Domů›Průvodci›Zálohování dat

Zálohování dat

Jak chránit zálohy před ransomwarem?

Zálohy před ransomwarem ochráníte tak, že je vyjmete ze sítě, kterou útočník ovládá, zabráníte jejich smazání po stanovenou dobu a uchováte dost historie, abyste našli verzi z doby před průnikem. Antivir na pracovních stanicích zálohu nechrání.

Aktualizováno v říjnu 20264 min čtení5 citovaných zdrojů

To hlavní

  • Útočníci míří nejprve na zálohy, aby oběti nezbylo nic než výkupné: ANSSI, francouzská národní agentura pro kybernetickou bezpečnost, to pozoruje už několik let.
  • Alespoň jedna kopie musí být offline nebo neměnná a mimo produkční doménu Windows.
  • Účty pro zálohování musí být vyhrazené a osobní, oddělené od účtu správce pro běžnou práci.
  • Uchovávejte alespoň 30 dní historie: průnik často zůstává několik týdnů nepozorován.
  • Obnovu starší verze testujte každé čtvrtletí, včetně šifrovacího klíče.

Proč zálohy padnou spolu se servery

Pro autora ransomwaru je užitečný útok, který oběti nenechá cestu zpět. ANSSI to konstatuje ve své příručce o ransomwaru: stále více kyberzločinců útočí na zálohy, aby omezili možnosti obnovy dat. Skupiny proto hledají konzole zálohování, sdílení backup, doménové účty znovu použité na NAS a plánované úlohy s heslem v otevřeném textu. Když šifrují, šifrují i tyto cíle, nebo je smažou.

Záloha „na NAS na chodbě“ se stejným účtem správce jako servery patří do dosahu útoku. Podrobněji se tématu věnuje Jak zálohovat NAS?.

Opatření, která mění výsledek

  1. Kopie mimo doménu a mimo připojená sdílení. Produkční server nesmí vidět úložiště záloh jako disk, který může vyprázdnit. ANSSI doporučuje, aby servery záloh nebyly součástí produkční domény Windows a aby alespoň jedna záloha byla offline, nebo není-li to možné, mimo provozovnu.
  2. Neměnnost. Po dobu 15, 30 nebo 90 dní nikdo, ani správce, nemůže body obnovy smazat ani přepsat. Jde o úložiště WORM neboli neměnnou zálohu. Tato doba musí přesahovat dobu do odhalení útoku.
  3. Oddělené účty. Účet, který zálohuje, není účet pro prohlížení webu ani doménový správce používaný každý den. ANSSI požaduje osobní a vyhrazené účty pro správu záloh. Konzoli chrání vícefaktorové ověřování.
  4. Historie delší než tichý průnik. Sedm dní je často příliš málo. Třicet dní je pro malou či střední firmu realističtější minimum.
  5. Upozornění, která někdo čte. Záloha zastavená deset dní před zašifrováním je signál. Stejně tak nesmyslný zálohovaný objem: ANSSI uvádí tento typ anomálie mezi kontrolami, které je třeba provádět. Upozornění ale musí někdo dostávat jinde než do e-mailové schránky již kompromitovaného serveru.
  6. Zkušební obnova starší verze, alespoň jednou za čtvrtletí. Den útoku není vhodná chvíle zjistit, že klíč nelze najít. Postup popisuje Jak ověřit, že záloha funguje?.

Šifrování zálohy chrání důvěrnost při krádeži disků. Nechrání ale před útočníkem, který body obnovy smaže pomocí vašeho vlastního zálohovacího nástroje: ten s nimi umí pracovat. Proto neměnnost a oddělení oprávnění.

Offline, neměnná, klasická: co která kopie zastaví

HrozbaKlasická online kopieNeměnná kopieOffline kopie
Zašifrování síťových sdíleníOhrožena, je-li připojenaChráněnaChráněna
Smazání přes ukradenou konzoliOhroženaOdmítnuto do konce lhůtyMimo dosah
Požár nebo krádež v serverovněOhrožena, je-li na místěChráněna, je-li mimo provozovnuChráněna, je-li mimo provozovnu
Rychlá obnovaAnoAnoPomalejší

ANSSI připomíná, že odolnost neměnnosti se liší podle technologie a že offline kopie zůstává nejodolnější. Pro malou či střední firmu je neměnnost u externího poskytovatele často realistickým způsobem, jak mít kopii, kterou ukradený účet nemůže smazat, bez ruční rotace médií.

Co dělat během útoku

Izolujte stroje, neplaťte ve spěchu a nemažte zašifrované disky, dokud nenajdete zdravou kopii. No More Ransom (Europol a partneři) doporučuje neplatit a útok nahlásit policii: uchovejte důkazy (protokoly, zprávu s požadavkem na výkupné, zašifrované soubory) a před reinstalací podejte trestní oznámení u policie ve své zemi. Pokud je firma pojištěna proti kybernetickým rizikům, ověřte ve smlouvě lhůty pro nahlášení události a podání trestního oznámení: liší se podle země a pojišťovny. Pokud jsou zasaženy osobní údaje, ukládá GDPR (článek 33) ohlásit to do 72 hodin dozorovému úřadu pro ochranu osobních údajů ve vaší zemi (například APD v Belgii, CNPD v Lucembursku, CNIL ve Francii). Provozní podrobnosti najdete v Právě se spustil ransomware.

Jak to řeší WeDoBack

Kopie jsou šifrovány na zařízení ještě před odesláním a poté ukládány na serverech vyhrazených pro zálohování, oddělených od produkce a mimo síť zákazníka. Šifrovací klíč zůstává u zákazníka. Nabídka NEMĚNNÝ zakazuje změnu i smazání po zvolenou dobu, až deset let, za veřejnou cenu 20 € bez DPH za každých 100 GB měsíčně, plus jeden agent. Nabídky INTEGRAL, DRP a BCP zahrnují sledování změn souborů zaměřené na ransomware, kontrolu koncových zařízení a hodnocení zranitelností; automatická oprava zranitelností je placený doplněk dodávaný s IT CyberWall. Zálohy jsou monitorovány nonstop. Lidská podpora je k dispozici na čísle +33 9 72 50 78 28 od 9:00 do 13:00 a od 14:00 do 17:30 (pařížského času). Obnova probíhá z verze z doby před útokem, vybrané z uchovávané historie. WeDoBack nedává záruky typu „žádný ransomware neprojde“: neměnná kopie slouží k návratu zpět, útoku na produkční prostředí nezabrání.

Časté dotazy

Stačí proti ransomwaru šifrování záloh?

Ne. Šifrování brání třetí straně číst ukradené kopie. Nezabrání ale útočníkovi, který ovládl konzoli zálohování, aby je smazal, protože nástroj s nimi umí pracovat. Je třeba přidat neměnnost nebo offline kopii a oddělené účty.

Chrání mé soubory synchronizace do cloudu?

Sama o sobě ne. Synchronizace zkopíruje i soubory zašifrované ransomwarem. Chrání záloha s několika verzemi z různých dnů, z nichž některé nelze smazat, uložená mimo napadenou síť.

Mám zaplatit výkupné, pokud byly zasaženy i zálohy?

No More Ransom (Europol a partneři) doporučuje neplatit: obnovu dat nic nezaručuje a platba financuje útočníky. Uchovejte důkazy, podejte trestní oznámení u policie ve své zemi a vyhledejte odbornou pomoc. Pokud máte pojištění kybernetických rizik, ověřte ve smlouvě lhůty pro nahlášení události a podání trestního oznámení: liší se podle země a pojišťovny.

Jak dlouho musí záloha zůstat neměnná, aby chránila před ransomwarem?

Déle, než je doba mezi průnikem a jeho odhalením. Třicet dní je pro malou či střední firmu minimum; 90 dní dává rezervu, pokud je monitoring slabší. Podrobnosti najdete na naší stránce o době uchovávání neměnné zálohy.

Plánujete projekt zálohování, DRP nebo BCP?

Více než 20 let zkušeností s ochranou firemních dat.

Vyžádat cenovou nabídku+33 9 72 50 78 28

Chraňte svá data s WeDoBack

Šifrované zálohování mimo pracoviště, neměnné úložiště, DRP a BCP: popište nám své servery a my vám navrhneme vhodnou kombinaci.