Начало›Ръководства›Резервно копиране на данни

Резервно копиране на данни

Как да защитите резервните си копия от рансъмуер?

Резервните копия се защитават от рансъмуер, като се изведат от мрежата, която нападателят контролира, като се блокира изтриването им за определен срок и като се пази достатъчно история, за да се намери версия отпреди проникването. Антивирусът на работните станции не защитава резервното копие.

Актуализирано: октомври 2026 г.4 мин за четене5 цитирани източника

Накратко

  • Нападателите атакуват първо резервните копия, за да не оставят друг изход освен откупа: ANSSI, френската национална агенция за киберсигурност, наблюдава това от няколко години.
  • Поне едно копие трябва да бъде офлайн или неизменяемо и извън производствения домейн на Windows.
  • Акаунтите за резервно копиране трябва да са специални и персонални, отделни от ежедневния администраторски акаунт.
  • Пазете поне 30 дни история: проникването често остава незабелязано седмици наред.
  • Тествайте възстановяването на стара версия всяко тримесечие, включително ключа за криптиране.

Защо резервните копия падат заедно със сървърите

Полезната за автора на рансъмуера атака е тази, която оставя жертвата без път назад. ANSSI отбелязва това в ръководството си за рансъмуер: все повече киберпрестъпници атакуват резервните копия, за да ограничат възможностите за възстановяване на данните. Затова групите търсят конзолите за резервно копиране, споделените папки backup, домейн акаунтите, използвани повторно на NAS устройството, и планираните задачи с пароли в открит текст. Когато криптират, те криптират и тези цели или ги изтриват.

Резервно копие „на NAS устройството в коридора“ със същия администраторски акаунт като сървърите е част от обхвата на атаката. Темата е разгледана подробно в Как да архивирате NAS устройство?.

Мерките, които променят изхода

  1. Копие извън домейна и извън монтираните споделени папки. Производственият сървър не трябва да вижда хранилището за резервни копия като диск, който може да изпразни. ANSSI препоръчва сървърите за резервно копиране да не са част от производствен домейн на Windows и поне едно резервно копие да е офлайн или, ако това не е възможно, извън обекта.
  2. Неизменяемост. В продължение на 15, 30 или 90 дни никой, включително администратор, не може да изтрие или презапише точките за възстановяване. Това е WORM съхранението или неизменяемото резервно копие. Срокът трябва да надвишава времето за откриване.
  3. Отделни акаунти. Акаунтът, който прави резервни копия, не е акаунтът за сърфиране, нито ежедневно използваният домейн администратор. ANSSI изисква персонални и специални акаунти за администриране на резервното копиране. Многофакторното удостоверяване защитава конзолата.
  4. История, по-дълга от тихото проникване. Седем дни често са твърде малко. Тридесет дни са по-реалистичен минимум за малко или средно предприятие.
  5. Известия, които някой чете. Резервно копиране, спряло десет дни преди криптирането, е сигнал. Несъответстващ обем на архивираните данни — също: ANSSI посочва такъв тип аномалия сред проверките, които трябва да се правят. Но е нужно някой да получава известието другаде, а не в пощенската кутия на вече компрометирания сървър.
  6. Тест за възстановяване на стара версия поне веднъж на тримесечие. Денят на атаката не е моментът да откриете, че ключът липсва. Методът е описан в Как да проверите, че резервното копие работи?.

Криптирането на резервното копие защитава поверителността, ако дисковете бъдат откраднати. То не защитава от нападател, който използва вашия инструмент за резервно копиране, за да изтрие точките: инструментът може да ги управлява. Оттук и нуждата от неизменяемост и разделение на правата.

Офлайн, неизменяемо, класическо: какво спира всяко копие

ЗаплахаКласическо онлайн копиеНеизменяемо копиеОфлайн копие
Криптиране на мрежовите споделени папкиИзложено, ако е монтираноЗащитеноЗащитено
Изтриване чрез открадната конзолаИзложеноОтказано до изтичане на срокаНедостъпно
Пожар или кражба в сървърното помещениеИзложено, ако е на мястоЗащитено, ако е извън обектаЗащитено, ако е извън обекта
Бързо възстановяванеДаДаПо-бавно

ANSSI напомня, че надеждността на неизменяемостта зависи от технологията и че офлайн копието остава най-надеждно. За малкото или средно предприятие неизменяемостта при външен доставчик често е реалистичният начин да разполага с копие, което откраднат акаунт не може да изтрие, без ръчна ротация на носители.

Какво да направите по време на атаката

Изолирайте машините, не плащайте прибързано, не изтривайте криптираните дискове, преди да сте намерили здраво копие. No More Ransom (Европол и партньори) препоръчва да не плащате и да сигнализирате за атаката в полицията: запазете доказателствата (журнали, съобщението за откуп, криптираните файлове) и подайте сигнал в полицията на вашата държава, преди да преинсталирате. Ако компанията има застраховка срещу киберрискове, проверете в договора сроковете за уведомяване и за подаване на сигнал: те се различават според държавата и застрахователя. Ако са засегнати лични данни, ОРЗД (член 33) изисква уведомяване на надзорния орган за защита на данните във вашата държава (например APD в Белгия, CNPD в Люксембург, CNIL във Франция) в срок от 72 часа. Оперативните подробности са в Рансъмуер току-що се задейства.

В WeDoBack

Копията се криптират на компютъра преди изпращането, след което се съхраняват на сървъри, предназначени за резервно копиране, отделни от производствената среда и извън мрежата на клиента. Ключът за криптиране остава при клиента. Офертата НЕИЗМЕНЯЕМ забранява промяната и изтриването през избрания срок — до десет години, — на публична цена от 20 € без ДДС на всеки 100 GB на месец, плюс агент. Офертите INTEGRAL, DRP и BCP включват наблюдение на промените във файловете, насочено към рансъмуер, както и контрол на крайните устройства и оценка на уязвимостите; автоматичното коригиране на уязвимостите е платена опция, предоставяна с IT CyberWall. Резервните копия се наблюдават денонощно. Екипът за поддръжка отговаря на +33 9 72 50 78 28 от 9:00 до 13:00 и от 14:00 до 17:30 (парижко време). Възстановяването се извършва от версия отпреди атаката, избрана от съхранената история. WeDoBack не дава гаранции от типа „никакъв рансъмуер няма да премине“: неизменяемото копие служи за връщане назад, то не предотвратява атаката срещу производствената среда.

Често задавани въпроси

Достатъчно ли е криптирането на резервните копия срещу рансъмуер?

Не. Криптирането пречи на трета страна да чете откраднатите копия. То не пречи на нападател, който е поел контрол над конзолата за резервно копиране, да ги изтрие, тъй като инструментът може да ги управлява. Необходими са и неизменяемост или офлайн копие, както и отделни акаунти.

Защитава ли синхронизацията с облака файловете ми?

Не сама по себе си. Синхронизацията копира и файловете, криптирани от рансъмуера. Защита дава резервно копие с няколко дати, част от които не могат да бъдат изтрити, съхранявано извън атакуваната мрежа.

Трябва ли да се плати откупът, ако резервните копия са засегнати?

No More Ransom (Европол и партньори) препоръчва да не плащате: нищо не гарантира възстановяването на данните, а плащането финансира нападателите. Запазете доказателствата, подайте сигнал в полицията на вашата държава и потърсете професионална помощ. Ако имате застраховка срещу киберрискове, проверете в договора сроковете за уведомяване и за подаване на сигнал: те се различават според държавата и застрахователя.

Колко дълго резервното копие трябва да остане неизменяемо срещу рансъмуер?

По-дълго от времето между проникването и неговото откриване. Тридесет дни са минимум за малко или средно предприятие; 90 дни дават резерв, ако наблюдението е слабо. Подробностите са на нашата страница за срока на съхранение на неизменяемо резервно копие.

Проект за архивиране, DRP или BCP?

Над 20 години опит в защитата на корпоративни данни.

Поискайте оферта+33 9 72 50 78 28

Защитете данните си с WeDoBack

Криптирано архивиране извън обекта, неизменимо съхранение, DRP и BCP: опишете ни вашите сървъри и ние ще ви предложим подходящата комбинация.