Kezdőlap›Útmutatók›Informatikai adatmentés
Informatikai adatmentés
Hogyan védje meg mentéseit a zsarolóvírusoktól?
A mentéseket úgy védheti meg a zsarolóvírusoktól, hogy kiviszi őket a támadó által irányított hálózatból, egy rögzített időtartamra megakadályozza a törlésüket, és elég előzményt őriz meg ahhoz, hogy a behatolás előtti verziót vissza tudja állítani. A munkaállomásokon futó vírusirtó nem védi a mentési másolatot.
Frissítve: 2026. október4 perc olvasás5 hivatkozott forrás
A lényeg
- A támadók elsőként a mentéseket veszik célba, hogy a véradságon kívül ne maradjon más kiut: az ANSSI, a francia nemzeti kiberbiztonsági ügynökség, ezt évek óta tapasztalja.
- Legalább egy másolatnak offline vagy megváltoztathatatlannak kell lennie, és az éles Windows-tartományon kívül kell lennie.
- A mentéshez dedikált, névre szóló fiókokat használjon, amelyek elkülönülnek a mindennapi rendszergazdai fióktól.
- Tartson meg legalább 30 napnyi előzményt: egy behatolás gyakran hetekig rejtve marad.
- Negyedévente tesztelje egy régebbi verzió visszaállítását, a titkosítási kulccsal együtt.
Miért esnek el a mentések a szerverekkel együtt
A zsarolóvírus szerzője számára az a hatékony támadás, amely után az áldozatnak nincs visszaút. Az ANSSI a zsarolóvírusokról szóló útmutatójában megállapítja: egyre több kiberbűnöző támadja a mentéseket, hogy szűkítse az adatok visszaszerzésének lehetőségeit. A csoportok ezért keresik a mentési konzolokat, a backup megosztásokat, a NAS-on újrahasznosított tartományi fiókokat és azokat az ütemezett feladatokat, amelyek jelszava egyszerű szövegként szerepel. Amikor titkosítanak, ezeket a célpontokat is titkosítják, vagy törlik.
Egy „folyosón álló NAS-ra” készült mentés, amely ugyanazt a rendszergazdai fiókot használja, mint a szerverek, a támadás hatókörébe tartozik. A témát részletesen tárgyalja: Hogyan mentsünk egy NAS-t?.
Az intézkedések, amelyek megváltoztatják a kimenetelt
- Egy másolat a tartományon és a csatolt megosztásokon kívül. Az éles szerver ne lássa a mentési tárhelyet olyan lemezként, amelyet ki tud üríteni. Az ANSSI azt ajánlja, hogy a mentési szerverek ne legyenek tagjai az éles Windows-tartománynak, és legalább egy mentés legyen offline, vagy ennek hiányában telephelyen kívüli.
- Megváltoztathatatlanság. 15, 30 vagy 90 napig senki, még egy rendszergazda sem törölheti vagy írhatja felül a mentési pontokat. Ez a WORM-tárhely vagy a megváltoztathatatlan mentés. Az időtartamnak meg kell haladnia az észleléshez szükséges időt.
- Külön fiókok. A mentést végző fiók nem az, amellyel böngésznek, és nem is a naponta használt tartományi rendszergazdai fiók. Az ANSSI névre szóló, dedikált mentési rendszergazdai fiókokat kér. A többtényezős hitelesítés védi a konzolt.
- A csendes behatolásnál hosszabb előzmények. Hét nap gyakran túl kevés. Egy kkv számára harminc nap reálisabb minimum.
- Elolvasott riasztások. Egy mentés, amely tíz nappal a titkosítás előtt leállt, figyelmeztető jel. Ugyanígy egy ellentmondásos mentett adatmennyiség is: az ANSSI az ilyen anomáliákat az elvégzendő ellenőrzések között említi. Ehhez azonban valakinek meg is kell kapnia a riasztást, éspedig nem a már kompromittált szerver postafiókjában.
- Egy régebbi verzió visszaállításának próbája, legalább negyedévente. A támadás napja nem az a pillanat, amikor ki kell derülnie, hogy a kulcs nem található. A módszer itt olvasható: Hogyan ellenőrizhető, hogy egy mentés működik?.
A mentés titkosítása a bizalmasságot védi, ha a lemezeket ellopják. Nem véd azonban az olyan támadó ellen, aki az Ön mentési eszközével törli a mentési pontokat: az eszköz ugyanis képes kezelni őket. Ezért van szükség a megváltoztathatatlanságra és a jogosultságok szétválasztására.
Offline, megváltoztathatatlan, hagyományos: mit állít meg az egyes másolattípus
| Fenyegetés | Hagyományos online másolat | Megváltoztathatatlan másolat | Offline másolat |
|---|---|---|---|
| Hálózati megosztások titkosítása | Kitéve, ha csatolva van | Védett | Védett |
| Törlés az ellopott konzolon keresztül | Kitéve | A lejáratig elutasítva | Elérhetetlen |
| A szerverterem tüze vagy kirablása | Kitéve, ha a helyszínen van | Védett, ha telephelyen kívül van | Védett, ha telephelyen kívül van |
| Gyors visszaállítás | Igen | Igen | Lassabb |
Az ANSSI emlékeztet, hogy a megváltoztathatatlanság robusztussága technológiánként változik, és az offline másolat marad a legrobusztusabb. Egy kkv számára egy külső szolgáltatónál tárolt megváltoztathatatlan másolat gyakran a reális módja annak, hogy legyen egy olyan másolata, amelyet egy ellopott fiókkal nem lehet törölni, adathordozók kézi cseréje nélkül.
Teendők a támadás alatt
Izolálja a gépeket, ne fizessen elhamarkodottan, és ne törölje a titkosított lemezeket, amíg nem azonosított egy ép másolatot. A No More Ransom (az Europol és partnerei) azt ajánlja, hogy ne fizessen, és jelentse a támadást a rendőrségnek: őrizze meg a bizonyítékokat (naplók, véradságkövetelő üzenet, titkosított fájlok), és az újratelepítés előtt tegyen feljelentést az országa rendőrségénél. Ha a vállalkozás kiberkockázati biztosítással rendelkezik, ellenőrizze a szerződésében a bejelentési és feljelentési határidőket: ezek országonként és biztosítónként eltérnek. Ha személyes adatokat is érint az incidens, a GDPR (33. cikk) előírja, hogy 72 órán belül bejelentse azt az országa adatvédelmi hatóságának (például Magyarországon a NAIH-nak, Belgiumban az APD-nek, Luxemburgban a CNPD-nek, Franciaországban a CNIL-nek). Az operatív részletek itt találhatók: Zsarolóvírus-támadás indult el.
A WeDoBacknél
A másolatok elküldés előtt a gépen titkosítódnak, majd mentésre dedikált szervereken tárolódnak, az éles környezettől elkülönítve és az ügyfél hálózatán kívül. A titkosítási kulcs az ügyfélnél marad. A MEGVÁLTOZTATHATATLAN ajánlat a választott időtartamra, legfeljebb tíz évre tiltja a módosítást és a törlést, 100 GB-onként havi 20 € (áfa nélkül) listás áron, plusz egy ügynök. Az INTEGRAL, a DRP és a BCP ajánlat zsarolóvírusokra összpontosító fájlmódosítás-felügyeletet, valamint végpont-ellenőrzést és sérülékenység-értékelést tartalmaz; a sérülékenységek automatikus javítása az IT CyberWall-lal nyújtott fizetős kiegészítő. A mentéseket éjjel-nappal felügyeljük. Az élő ügyféltámogatás a +33 9 72 50 78 28 telefonszámon érhető el 9:00 és 13:00, valamint 14:00 és 17:30 között (párizsi idő szerint). A visszaállítás a megőrzött előzményekből kiválasztott, a támadás előtti verzióból történik. A WeDoBack nem ígéri, hogy „egyetlen zsarolóvírus sem jut át”: a megváltoztathatatlan másolat a visszatérést szolgálja, az éles környezet elleni támadást nem akadályozza meg.
Gyakori kérdések
Elegendő a mentések titkosítása a zsarolóvírus ellen?
Nem. A titkosítás megakadályozza, hogy egy harmadik fél elolvassa az ellopott másolatokat. Azt azonban nem akadályozza meg, hogy a mentési konzolt megszerző támadó törölje őket, hiszen az eszköz képes kezelni őket. Ehhez megváltoztathatatlanság vagy offline másolat, valamint elkülönített fiókok szükségesek.
Védi a fájljaimat a felhőbe történő szinkronizálás?
Önmagában nem. A szinkronizálás a zsarolóvírus által titkosított fájlokat is átmásolja. Az véd, ha több időpontból származó mentés létezik, amelyek közül néhány nem törölhető, és amelyet a megtámadott hálózaton kívül tárolnak.
Ki kell fizetni a véradságot, ha a mentéseket is elérték?
A No More Ransom (az Europol és partnerei) azt ajánlja, hogy ne fizessen: semmi sem garantálja az adatok visszaszerzését, a fizetés pedig a támadókat finanszírozza. Őrizze meg a bizonyítékokat, tegyen feljelentést az országa rendőrségénél, és kérjen szakmai segítséget. Ha kiberkockázati biztosítással rendelkezik, ellenőrizze a szerződésében a bejelentési és feljelentési határidőket: ezek országonként és biztosítónként eltérnek.
Mennyi ideig kell megváltoztathatatlannak maradnia egy mentésnek a zsarolóvírus ellen?
Tovább, mint a behatolás és annak felfedezése között eltelt idő. Egy kkv számára harminc nap a minimum; 90 nap tartalékot ad, ha a felügyelet csekély. A részletek a megváltoztathatatlan mentés megőrzési idejéről szóló oldalunkon találhatók.
Források
A dokumentumokat 2026 októberében tekintettük át.
- Az információs rendszerek mentése – Alapelvek (ANSSI-BP-100, 1.1-es verzió, 2025. november 27., francia nyelvű) — ANSSI (francia ügynökség)
- Zsarolóvírus-támadások – mindenkit érintenek: hogyan készüljünk fel rájuk, és hogyan reagáljunk incidens esetén? (ANSSI-GP-077, 2020. augusztus, francia nyelvű) — ANSSI (francia ügynökség)
- No More Ransom: tanácsok és visszafejtő eszközök — Europol és partnerei
- Report cybercrime online: kibertámadás bejelentése az ország rendőrségénél — Europol
- MEGVÁLTOZTATHATATLAN ajánlat: WORM-tárhely és árak — WeDoBack
Biztonsági mentési, DRP- vagy BCP-projektje van?
Több mint 20 év tapasztalat a vállalati adatok védelmében.
Árajánlatot kérek+33 9 72 50 78 28Védje adatait a WeDoBack segítségével
Titkosított, telephelyen kívüli biztonsági mentés, megváltoztathatatlan tárolás, DRP és BCP: írja le nekünk szervereit, mi pedig javasoljuk a megfelelő kombinációt.
