Forside›Guides›It-backup

It-backup

Hvordan beskytter man sine backups mod ransomware?

Man beskytter backups mod ransomware ved at flytte dem ud af det netværk, angriberen kontrollerer, ved at forhindre sletning i en fastsat periode og ved at beholde nok historik til at finde en version fra før indtrængen. Et antivirusprogram på arbejdsstationerne beskytter ikke backupkopien.

Opdateret i oktober 20264 min. læsetid5 kilder citeret

Det vigtigste

  • Angribere går først efter backupperne, så løsesummen bliver den eneste udvej: Det har ANSSI, Frankrigs nationale agentur for cybersikkerhed, konstateret i flere år.
  • Mindst én kopi skal være offline eller uforanderlig og ligge uden for produktionens Windows-domæne.
  • Backupkonti skal være dedikerede og personlige og adskilt fra den daglige administratorkonto.
  • Behold mindst 30 dages historik: En indtrængen forbliver ofte uopdaget i flere uger.
  • Test gendannelse af en ældre version hvert kvartal, inklusive krypteringsnøglen.

Hvorfor backupperne går ned sammen med serverne

Det angreb, der betaler sig for ransomwarebagmændene, er det, der efterlader offeret uden mulighed for at gå tilbage. ANSSI konstaterer i sin vejledning om ransomware, at stadig flere cyberkriminelle angriber backupperne for at begrænse mulighederne for at få data tilbage. Grupperne leder derfor efter backupkonsoller, delte backup-drev, domænekonti, der genbruges på NAS’en, og planlagte opgaver med adgangskoden i klartekst. Når de krypterer, krypterer de også disse mål, eller de sletter dem.

En backup »på NAS’en ude på gangen« med samme administratorkonto som serverne er en del af angrebsfladen. Emnet uddybes i Hvordan tager man backup af en NAS?.

De tiltag, der ændrer udfaldet

  1. En kopi uden for domænet og uden for de monterede delte drev. Produktionsserveren må ikke se backuplageret som en disk, den kan tømme. ANSSI anbefaler, at backupservere ikke indgår i et Windows-produktionsdomæne, og at mindst én backup er offline eller som minimum offsite.
  2. Uforanderlighed. I 15, 30 eller 90 dage kan ingen, heller ikke en administrator, slette eller overskrive gendannelsespunkterne. Det er WORM-lagring eller en uforanderlig backup. Perioden skal være længere end tiden til opdagelse.
  3. Adskilte konti. Kontoen, der tager backup, er ikke den konto, man surfer med, og heller ikke den domæneadministrator, der bruges hver dag. ANSSI kræver personlige og dedikerede administratorkonti til backup. Multifaktorgodkendelse beskytter konsollen.
  4. En historik, der er længere end den stille indtrængen. Syv dage er ofte for kort. Tredive dage er et mere realistisk minimum for en SMV.
  5. Alarmer, som nogen læser. En backup, der stoppede ti dage før krypteringen, er et signal. Det samme er en usandsynlig backupstørrelse: ANSSI nævner denne type uregelmæssighed blandt de kontroller, der skal udføres. Men nogen skal modtage alarmen et andet sted end i postkassen på den allerede kompromitterede server.
  6. En prøvegendannelse af en ældre version mindst hvert kvartal. Angrebsdagen er ikke tidspunktet at opdage, at nøglen ikke kan findes. Metoden står i Hvordan tester man, at en backup virker?.

Kryptering af backuppen beskytter fortroligheden, hvis diskene bliver stjålet. Den beskytter ikke mod en angriber, der bruger jeres backupværktøj til at slette gendannelsespunkterne: Værktøjet kan jo administrere dem. Derfor uforanderlighed og adskillelse af rettigheder.

Offline, uforanderlig, klassisk: hvad hver kopi stopper

TrusselKlassisk onlinekopiUforanderlig kopiOfflinekopi
Kryptering af delte netværksdrevUdsat, hvis den er monteretBeskyttetBeskyttet
Sletning via den stjålne konsolUdsatAfvist indtil udløbUden for rækkevidde
Brand eller tyveri i serverrummetUdsat, hvis den er på stedetBeskyttet, hvis offsiteBeskyttet, hvis offsite
Hurtig gendannelseJaJaLangsommere

ANSSI påpeger, at uforanderlighedens robusthed varierer mellem teknologier, og at offlinekopien fortsat er den mest robuste. For en SMV er uforanderlig lagring hos en ekstern leverandør ofte den realistiske måde at have en kopi, som en stjålet konto ikke kan slette, uden manuel rotation af medier.

Hvad man skal gøre under angrebet

Isolér maskinerne, betal ikke i hast, og slet ikke de krypterede diske, før en sund kopi er identificeret. No More Ransom (Europol og partnere) fraråder at betale og anbefaler at anmelde angrebet til politiet: Gem beviserne (logfiler, løsesumsbesked, krypterede filer), og anmeld forholdet til politiet i jeres land, før I geninstallerer. Hvis virksomheden er forsikret mod cyberrisici, så kontrollér fristerne for anmeldelse og politianmeldelse i jeres police: De varierer efter land og forsikringsselskab. Hvis personoplysninger er berørt, kræver GDPR (artikel 33), at databeskyttelsesmyndigheden i jeres land (for eksempel APD i Belgien, CNPD i Luxembourg, CNIL i Frankrig) underrettes inden for 72 timer. De operationelle detaljer står i Et ransomwareangreb er netop sat i gang.

Hos WeDoBack

Kopierne krypteres på maskinen før afsendelse og lagres derefter på servere dedikeret til backup, adskilt fra produktionen og uden for kundens netværk. Krypteringsnøglen forbliver hos kunden. Tilbuddet UFORANDERLIG forhindrer ændring og sletning i den valgte periode, op til ti år, til listeprisen 20 € ekskl. moms pr. påbegyndt 100 GB pr. måned plus en agent. Tilbuddene INTEGRAL, DRP og BCP omfatter overvågning af filændringer med fokus på ransomware samt kontrol af slutpunkter og sårbarhedsvurdering; automatisk udbedring af sårbarheder er et betalt tilvalg, der leveres med IT CyberWall. Backupperne overvåges døgnet rundt. Menneskelig support besvarer opkald på +33 9 72 50 78 28 kl. 9–13 og 14–17.30 (Paris-tid). Gendannelsen sker ud fra en version fra før angrebet, valgt i den opbevarede historik. WeDoBack giver ikke garantier af typen »ingen ransomware slipper igennem«: Den uforanderlige kopi bruges til at gå tilbage, den forhindrer ikke angrebet på produktionen.

Ofte stillede spørgsmål

Er kryptering af vores backups nok mod ransomware?

Nej. Kryptering forhindrer tredjeparter i at læse stjålne kopier. Den forhindrer ikke en angriber, der har overtaget backupkonsollen, i at slette dem, for værktøjet kan jo administrere dem. Der skal også være uforanderlighed eller en offlinekopi samt adskilte konti.

Beskytter en synkronisering til skyen vores filer?

Ikke alene. En synkronisering kopierer også de filer, som ransomwaren har krypteret. Det, der beskytter, er en backup med flere datoer, hvoraf nogle ikke kan slettes, opbevaret uden for det angrebne netværk.

Skal man betale løsesummen, hvis backupperne er ramt?

No More Ransom (Europol og partnere) fraråder at betale: Intet garanterer, at data kan gendannes, og betalingen finansierer angriberne. Gem beviserne, anmeld forholdet til politiet i jeres land, og få hjælp. Hvis I er forsikret mod cyberrisici, så kontrollér fristerne for anmeldelse og politianmeldelse i jeres police: De varierer efter land og forsikringsselskab.

Hvor længe skal en backup være uforanderlig for at beskytte mod ransomware?

Længere end tiden mellem indtrængen og opdagelsen. Tredive dage er et minimum for en SMV; 90 dage giver margin, hvis overvågningen er begrænset. Detaljerne finder I på vores side om opbevaringstid for uforanderlig backup.

Et projekt inden for backup, DRP eller BCP?

Mere end 20 års erfaring med beskyttelse af virksomheders data.

Anmod om et tilbud+33 9 72 50 78 28

Beskyt dine data med WeDoBack

Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.