoft Intune
• Seadmetehaldus
Microsoft Advanced Threat Analytics
Abnormal Behavior
 Anomalous logins
 Remote execution
 Suspicious activity
Security issues and risks
 Broken trust
 Weak protocols
 Known protocol vulnerabilities
Malicious attacks
 Pass-the-Ticket (PtT)
 Pass-the-Hash (PtH)
 Overpass-the-Hash
 Forged PAC (MS14-068)
 Golden Ticket
 Skeleton key malware
 Reconnaissance
 BruteForce
 Unknown threats
 Password sharing
 Lateral movement
Demo
Grupipoliitikate rakendamine
Alustame demoga pärast 5 min pausi
Kuidas ja kuhu varundada andmeid?
• Pilv
• Microsoft Azure Backup – serverid ja tööjaamad
• Microsoft OneDrive – Tööjaamad ja nutiseadmed
• Lokaalsed lahendused
• NAS seade
• Välised kõvakettad
• Kaitse varukoopiat
• Seadista varukoopiate tegemiseks teenuskonto
• Eemalda päritavad õigused sihtkaustalt – lisa teenuskonto ja SYSTEM
• Kasuta peidetud jagatud kaustu (share$)
Kuidas käituda kui nakatumine on toimunud?
• Eemalda nakatanud arvuti võrgust
• Tee diagnostika
• Tööjaamas eemalda kõvaketas (kloonimiseks, arhiivi otstarbel)
• Tuvasta ründe ulatus
• Serveris Fail Server Resource Manager
• Tee File Screen filter
Kuidas taastada andmed
• Taastamine eelmiste versioonide järgi (Volume Shadow Copy Service,Previous Versions)
• Terviklik varukoopiast taastamine
• Terve dokumendikataloog
• Terve virtuaalmasin
• Microsoft Support
• Sharepoint Online
• Exchange Online
• OneDrive for Business
• Tööjaamas taastamine puhtale kõvakettale
• Maksa ära! Hävita pärast krediitkaart!
• Kas ja kuidas teavitada CERT Eestit?
• Kas ja kuidas teavitada kliente?
Kolm erinevat stsenaariumit reaalsetest
juhtumitest
• Arvutis on dokumendid krüptitud
• Failid peavad oleme sünkroniseeritud. Taastamine on uue süngi
seadistamine
• Serveris asuvad failid on krüpteeritud.
• SimpliVity (VEEAM oskab ka)
• SharePoint Online on krüpteeritud (süngitud failid)
• Ükshaaval taastamine (versioonihaldus),
• Microsofti support (Enterprise, CSP)
Tänan!
(järgnevad 3 slaidi tehniliste täpsustustega)
Software Restriction Policies
• GPO tegemiseks
• Computer ConfigurationPoliciesWindows SettingsSecurity
SettingsSoftware Restrictions PoliciesAdditional Rules
• %AppData%*.exe Disallowed
• %AppData%**.exe Disallowed
• %AppData%Temp**.exe Disallowed
• %TEMP%*.exe Disallowed
• %TEMP%*.*.exe Disallowed
• %TMP%*.exe Disallowed
• %TMP%*.*.exe Disallowed
File Server Resource Manager
• Windows Serveri roll
• Filescreen list - http://pastebin.com/BQV7yr8V
• Powershell käsk – vaata slaidi märkmeid
• Create a File Screen Template https://technet.microsoft.com/en-
us/library/cc731318(v=ws.11).aspx
• Create a File Screen https://technet.microsoft.com/en-
us/library/cc754163(v=ws.11).aspx
Local Administrator Password Solution
(LAPS)
• Techneti blogi
https://blogs.technet.microsoft.com/askpfeplat/2015/12/28/local-
administrator-password-solution-laps-implementation-hints-and-
security-nerd-commentary-including-mini-threat-model/
• Technet https://technet.microsoft.com/en-
us/mt227395.aspx?f=255&MSPPError=-2147217396

More Related Content

Viewers also liked

certificate VSP - SV (Server Virtualization 2016)
certificate VSP - SV (Server Virtualization 2016)certificate VSP - SV (Server Virtualization 2016)
certificate VSP - SV (Server Virtualization 2016)
Enrique Del Villar
 

Viewers also liked (20)

Componentes de-la-sangre
Componentes de-la-sangreComponentes de-la-sangre
Componentes de-la-sangre
 
Primend Ärikonverents - Viis äppi äri eduks
Primend Ärikonverents - Viis äppi äri eduksPrimend Ärikonverents - Viis äppi äri eduks
Primend Ärikonverents - Viis äppi äri eduks
 
Moros i Cristians programa 2016
Moros i Cristians programa 2016 Moros i Cristians programa 2016
Moros i Cristians programa 2016
 
Primend Ärikonverents - Mõõdikud soorituse juhtimiseks
Primend Ärikonverents - Mõõdikud soorituse juhtimiseksPrimend Ärikonverents - Mõõdikud soorituse juhtimiseks
Primend Ärikonverents - Mõõdikud soorituse juhtimiseks
 
Catàleg BEEP: Pensant en tu
Catàleg BEEP: Pensant en tuCatàleg BEEP: Pensant en tu
Catàleg BEEP: Pensant en tu
 
Catálogo BEP: Ahórrate 49 Euros
Catálogo BEP: Ahórrate 49 EurosCatálogo BEP: Ahórrate 49 Euros
Catálogo BEP: Ahórrate 49 Euros
 
Nippon pulse sl083 brochure
Nippon pulse sl083 brochureNippon pulse sl083 brochure
Nippon pulse sl083 brochure
 
MERLINO2015
MERLINO2015MERLINO2015
MERLINO2015
 
certificate VSP - SV (Server Virtualization 2016)
certificate VSP - SV (Server Virtualization 2016)certificate VSP - SV (Server Virtualization 2016)
certificate VSP - SV (Server Virtualization 2016)
 
Catàleg BEEP: Any nou, preus bojos
Catàleg BEEP: Any nou, preus bojosCatàleg BEEP: Any nou, preus bojos
Catàleg BEEP: Any nou, preus bojos
 
Merlin Glynn (@virtualMerlin) - Building an Enterprise Hybrid Cloud with the ...
Merlin Glynn (@virtualMerlin) - Building an Enterprise Hybrid Cloud with the ...Merlin Glynn (@virtualMerlin) - Building an Enterprise Hybrid Cloud with the ...
Merlin Glynn (@virtualMerlin) - Building an Enterprise Hybrid Cloud with the ...
 
Culdocentesis y legrado
Culdocentesis y legradoCuldocentesis y legrado
Culdocentesis y legrado
 
06 Oseas 6. Llamado a arrepentimiento
06 Oseas 6.  Llamado a arrepentimiento06 Oseas 6.  Llamado a arrepentimiento
06 Oseas 6. Llamado a arrepentimiento
 
Robotics project ppt
Robotics project pptRobotics project ppt
Robotics project ppt
 
Андрей Светлов-«Делаем своё решение для оптимальной загрузки кластера»
Андрей Светлов-«Делаем своё решение для оптимальной загрузки кластера»Андрей Светлов-«Делаем своё решение для оптимальной загрузки кластера»
Андрей Светлов-«Делаем своё решение для оптимальной загрузки кластера»
 
Cavidad abdominal y peritoneo
Cavidad abdominal y peritoneoCavidad abdominal y peritoneo
Cavidad abdominal y peritoneo
 
Morning Coffee - Office 365 uudised
Morning Coffee - Office 365 uudisedMorning Coffee - Office 365 uudised
Morning Coffee - Office 365 uudised
 
Tono muscular
Tono muscularTono muscular
Tono muscular
 
Windows server2016 presentation
Windows server2016 presentation Windows server2016 presentation
Windows server2016 presentation
 
Neuroanatomia anatomia plexos
Neuroanatomia   anatomia plexosNeuroanatomia   anatomia plexos
Neuroanatomia anatomia plexos
 

Similar to Morning Coffee - Krüptoviirus; kuidas ettevõtet kaitsta?

Kahefaktorilineautentimine
KahefaktorilineautentimineKahefaktorilineautentimine
Kahefaktorilineautentimine
Hardy Viilup
 
Kuidas me oleme 95% vabale platvormile läinud (Ott Maaten)
Kuidas me oleme 95% vabale platvormile läinud (Ott Maaten) Kuidas me oleme 95% vabale platvormile läinud (Ott Maaten)
Kuidas me oleme 95% vabale platvormile läinud (Ott Maaten)
Riigi Infosüsteemi Amet
 
Zimbra grupitöötarkvara (Andres Toomsalu)
Zimbra grupitöötarkvara (Andres Toomsalu)Zimbra grupitöötarkvara (Andres Toomsalu)
Zimbra grupitöötarkvara (Andres Toomsalu)
Riigi Infosüsteemi Amet
 

Similar to Morning Coffee - Krüptoviirus; kuidas ettevõtet kaitsta? (20)

Integreeritud teenustega infrastruktuuri haldamine
Integreeritud teenustega infrastruktuuri haldamineIntegreeritud teenustega infrastruktuuri haldamine
Integreeritud teenustega infrastruktuuri haldamine
 
Primend Morning Coffe Office 365 kasutuselevõtu praktikad
Primend Morning Coffe Office 365 kasutuselevõtu praktikadPrimend Morning Coffe Office 365 kasutuselevõtu praktikad
Primend Morning Coffe Office 365 kasutuselevõtu praktikad
 
IT Täisteenusrent ja Täislahendus
IT Täisteenusrent ja TäislahendusIT Täisteenusrent ja Täislahendus
IT Täisteenusrent ja Täislahendus
 
Primend praktiline pilveseminar - Primend teenused
Primend praktiline pilveseminar - Primend teenusedPrimend praktiline pilveseminar - Primend teenused
Primend praktiline pilveseminar - Primend teenused
 
Praktiline Pilvekonverents - Äilahendus Azureis kümme korda odavamalt
Praktiline Pilvekonverents - Äilahendus Azureis kümme korda odavamalt Praktiline Pilvekonverents - Äilahendus Azureis kümme korda odavamalt
Praktiline Pilvekonverents - Äilahendus Azureis kümme korda odavamalt
 
IT teenusehalduse trendid
IT teenusehalduse trendidIT teenusehalduse trendid
IT teenusehalduse trendid
 
Primend Pilveseminar - Cloud Disaster Recovery
Primend Pilveseminar - Cloud Disaster RecoveryPrimend Pilveseminar - Cloud Disaster Recovery
Primend Pilveseminar - Cloud Disaster Recovery
 
Kahefaktorilineautentimine
KahefaktorilineautentimineKahefaktorilineautentimine
Kahefaktorilineautentimine
 
Primend Pilvekonverents - Arenduskeskkonnad pilve!
Primend Pilvekonverents - Arenduskeskkonnad pilve!Primend Pilvekonverents - Arenduskeskkonnad pilve!
Primend Pilvekonverents - Arenduskeskkonnad pilve!
 
Kuidas me oleme 95% vabale platvormile läinud (Ott Maaten)
Kuidas me oleme 95% vabale platvormile läinud (Ott Maaten) Kuidas me oleme 95% vabale platvormile läinud (Ott Maaten)
Kuidas me oleme 95% vabale platvormile läinud (Ott Maaten)
 
Virtualiseerimise ja pilvetehnoloogiate rakendamine ettevõttes
Virtualiseerimise ja pilvetehnoloogiate rakendamine ettevõttesVirtualiseerimise ja pilvetehnoloogiate rakendamine ettevõttes
Virtualiseerimise ja pilvetehnoloogiate rakendamine ettevõttes
 
Süsteemi nõuete esiletoomine ja analüüs
Süsteemi nõuete esiletoomine ja analüüsSüsteemi nõuete esiletoomine ja analüüs
Süsteemi nõuete esiletoomine ja analüüs
 
Zimbra grupitöötarkvara (Andres Toomsalu)
Zimbra grupitöötarkvara (Andres Toomsalu)Zimbra grupitöötarkvara (Andres Toomsalu)
Zimbra grupitöötarkvara (Andres Toomsalu)
 
Primend Pilveseminar - Tehnoloogia areng ja IT väljakutsed
Primend Pilveseminar - Tehnoloogia areng ja IT väljakutsedPrimend Pilveseminar - Tehnoloogia areng ja IT väljakutsed
Primend Pilveseminar - Tehnoloogia areng ja IT väljakutsed
 
Primendi Visiooniseminar - IT valdkonna visioon 2015 (Toomas Mõttus)
Primendi Visiooniseminar - IT valdkonna visioon 2015 (Toomas Mõttus)Primendi Visiooniseminar - IT valdkonna visioon 2015 (Toomas Mõttus)
Primendi Visiooniseminar - IT valdkonna visioon 2015 (Toomas Mõttus)
 
Haapsalu Kolledži valikseminar
Haapsalu Kolledži valikseminarHaapsalu Kolledži valikseminar
Haapsalu Kolledži valikseminar
 
Tootmise juhtimise (õppe)tarkvara tutvustus - Maido Janke
Tootmise juhtimise (õppe)tarkvara tutvustus - Maido JankeTootmise juhtimise (õppe)tarkvara tutvustus - Maido Janke
Tootmise juhtimise (õppe)tarkvara tutvustus - Maido Janke
 
Primendi Visiooniseminar 2014 - Kuidas pilvedega raha säästa, mida litsentsim...
Primendi Visiooniseminar 2014 - Kuidas pilvedega raha säästa, mida litsentsim...Primendi Visiooniseminar 2014 - Kuidas pilvedega raha säästa, mida litsentsim...
Primendi Visiooniseminar 2014 - Kuidas pilvedega raha säästa, mida litsentsim...
 
Digitembeldamise tarkvara TempelPlus
Digitembeldamise tarkvara TempelPlusDigitembeldamise tarkvara TempelPlus
Digitembeldamise tarkvara TempelPlus
 
Isikuandmete kaitse üldmäärus GDPR praktiline rakendamine
Isikuandmete kaitse üldmäärus GDPR praktiline rakendamineIsikuandmete kaitse üldmäärus GDPR praktiline rakendamine
Isikuandmete kaitse üldmäärus GDPR praktiline rakendamine
 

More from Primend

More from Primend (20)

Ärikonverents - Eelarvestamise väljakutsed kiiresti arenevas ettevõttes – kui...
Ärikonverents - Eelarvestamise väljakutsed kiiresti arenevas ettevõttes – kui...Ärikonverents - Eelarvestamise väljakutsed kiiresti arenevas ettevõttes – kui...
Ärikonverents - Eelarvestamise väljakutsed kiiresti arenevas ettevõttes – kui...
 
Business Breakfast - Ave Piik esitlus: Kuidas viia ettevõte kooskõlla uue isi...
Business Breakfast - Ave Piik esitlus: Kuidas viia ettevõte kooskõlla uue isi...Business Breakfast - Ave Piik esitlus: Kuidas viia ettevõte kooskõlla uue isi...
Business Breakfast - Ave Piik esitlus: Kuidas viia ettevõte kooskõlla uue isi...
 
Ärikonverents - Konkurentsivõimeline tegutsemine muutuval turul
Ärikonverents - Konkurentsivõimeline tegutsemine muutuval turulÄrikonverents - Konkurentsivõimeline tegutsemine muutuval turul
Ärikonverents - Konkurentsivõimeline tegutsemine muutuval turul
 
Ärikonverents - Kolm aastat turul, kolm aastat turuliider – kuidas?
Ärikonverents - Kolm aastat turul, kolm aastat turuliider – kuidas?Ärikonverents - Kolm aastat turul, kolm aastat turuliider – kuidas?
Ärikonverents - Kolm aastat turul, kolm aastat turuliider – kuidas?
 
Ärikonverents - Vision for effective internal communication – expectations of...
Ärikonverents - Vision for effective internal communication – expectations of...Ärikonverents - Vision for effective internal communication – expectations of...
Ärikonverents - Vision for effective internal communication – expectations of...
 
Ärikonverents - Analüütika infoväljas
Ärikonverents - Analüütika infoväljas Ärikonverents - Analüütika infoväljas
Ärikonverents - Analüütika infoväljas
 
Ärikonverents - Inspiratsioon ja tulemused
Ärikonverents - Inspiratsioon ja tulemusedÄrikonverents - Inspiratsioon ja tulemused
Ärikonverents - Inspiratsioon ja tulemused
 
Praktiline Pilvekonverents - Pilvenägemus: kas pilveserveril on tulevikku?
Praktiline Pilvekonverents - Pilvenägemus: kas pilveserveril on tulevikku?Praktiline Pilvekonverents - Pilvenägemus: kas pilveserveril on tulevikku?
Praktiline Pilvekonverents - Pilvenägemus: kas pilveserveril on tulevikku?
 
Praktiline pilvekonverents - IT haldust hõlbustavad uuendused
Praktiline pilvekonverents - IT haldust hõlbustavad uuendusedPraktiline pilvekonverents - IT haldust hõlbustavad uuendused
Praktiline pilvekonverents - IT haldust hõlbustavad uuendused
 
Praktiline Pilvekonverents - Kliendilugu: Lihtsus ja kiirus 29 riigis – kuidas?
Praktiline Pilvekonverents - Kliendilugu: Lihtsus ja kiirus 29 riigis – kuidas? Praktiline Pilvekonverents - Kliendilugu: Lihtsus ja kiirus 29 riigis – kuidas?
Praktiline Pilvekonverents - Kliendilugu: Lihtsus ja kiirus 29 riigis – kuidas?
 
Praktiline Pilvekonverents - Siseveeb – kellele ja kuidas?
Praktiline Pilvekonverents - Siseveeb – kellele ja kuidas?Praktiline Pilvekonverents - Siseveeb – kellele ja kuidas?
Praktiline Pilvekonverents - Siseveeb – kellele ja kuidas?
 
Morning Coffee - Windows Server 2016
Morning Coffee - Windows Server 2016Morning Coffee - Windows Server 2016
Morning Coffee - Windows Server 2016
 
Power BI -The Missing Piece
Power BI -The Missing PiecePower BI -The Missing Piece
Power BI -The Missing Piece
 
Primend Ärikonverents - Eelarve 2017 – Kuidas andmete ja Exceliga eelarvestam...
Primend Ärikonverents - Eelarve 2017 – Kuidas andmete ja Exceliga eelarvestam...Primend Ärikonverents - Eelarve 2017 – Kuidas andmete ja Exceliga eelarvestam...
Primend Ärikonverents - Eelarve 2017 – Kuidas andmete ja Exceliga eelarvestam...
 
Primend Ärikonverents - Keynote: Surviving, Differentiating and Dominating on...
Primend Ärikonverents - Keynote: Surviving, Differentiating and Dominating on...Primend Ärikonverents - Keynote: Surviving, Differentiating and Dominating on...
Primend Ärikonverents - Keynote: Surviving, Differentiating and Dominating on...
 
Primend Ärikonverents - Ennustav analüüs eduka raamatuäri näitel
Primend Ärikonverents - Ennustav analüüs eduka raamatuäri näitelPrimend Ärikonverents - Ennustav analüüs eduka raamatuäri näitel
Primend Ärikonverents - Ennustav analüüs eduka raamatuäri näitel
 
Primend Ärikonverents - Andmete kogumise õiguslikud riskid
Primend Ärikonverents - Andmete kogumise õiguslikud riskidPrimend Ärikonverents - Andmete kogumise õiguslikud riskid
Primend Ärikonverents - Andmete kogumise õiguslikud riskid
 
Primend Ärikonverents - Keynote: Tuleviku teadmine, juhi uus ülesanne
Primend Ärikonverents - Keynote: Tuleviku teadmine, juhi uus ülesannePrimend Ärikonverents - Keynote: Tuleviku teadmine, juhi uus ülesanne
Primend Ärikonverents - Keynote: Tuleviku teadmine, juhi uus ülesanne
 
Primend Ärikonverents - Kliendikogemuse juhtimine: Kuidas teenindada edukalt ...
Primend Ärikonverents - Kliendikogemuse juhtimine: Kuidas teenindada edukalt ...Primend Ärikonverents - Kliendikogemuse juhtimine: Kuidas teenindada edukalt ...
Primend Ärikonverents - Kliendikogemuse juhtimine: Kuidas teenindada edukalt ...
 
Primend Ärikonverents - Kasumlikud projektid läbi koostöölahenduste
Primend Ärikonverents - Kasumlikud projektid läbi koostöölahendustePrimend Ärikonverents - Kasumlikud projektid läbi koostöölahenduste
Primend Ärikonverents - Kasumlikud projektid läbi koostöölahenduste
 

Morning Coffee - Krüptoviirus; kuidas ettevõtet kaitsta?

  • 1.
  • 2. there is no limit! IT -> Info Teenused
  • 3. Infotehnoloogia on üha vähem tehnoloogia ja üha rohkem teenused • Pilveteenused kasvavad u 20% aastas • Primendi käive 2016H1 975 781 € • Teenuste osakaal käibest on 57.66 % €413,134 €281,522 €281,125 €0 €200,000 €400,000 €600,000 €800,000 €1,000,000 €1,200,000 2014H1 2014H2 2015H1 2015H2 2016H2 Seadmed ja tarkvara Edasimüüdud teenused Oma teenused
  • 4. IT valdkonna väljakutsed Teenused, teenused ja … teenused
  • 5. Väljakutse: seadmete ja teenuste paljusus Infotehnoloogiat ei kasutata enam läbi seadmete, vaid läbi teenuste. Töövoos kasutatakse hetkel kõige mugavamat seadet sõltuvalt tegevusest või asukohast. PILVETEENUSED
  • 6. Primendi tugi pilveteenustele • help@primend.com • ZenDesk • Nagios, OCS • Soovitusindeks • Yammer • Skype for Business Teenus on kiire siis, kui inimene tunneb, et teenus on kiire. Teenus töötab siis, kui inimene saab seda kasutada
  • 8. Päevakava • Mis asi on lunavara, kuidas kahju hinnata? • Kuidas nakatumist ennetada? • Kuidas ja kuhu andmeid varundada? • Kuidas käituda nakatumise korral? • Kuidas taastada tööjaamu? • Kogemus – taastamise tegevuskava • Nakatunud arvuti käsitlemine • Taastamine andmekeskuses • Taastamine SharePoint Online pilveteenuses
  • 9. Suurimad andmelekked • Dropbox • 68,7 miljoni kasutaja andmed • Linkedin • 2012 aasta kokku 117 miljoni kasutaja andmete lekkimine • Sony PSN • 77 miljoni kasutaja andmed lekkisid, mitme nädalane teenuse katkestus • Mossack Fonseca • 2,6 TB andmelekke • Myspace • 427 miljoni kasutaja andmed • Teamviewer • Arvutitest piltide ülevõtmine Info pärineb http://www.informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/
  • 10. Lunavara ajalugu • CryptoLocker, Locky, CryptoWall • Winlocker, Satana, Petya • CryptoWall on teeninud $18 mln (ArsTechnica 25.juuni 2015) • 1989 AIDS • 1996 Young and Yung – PKI • 2006 Gpcode • 2011 Windows Product Activation • 2013 CryptoLocker • 2014 CryptoWall
  • 12. Mida teeb lunavara andmetega • Krüpteerib tugeva võtmega kõiki faile • Muudab failinimed ja laiendid • Kuvab teate krüpteerimise kohta • Nõuab tasu määratud aja jooksul Bitcoinides • Krüpteerib kõik failid, mis on kasutajatele ligipääsetavaks tehtud • Kogub arvutist info kasutaja, e-mailide ja salasõnade kohta
  • 13. Valmistumise meetodid • Viirusetõrje ja tark tulemüür • Poliitikad • Varundamine • Keela veebilehitsejas popupid ja reklaamid • Ole ettevaatlik (töötajate juhendamine) • Lülita võrgust välja • Kas ja kuidas teavitada politseid • Kuidas hankida BitCoine?
  • 14. Lunavara intsidendi mõju hindamine Kui palju on ettevõttes töötajaid 100 100 100 töötajat Mitut töötajat lunavara intsident mõjutas 2 10 100 töötajat Lunavara ründest taastamise aeg 2 5 7 päeva Mõju ettevõttele 2,00% 10,00% 100,00% Tegelik taastamise aeg koos kaasnevate kuludega 4 10 14 Ettevõte käive 5 000 000 € 5 000 000 € 5 000 000 € Ettevõtte kasum 100 000 € 100 000 € 100 000 € Mõju ettevõtte majandustulemustele -1 095,89 € -13 698,63 € -191 780,82 € Kasum / kahjum pärast rünnet 98 904,11 € 86 301,37 € -91 780,82 € 72% ei saa oma dokumentidele ligi 2 päeva 32% ei saa dokumentidele ligi 5 ja enam päeva
  • 15. Kuidas nakatumist ennetada? • Probleemid • Kurjategijatel on aega piisavalt • Kaitstakse ainult perimeetrit • Puudub ülevaade süsteemis toimuvast • Nõrgad paroolipoliitikad • Vähene kasutajate juhendamine • Nõrk turvalisus nutiseadmetes
  • 16. Kuidas nakatumist ennetada? • Kasutaja õiguste jagamine • Teenuskontode korrektne seadistamine • Managed Service Accounts konteiner • Luba sisse logimine kindlates serverites • Eemalda tavakasutajalt administraator õigused • Delegeeri administraator kontodele õigused • Least privilege põhimõtted • Dokumenteeri, k.a muudatused
  • 17. Kuidas nakatumist ennetada? • Grupipoliitika sätted • Local Administrator Password Solution (LAPS) • User Account Control (UAC) • Bitlocker • UEFI Boot • Secure Boot • Software Restriction Policies • Keela suvalistest kohtadest tarkvara käivitamine • Nimekiri lubatud tarkvarast • Applocker • Windows 10 Enterprise • File Server Resource Manager • Tee file screen filter
  • 18. Kuidas nakatumist ennetada? • Installeeri kõik uuendused • Operatsioonisüsteemi uuendused • Tarkvara uuendused • Koolita kasutajaid • Mitte kasutama tundmatuid programme • Ära paigalda tundmatuid äppe • Kahtlase emaili puhul tuleb teavitada
  • 19. Office 365 Security & Compliance • Alerts • Permissions • Security Policies • Data management • Search & investigation • Reports • Service assurance
  • 20. Centralized access administration for preintegrated SaaS apps and other Cloud-based apps. Secure business processes with advanced access management capabilities. Comprehensive identity and access management console. Security reporting that tracks inconsistent access patterns, analytics and alerts. Azure Active Directory Premium Built-in security features.
  • 21. Microsoft Advanced Threat Analytics • Microsoft ATA • Käitumis analüüs • Ründe tuvastamine • Monitooring; teavitused • Enterprise Mobility Suite • Azure Active Directory Premium • Identiteedihaldus • Azure Rights Management • Failiõiguste haldus • Microsoft Intune • Seadmetehaldus
  • 22. Microsoft Advanced Threat Analytics Abnormal Behavior  Anomalous logins  Remote execution  Suspicious activity Security issues and risks  Broken trust  Weak protocols  Known protocol vulnerabilities Malicious attacks  Pass-the-Ticket (PtT)  Pass-the-Hash (PtH)  Overpass-the-Hash  Forged PAC (MS14-068)  Golden Ticket  Skeleton key malware  Reconnaissance  BruteForce  Unknown threats  Password sharing  Lateral movement
  • 24. Kuidas ja kuhu varundada andmeid? • Pilv • Microsoft Azure Backup – serverid ja tööjaamad • Microsoft OneDrive – Tööjaamad ja nutiseadmed • Lokaalsed lahendused • NAS seade • Välised kõvakettad • Kaitse varukoopiat • Seadista varukoopiate tegemiseks teenuskonto • Eemalda päritavad õigused sihtkaustalt – lisa teenuskonto ja SYSTEM • Kasuta peidetud jagatud kaustu (share$)
  • 25. Kuidas käituda kui nakatumine on toimunud? • Eemalda nakatanud arvuti võrgust • Tee diagnostika • Tööjaamas eemalda kõvaketas (kloonimiseks, arhiivi otstarbel) • Tuvasta ründe ulatus • Serveris Fail Server Resource Manager • Tee File Screen filter
  • 26. Kuidas taastada andmed • Taastamine eelmiste versioonide järgi (Volume Shadow Copy Service,Previous Versions) • Terviklik varukoopiast taastamine • Terve dokumendikataloog • Terve virtuaalmasin • Microsoft Support • Sharepoint Online • Exchange Online • OneDrive for Business • Tööjaamas taastamine puhtale kõvakettale • Maksa ära! Hävita pärast krediitkaart! • Kas ja kuidas teavitada CERT Eestit? • Kas ja kuidas teavitada kliente?
  • 27. Kolm erinevat stsenaariumit reaalsetest juhtumitest • Arvutis on dokumendid krüptitud • Failid peavad oleme sünkroniseeritud. Taastamine on uue süngi seadistamine • Serveris asuvad failid on krüpteeritud. • SimpliVity (VEEAM oskab ka) • SharePoint Online on krüpteeritud (süngitud failid) • Ükshaaval taastamine (versioonihaldus), • Microsofti support (Enterprise, CSP)
  • 28. Tänan! (järgnevad 3 slaidi tehniliste täpsustustega)
  • 29. Software Restriction Policies • GPO tegemiseks • Computer ConfigurationPoliciesWindows SettingsSecurity SettingsSoftware Restrictions PoliciesAdditional Rules • %AppData%*.exe Disallowed • %AppData%**.exe Disallowed • %AppData%Temp**.exe Disallowed • %TEMP%*.exe Disallowed • %TEMP%*.*.exe Disallowed • %TMP%*.exe Disallowed • %TMP%*.*.exe Disallowed
  • 30. File Server Resource Manager • Windows Serveri roll • Filescreen list - http://pastebin.com/BQV7yr8V • Powershell käsk – vaata slaidi märkmeid • Create a File Screen Template https://technet.microsoft.com/en- us/library/cc731318(v=ws.11).aspx • Create a File Screen https://technet.microsoft.com/en- us/library/cc754163(v=ws.11).aspx
  • 31. Local Administrator Password Solution (LAPS) • Techneti blogi https://blogs.technet.microsoft.com/askpfeplat/2015/12/28/local- administrator-password-solution-laps-implementation-hints-and- security-nerd-commentary-including-mini-threat-model/ • Technet https://technet.microsoft.com/en- us/mt227395.aspx?f=255&MSPPError=-2147217396

Editor's Notes

  1. New-FsrmFileGroup -Name "Malware Files" –IncludePattern @("*.FUN","*.KKK","*.GWS","*.BTC","_DECRYPT_INFO_*","_Locky_recover_instructions.txt","DECRYPT_INSTRUCTIONS.TXT", "DECRYPT_INSTRUCTIONS.HTML", "DECRYPT_INSTRUCTION.TXT", "DECRYPT_INSTRUCTION.HTML", "HELP_DECRYPT.TXT", "HELP_DECRYPT.HTML", "DecryptAllFiles.txt", "enc_files.txt", "HowDecrypt.txt", "How_Decrypt.txt", "How_Decrypt.html", "HELP_TO_DECRYPT_YOUR_FILES.txt", "HELP_RESTORE_FILES.txt", "HELP_TO_SAVE_FILES.txt", "restore_files*.txt", "restore_files.txt", "RECOVERY_KEY.TXT", "how to decrypt aes files.lnk", "HELP_DECRYPT.PNG", "HELP_DECRYPT.lnk", "DecryptAllFiles*.txt", "Decrypt.exe", "ATTENTION!!!.txt", "AllFilesAreLocked*.bmp", "MESSAGE.txt","*.locky","*.ezz", "*.ecc", "*.exx", "*.7z.encrypted", "*.ctbl", "*.encrypted", "*.aaa", "*.xtbl", "*.abc", "*.JUST", "*.EnCiPhErEd", "*.cryptolocker","*.micro")