Kezdőlap›Útmutatók›Informatikai adatmentés

Informatikai adatmentés

Hogyan védje meg mentéseit a zsarolóvírusoktól?

A mentéseket úgy védheti meg a zsarolóvírusoktól, hogy kiviszi őket a támadó által irányított hálózatból, egy rögzített időtartamra megakadályozza a törlésüket, és elég előzményt őriz meg ahhoz, hogy a behatolás előtti verziót vissza tudja állítani. A munkaállomásokon futó vírusirtó nem védi a mentési másolatot.

Frissítve: 2026. október4 perc olvasás5 hivatkozott forrás

A lényeg

  • A támadók elsőként a mentéseket veszik célba, hogy a véradságon kívül ne maradjon más kiut: az ANSSI, a francia nemzeti kiberbiztonsági ügynökség, ezt évek óta tapasztalja.
  • Legalább egy másolatnak offline vagy megváltoztathatatlannak kell lennie, és az éles Windows-tartományon kívül kell lennie.
  • A mentéshez dedikált, névre szóló fiókokat használjon, amelyek elkülönülnek a mindennapi rendszergazdai fióktól.
  • Tartson meg legalább 30 napnyi előzményt: egy behatolás gyakran hetekig rejtve marad.
  • Negyedévente tesztelje egy régebbi verzió visszaállítását, a titkosítási kulccsal együtt.

Miért esnek el a mentések a szerverekkel együtt

A zsarolóvírus szerzője számára az a hatékony támadás, amely után az áldozatnak nincs visszaút. Az ANSSI a zsarolóvírusokról szóló útmutatójában megállapítja: egyre több kiberbűnöző támadja a mentéseket, hogy szűkítse az adatok visszaszerzésének lehetőségeit. A csoportok ezért keresik a mentési konzolokat, a backup megosztásokat, a NAS-on újrahasznosított tartományi fiókokat és azokat az ütemezett feladatokat, amelyek jelszava egyszerű szövegként szerepel. Amikor titkosítanak, ezeket a célpontokat is titkosítják, vagy törlik.

Egy „folyosón álló NAS-ra” készült mentés, amely ugyanazt a rendszergazdai fiókot használja, mint a szerverek, a támadás hatókörébe tartozik. A témát részletesen tárgyalja: Hogyan mentsünk egy NAS-t?.

Az intézkedések, amelyek megváltoztatják a kimenetelt

  1. Egy másolat a tartományon és a csatolt megosztásokon kívül. Az éles szerver ne lássa a mentési tárhelyet olyan lemezként, amelyet ki tud üríteni. Az ANSSI azt ajánlja, hogy a mentési szerverek ne legyenek tagjai az éles Windows-tartománynak, és legalább egy mentés legyen offline, vagy ennek hiányában telephelyen kívüli.
  2. Megváltoztathatatlanság. 15, 30 vagy 90 napig senki, még egy rendszergazda sem törölheti vagy írhatja felül a mentési pontokat. Ez a WORM-tárhely vagy a megváltoztathatatlan mentés. Az időtartamnak meg kell haladnia az észleléshez szükséges időt.
  3. Külön fiókok. A mentést végző fiók nem az, amellyel böngésznek, és nem is a naponta használt tartományi rendszergazdai fiók. Az ANSSI névre szóló, dedikált mentési rendszergazdai fiókokat kér. A többtényezős hitelesítés védi a konzolt.
  4. A csendes behatolásnál hosszabb előzmények. Hét nap gyakran túl kevés. Egy kkv számára harminc nap reálisabb minimum.
  5. Elolvasott riasztások. Egy mentés, amely tíz nappal a titkosítás előtt leállt, figyelmeztető jel. Ugyanígy egy ellentmondásos mentett adatmennyiség is: az ANSSI az ilyen anomáliákat az elvégzendő ellenőrzések között említi. Ehhez azonban valakinek meg is kell kapnia a riasztást, éspedig nem a már kompromittált szerver postafiókjában.
  6. Egy régebbi verzió visszaállításának próbája, legalább negyedévente. A támadás napja nem az a pillanat, amikor ki kell derülnie, hogy a kulcs nem található. A módszer itt olvasható: Hogyan ellenőrizhető, hogy egy mentés működik?.

A mentés titkosítása a bizalmasságot védi, ha a lemezeket ellopják. Nem véd azonban az olyan támadó ellen, aki az Ön mentési eszközével törli a mentési pontokat: az eszköz ugyanis képes kezelni őket. Ezért van szükség a megváltoztathatatlanságra és a jogosultságok szétválasztására.

Offline, megváltoztathatatlan, hagyományos: mit állít meg az egyes másolattípus

FenyegetésHagyományos online másolatMegváltoztathatatlan másolatOffline másolat
Hálózati megosztások titkosításaKitéve, ha csatolva vanVédettVédett
Törlés az ellopott konzolon keresztülKitéveA lejáratig elutasítvaElérhetetlen
A szerverterem tüze vagy kirablásaKitéve, ha a helyszínen vanVédett, ha telephelyen kívül vanVédett, ha telephelyen kívül van
Gyors visszaállításIgenIgenLassabb

Az ANSSI emlékeztet, hogy a megváltoztathatatlanság robusztussága technológiánként változik, és az offline másolat marad a legrobusztusabb. Egy kkv számára egy külső szolgáltatónál tárolt megváltoztathatatlan másolat gyakran a reális módja annak, hogy legyen egy olyan másolata, amelyet egy ellopott fiókkal nem lehet törölni, adathordozók kézi cseréje nélkül.

Teendők a támadás alatt

Izolálja a gépeket, ne fizessen elhamarkodottan, és ne törölje a titkosított lemezeket, amíg nem azonosított egy ép másolatot. A No More Ransom (az Europol és partnerei) azt ajánlja, hogy ne fizessen, és jelentse a támadást a rendőrségnek: őrizze meg a bizonyítékokat (naplók, véradságkövetelő üzenet, titkosított fájlok), és az újratelepítés előtt tegyen feljelentést az országa rendőrségénél. Ha a vállalkozás kiberkockázati biztosítással rendelkezik, ellenőrizze a szerződésében a bejelentési és feljelentési határidőket: ezek országonként és biztosítónként eltérnek. Ha személyes adatokat is érint az incidens, a GDPR (33. cikk) előírja, hogy 72 órán belül bejelentse azt az országa adatvédelmi hatóságának (például Magyarországon a NAIH-nak, Belgiumban az APD-nek, Luxemburgban a CNPD-nek, Franciaországban a CNIL-nek). Az operatív részletek itt találhatók: Zsarolóvírus-támadás indult el.

A WeDoBacknél

A másolatok elküldés előtt a gépen titkosítódnak, majd mentésre dedikált szervereken tárolódnak, az éles környezettől elkülönítve és az ügyfél hálózatán kívül. A titkosítási kulcs az ügyfélnél marad. A MEGVÁLTOZTATHATATLAN ajánlat a választott időtartamra, legfeljebb tíz évre tiltja a módosítást és a törlést, 100 GB-onként havi 20 € (áfa nélkül) listás áron, plusz egy ügynök. Az INTEGRAL, a DRP és a BCP ajánlat zsarolóvírusokra összpontosító fájlmódosítás-felügyeletet, valamint végpont-ellenőrzést és sérülékenység-értékelést tartalmaz; a sérülékenységek automatikus javítása az IT CyberWall-lal nyújtott fizetős kiegészítő. A mentéseket éjjel-nappal felügyeljük. Az élő ügyféltámogatás a +33 9 72 50 78 28 telefonszámon érhető el 9:00 és 13:00, valamint 14:00 és 17:30 között (párizsi idő szerint). A visszaállítás a megőrzött előzményekből kiválasztott, a támadás előtti verzióból történik. A WeDoBack nem ígéri, hogy „egyetlen zsarolóvírus sem jut át”: a megváltoztathatatlan másolat a visszatérést szolgálja, az éles környezet elleni támadást nem akadályozza meg.

Gyakori kérdések

Elegendő a mentések titkosítása a zsarolóvírus ellen?

Nem. A titkosítás megakadályozza, hogy egy harmadik fél elolvassa az ellopott másolatokat. Azt azonban nem akadályozza meg, hogy a mentési konzolt megszerző támadó törölje őket, hiszen az eszköz képes kezelni őket. Ehhez megváltoztathatatlanság vagy offline másolat, valamint elkülönített fiókok szükségesek.

Védi a fájljaimat a felhőbe történő szinkronizálás?

Önmagában nem. A szinkronizálás a zsarolóvírus által titkosított fájlokat is átmásolja. Az véd, ha több időpontból származó mentés létezik, amelyek közül néhány nem törölhető, és amelyet a megtámadott hálózaton kívül tárolnak.

Ki kell fizetni a véradságot, ha a mentéseket is elérték?

A No More Ransom (az Europol és partnerei) azt ajánlja, hogy ne fizessen: semmi sem garantálja az adatok visszaszerzését, a fizetés pedig a támadókat finanszírozza. Őrizze meg a bizonyítékokat, tegyen feljelentést az országa rendőrségénél, és kérjen szakmai segítséget. Ha kiberkockázati biztosítással rendelkezik, ellenőrizze a szerződésében a bejelentési és feljelentési határidőket: ezek országonként és biztosítónként eltérnek.

Mennyi ideig kell megváltoztathatatlannak maradnia egy mentésnek a zsarolóvírus ellen?

Tovább, mint a behatolás és annak felfedezése között eltelt idő. Egy kkv számára harminc nap a minimum; 90 nap tartalékot ad, ha a felügyelet csekély. A részletek a megváltoztathatatlan mentés megőrzési idejéről szóló oldalunkon találhatók.

Biztonsági mentési, DRP- vagy BCP-projektje van?

Több mint 20 év tapasztalat a vállalati adatok védelmében.

Árajánlatot kérek+33 9 72 50 78 28

Védje adatait a WeDoBack segítségével

Titkosított, telephelyen kívüli biztonsági mentés, megváltoztathatatlan tárolás, DRP és BCP: írja le nekünk szervereit, mi pedig javasoljuk a megfelelő kombinációt.