Αρχική›Οδηγοί›Αντίγραφα ασφαλείας

Αντίγραφα ασφαλείας

Πώς να προστατέψετε τα αντίγραφα ασφαλείας από ransomware;

Τα αντίγραφα ασφαλείας προστατεύονται από ένα ransomware όταν βγαίνουν από το δίκτυο που ελέγχει ο επιτιθέμενος, όταν η διαγραφή τους είναι αδύνατη για ορισμένο διάστημα και όταν διατηρείται αρκετό ιστορικό ώστε να βρεθεί μια έκδοση πριν από την εισβολή. Ένα antivirus στους σταθμούς εργασίας δεν προστατεύει το αντίγραφο ασφαλείας.

Ενημέρωση: Οκτώβριος 20264 λεπτά ανάγνωσης5 πηγές

Τα βασικά

  • Οι επιτιθέμενοι στοχεύουν πρώτα τα αντίγραφα ασφαλείας, ώστε η μόνη διέξοδος να είναι τα λύτρα: η ANSSI, η εθνική υπηρεσία κυβερνοασφάλειας της Γαλλίας, το διαπιστώνει εδώ και αρκετά χρόνια.
  • Τουλάχιστον ένα αντίγραφο πρέπει να είναι εκτός σύνδεσης ή αμετάβλητο και εκτός του τομέα Windows παραγωγής.
  • Λογαριασμοί αντιγράφων ασφαλείας αποκλειστικοί και ονομαστικοί, διαφορετικοί από τον καθημερινό διαχειριστή.
  • Διατηρήστε τουλάχιστον 30 ημέρες ιστορικού: μια εισβολή συχνά παραμένει αθέατη για αρκετές εβδομάδες.
  • Δοκιμάστε την επαναφορά μιας παλιάς έκδοσης κάθε τρίμηνο, μαζί με το κλειδί κρυπτογράφησης.

Γιατί τα αντίγραφα ασφαλείας χάνονται μαζί με τους διακομιστές

Η επίθεση που συμφέρει τον δράστη του ransomware είναι εκείνη που αφήνει το θύμα χωρίς δυνατότητα επιστροφής. Η ANSSI το διαπιστώνει στον οδηγό της για τα ransomware: όλο και περισσότεροι κυβερνοεγκληματίες επιτίθενται στα αντίγραφα ασφαλείας για να περιορίσουν τις δυνατότητες ανάκτησης των δεδομένων. Οι ομάδες αναζητούν λοιπόν τις κονσόλες αντιγράφων ασφαλείας, τους κοινόχρηστους φακέλους backup, τους λογαριασμούς τομέα που επαναχρησιμοποιούνται στο NAS και τις προγραμματισμένες εργασίες με κωδικό σε απλό κείμενο. Όταν κρυπτογραφούν, κρυπτογραφούν και αυτούς τους στόχους ή τους διαγράφουν.

Ένα αντίγραφο ασφαλείας «στο NAS του διαδρόμου» με τον ίδιο λογαριασμό διαχειριστή με τους διακομιστές ανήκει στο πεδίο της επίθεσης. Το θέμα αναλύεται στο Πώς να δημιουργήσετε αντίγραφο ασφαλείας ενός NAS;.

Τα μέτρα που αλλάζουν την έκβαση

  1. Ένα αντίγραφο εκτός τομέα και εκτός προσαρτημένων κοινόχρηστων φακέλων. Ο διακομιστής παραγωγής δεν πρέπει να βλέπει τον χώρο αντιγράφων ασφαλείας ως δίσκο που μπορεί να αδειάσει. Η ANSSI συνιστά οι διακομιστές αντιγράφων ασφαλείας να μην ανήκουν σε τομέα Windows παραγωγής και τουλάχιστον ένα αντίγραφο να είναι εκτός σύνδεσης ή, ελλείψει αυτού, εκτός τοποθεσίας.
  2. Η αμεταβλητότητα. Για 15, 30 ή 90 ημέρες κανείς, ούτε καν ένας διαχειριστής, δεν μπορεί να διαγράψει ή να αντικαταστήσει τα σημεία επαναφοράς. Πρόκειται για αποθήκευση WORM ή για αμετάβλητο αντίγραφο ασφαλείας. Η διάρκεια πρέπει να υπερβαίνει τον χρόνο εντοπισμού.
  3. Χωριστοί λογαριασμοί. Ο λογαριασμός που δημιουργεί τα αντίγραφα δεν είναι ο λογαριασμός περιήγησης ούτε ο διαχειριστής τομέα που χρησιμοποιείται καθημερινά. Η ANSSI ζητά ονομαστικούς και αποκλειστικούς λογαριασμούς διαχείρισης των αντιγράφων ασφαλείας. Ο έλεγχος ταυτότητας πολλαπλών παραγόντων προστατεύει την κονσόλα.
  4. Ιστορικό μεγαλύτερο από τη σιωπηλή εισβολή. Επτά ημέρες είναι συχνά πολύ λίγες. Τριάντα ημέρες είναι ένα πιο ρεαλιστικό ελάχιστο για μια ΜμΕ.
  5. Ειδοποιήσεις που διαβάζονται. Ένα αντίγραφο ασφαλείας που σταμάτησε δέκα ημέρες πριν από την κρυπτογράφηση είναι σήμα κινδύνου. Το ίδιο και ένας ασυνεπής όγκος αντιγράφου: η ANSSI αναφέρει τέτοιες ανωμαλίες στους ελέγχους που πρέπει να γίνονται. Αρκεί κάποιος να λαμβάνει την ειδοποίηση αλλού και όχι στο γραμματοκιβώτιο του ήδη παραβιασμένου διακομιστή.
  6. Μια δοκιμή επαναφοράς μιας παλιάς έκδοσης, τουλάχιστον κάθε τρίμηνο. Την ημέρα της επίθεσης δεν είναι η στιγμή να ανακαλύψετε ότι το κλειδί δεν βρίσκεται πουθενά. Η μέθοδος περιγράφεται στο Πώς να ελέγξετε ότι ένα αντίγραφο ασφαλείας λειτουργεί;.

Η κρυπτογράφηση του αντιγράφου ασφαλείας προστατεύει την εμπιστευτικότητα αν κλαπούν οι δίσκοι. Δεν προστατεύει από έναν επιτιθέμενο που χρησιμοποιεί το δικό σας εργαλείο αντιγράφων ασφαλείας για να διαγράψει τα σημεία επαναφοράς: το εργαλείο ξέρει να τα διαχειρίζεται. Γι’ αυτό χρειάζονται η αμεταβλητότητα και ο διαχωρισμός των δικαιωμάτων.

Εκτός σύνδεσης, αμετάβλητο, κλασικό: τι σταματά κάθε αντίγραφο

ΑπειλήΚλασικό συνδεδεμένο αντίγραφοΑμετάβλητο αντίγραφοΑντίγραφο εκτός σύνδεσης
Κρυπτογράφηση κοινόχρηστων φακέλων δικτύουΕκτεθειμένο αν είναι προσαρτημένοΠροστατεύεταιΠροστατεύεται
Διαγραφή μέσω της κλεμμένης κονσόλαςΕκτεθειμένοΑπορρίπτεται μέχρι τη λήξηΕκτός εμβέλειας
Πυρκαγιά ή κλοπή στο δωμάτιο διακομιστώνΕκτεθειμένο αν βρίσκεται επί τόπουΠροστατεύεται αν είναι εκτός τοποθεσίαςΠροστατεύεται αν είναι εκτός τοποθεσίας
Γρήγορη επαναφοράΝαιΝαιΠιο αργή

Η ANSSI υπενθυμίζει ότι η ανθεκτικότητα της αμεταβλητότητας διαφέρει ανάλογα με την τεχνολογία και ότι το αντίγραφο εκτός σύνδεσης παραμένει το πιο ανθεκτικό. Για μια ΜμΕ, η αμεταβλητότητα σε εξωτερικό πάροχο είναι συχνά ο ρεαλιστικός τρόπος να διαθέτει ένα αντίγραφο που ένας κλεμμένος λογαριασμός δεν μπορεί να διαγράψει, χωρίς χειροκίνητη εναλλαγή μέσων.

Τι πρέπει να κάνετε κατά τη διάρκεια της επίθεσης

Απομονώστε τα μηχανήματα, μην πληρώσετε βιαστικά, μη διαγράψετε τους κρυπτογραφημένους δίσκους πριν εντοπίσετε ένα υγιές αντίγραφο. Το No More Ransom (Europol και εταίροι) συνιστά να μην πληρώνετε και να αναφέρετε την επίθεση στην αστυνομία: διατηρήστε τα αποδεικτικά στοιχεία (αρχεία καταγραφής, μήνυμα λύτρων, κρυπτογραφημένα αρχεία) και υποβάλετε μήνυση στην αστυνομία της χώρας σας πριν από την επανεγκατάσταση. Εάν η επιχείρηση είναι ασφαλισμένη για τον κυβερνοκίνδυνο, ελέγξτε στο συμβόλαιό σας τις προθεσμίες δήλωσης και υποβολής μήνυσης: διαφέρουν ανάλογα με τη χώρα και τον ασφαλιστή. Εάν πλήττονται δεδομένα προσωπικού χαρακτήρα, ο ΓΚΠΔ (άρθρο 33) επιβάλλει γνωστοποίηση στην αρχή προστασίας δεδομένων της χώρας σας (για παράδειγμα την APD στο Βέλγιο, την CNPD στο Λουξεμβούργο, την CNIL στη Γαλλία) εντός 72 ωρών. Οι επιχειρησιακές λεπτομέρειες βρίσκονται στο Μόλις ενεργοποιήθηκε ένα ransomware.

Στη WeDoBack

Τα αντίγραφα κρυπτογραφούνται στον υπολογιστή πριν από την αποστολή και στη συνέχεια αποθηκεύονται σε διακομιστές αποκλειστικά για αντίγραφα ασφαλείας, χωριστά από την παραγωγή και εκτός του δικτύου του πελάτη. Το κλειδί κρυπτογράφησης παραμένει στον πελάτη. Η προσφορά ΑΜΕΤΑΒΛΗΤΟ απαγορεύει την τροποποίηση και τη διαγραφή για τη διάρκεια που επιλέγετε, έως και δέκα έτη, με δημοσιευμένη τιμή 20 € χωρίς ΦΠΑ ανά 100 GB τον μήνα, συν ένα agent. Οι προσφορές INTEGRAL, DRP και BCP περιλαμβάνουν παρακολούθηση των αλλαγών αρχείων με έμφαση στο ransomware, καθώς και έλεγχο των τερματικών και αξιολόγηση ευπαθειών· η αυτόματη διόρθωση ευπαθειών είναι επιλογή επί πληρωμή που παρέχεται με το IT CyberWall. Τα αντίγραφα ασφαλείας παρακολουθούνται 24 ώρες το 24ωρο. Η ανθρώπινη υποστήριξη απαντά στο +33 9 72 50 78 28, 09:00–13:00 και 14:00–17:30 (ώρα Παρισιού). Η επαναφορά γίνεται από μια έκδοση πριν από την επίθεση, που επιλέγεται από το διατηρούμενο ιστορικό. Η WeDoBack δεν δημοσιεύει εγγυήσεις του τύπου «κανένα ransomware δεν θα περάσει»: το αμετάβλητο αντίγραφο χρησιμεύει για να γυρίσετε πίσω, δεν εμποδίζει την επίθεση στην παραγωγή.

Συχνές ερωτήσεις

Αρκεί η κρυπτογράφηση των αντιγράφων ασφαλείας απέναντι σε ένα ransomware;

Όχι. Η κρυπτογράφηση εμποδίζει τρίτους να διαβάσουν αντίγραφα που κλάπηκαν. Δεν εμποδίζει έναν επιτιθέμενο που έχει καταλάβει την κονσόλα αντιγράφων ασφαλείας να τα διαγράψει, αφού το εργαλείο ξέρει να τα διαχειρίζεται. Χρειάζεται επιπλέον αμεταβλητότητα ή αντίγραφο εκτός σύνδεσης, καθώς και χωριστοί λογαριασμοί.

Προστατεύει τα αρχεία μου ένας συγχρονισμός με το cloud;

Όχι από μόνος του. Ένας συγχρονισμός αντιγράφει και τα αρχεία που κρυπτογράφησε το ransomware. Αυτό που προστατεύει είναι ένα αντίγραφο ασφαλείας με πολλές ημερομηνίες, ορισμένες από τις οποίες δεν μπορούν να διαγραφούν, αποθηκευμένο εκτός του δικτύου που δέχθηκε την επίθεση.

Πρέπει να πληρώσω τα λύτρα αν έχουν πληγεί τα αντίγραφα ασφαλείας;

Το No More Ransom (Europol και εταίροι) συνιστά να μην πληρώνετε: τίποτα δεν εγγυάται την ανάκτηση των δεδομένων και η πληρωμή χρηματοδοτεί τους επιτιθέμενους. Διατηρήστε τα αποδεικτικά στοιχεία, υποβάλετε μήνυση στην αστυνομία της χώρας σας και ζητήστε υποστήριξη. Εάν είστε ασφαλισμένοι για τον κυβερνοκίνδυνο, ελέγξτε στο συμβόλαιό σας τις προθεσμίες δήλωσης και υποβολής μήνυσης: διαφέρουν ανάλογα με τη χώρα και τον ασφαλιστή.

Πόσο καιρό πρέπει ένα αντίγραφο ασφαλείας να παραμένει αμετάβλητο απέναντι σε ransomware;

Περισσότερο από το διάστημα μεταξύ της εισβολής και του εντοπισμού της. Τριάντα ημέρες είναι το ελάχιστο για μια ΜμΕ· 90 ημέρες αφήνουν περιθώριο αν η παρακολούθηση είναι περιορισμένη. Οι λεπτομέρειες βρίσκονται στη σελίδα μας για τη διάρκεια διατήρησης ενός αμετάβλητου αντιγράφου ασφαλείας.

Σχεδιάζετε ένα έργο αντιγράφων ασφαλείας, DRP ή BCP;

Πάνω από 20 χρόνια εμπειρίας στην προστασία των επιχειρηματικών δεδομένων.

Ζητήστε προσφορά+33 9 72 50 78 28

Προστατέψτε τα δεδομένα σας με το WeDoBack

Κρυπτογραφημένα αντίγραφα ασφαλείας εκτός εγκαταστάσεων, αμετάβλητη αποθήκευση, DRP και BCP: περιγράψτε μας τους διακομιστές σας και θα σας προτείνουμε τον κατάλληλο συνδυασμό.