Pradžia›Gidai›Atsarginės kopijos

Atsarginės kopijos

Kaip apsaugoti atsargines kopijas nuo išpirkos virusų?

Atsargines kopijas nuo išpirkos virusų apsaugosite iškėlę jas už užpuoliko kontroliuojamo tinklo ribų, nustatytam laikotarpiui uždraudę jų ištrynimą ir išsaugoję pakankamai istorijos, kad rastumėte versiją iš laikotarpio iki įsilaužimo. Antivirusinė programa darbo vietose atsarginės kopijos neapsaugo.

Atnaujinta 2026 m. spalio mėn.4 min. skaitymo5 cituojami šaltiniai

Svarbiausia

  • Užpuolikai pirmiausia taikosi į atsargines kopijas, kad aukai neliktų kitos išeities, tik mokėti išpirką: ANSSI, Prancūzijos nacionalinė kibernetinio saugumo agentūra, tai fiksuoja jau keletą metų.
  • Bent viena kopija turi būti atjungta arba nekeičiama ir nepriklausyti darbiniam Windows domenui.
  • Atsarginio kopijavimo paskyros turi būti skirtos tik tam ir asmeninės, atskirtos nuo kasdien naudojamos administratoriaus paskyros.
  • Saugokite bent 30 dienų istoriją: įsilaužimas dažnai lieka nepastebėtas kelias savaites.
  • Kas ketvirtį išbandykite senos versijos atkūrimą, įskaitant šifravimo raktą.

Kodėl atsarginės kopijos žūva kartu su serveriais

Išpirkos viruso autoriui naudingiausia ataka yra ta, po kurios auka negali grįžti atgal. ANSSI savo gide apie išpirkos virusus konstatuoja, kad vis daugiau kibernetinių nusikaltėlių puola atsargines kopijas, kad apribotų galimybes atgauti duomenis. Todėl grupuotės ieško atsarginio kopijavimo konsolių, bendrinamų aplankų backup, NAS įrenginyje pakartotinai naudojamų domeno paskyrų ir suplanuotų užduočių, kurių slaptažodis saugomas atviru tekstu. Šifruodamos jos užšifruoja ir šiuos taikinius arba juos ištrina.

Atsarginė kopija „koridoriuje stovinčiame NAS“, naudojant tą pačią administratoriaus paskyrą kaip ir serveriams, patenka į atakos zoną. Plačiau ši tema aptariama gide Kaip daryti NAS atsargines kopijas?.

Priemonės, kurios lemia baigtį

  1. Kopija už domeno ir prijungtų bendrinamų aplankų ribų. Darbinis serveris neturi matyti atsarginių kopijų saugyklos kaip disko, kurį gali išvalyti. ANSSI rekomenduoja, kad atsarginio kopijavimo serveriai nepriklausytų darbiniam Windows domenui ir kad bent viena atsarginė kopija būtų atjungta, o jei tai neįmanoma – laikoma kitoje vietoje.
  2. Nekeičiamumas. 15, 30 ar 90 dienų niekas, įskaitant administratorių, negali ištrinti ar perrašyti atkūrimo taškų. Tai WORM saugykla arba nekeičiama atsarginė kopija. Trukmė turi būti ilgesnė už aptikimo laiką.
  3. Atskiros paskyros. Paskyra, kuria daromos atsarginės kopijos, nėra ta, kuria naršoma internete, ir ne kasdien naudojama domeno administratoriaus paskyra. ANSSI reikalauja asmeninių ir tik tam skirtų atsarginio kopijavimo administravimo paskyrų. Konsolę apsaugo kelių veiksnių autentifikavimas.
  4. Istorija, ilgesnė už tylų įsilaužimą. Septynių dienų dažnai per mažai. MVĮ realistiškesnis minimumas – trisdešimt dienų.
  5. Skaitomi įspėjimai. Atsarginis kopijavimas, sustojęs dešimt dienų iki užšifravimo, yra signalas. Nelogiška kopijuojamų duomenų apimtis – taip pat: ANSSI tokią anomaliją nurodo tarp atliktinų patikrinimų. Tačiau kas nors turi gauti įspėjimą ne tik jau pažeisto serverio pašto dėžutėje.
  6. Bandomasis senos versijos atkūrimas bent kartą per ketvirtį. Atakos diena – ne metas sužinoti, kad rakto neįmanoma rasti. Metodika aprašyta gide Kaip patikrinti, ar atsarginė kopija veikia?.

Atsarginės kopijos šifravimas apsaugo konfidencialumą, jei diskai pavagiami. Jis neapsaugo nuo užpuoliko, kuris naudoja jūsų atsarginio kopijavimo įrankį atkūrimo taškams ištrinti: įrankis juk moka juos valdyti. Todėl reikia nekeičiamumo ir teisių atskyrimo.

Atjungta, nekeičiama, įprasta: ką sustabdo kiekviena kopija

GrėsmėĮprasta prijungta kopijaNekeičiama kopijaAtjungta kopija
Tinklo bendrinamų aplankų užšifravimasPažeidžiama, jei prijungtaApsaugotaApsaugota
Ištrynimas per pavogtą konsolęPažeidžiamaAtmetama iki termino pabaigosNepasiekiama
Serverinės gaisras ar vagystėPažeidžiama, jei laikoma vietojeApsaugota, jei kitoje vietojeApsaugota, jei kitoje vietoje
Greitas atkūrimasTaipTaipLėtesnis

ANSSI primena, kad nekeičiamumo patikimumas priklauso nuo technologijos, o atjungta kopija išlieka patikimiausia. MVĮ nekeičiama saugykla pas išorės paslaugų teikėją dažnai yra realistiškas būdas turėti kopiją, kurios pavogta paskyra negali ištrinti, nekeičiant laikmenų rankiniu būdu.

Ką daryti atakos metu

Izoliuokite kompiuterius, nemokėkite paskubomis, netrinkite užšifruotų diskų, kol nerasta sveika kopija. No More Ransom (Europolas ir partneriai) rekomenduoja nemokėti ir pranešti apie ataką policijai: išsaugokite įrodymus (žurnalus, išpirkos reikalavimą, užšifruotus failus) ir prieš įdiegdami sistemas iš naujo pateikite pareiškimą savo šalies policijai. Jei įmonė apdrausta nuo kibernetinių rizikų, patikrinkite sutartyje pranešimo ir pareiškimo pateikimo terminus: jie skiriasi priklausomai nuo šalies ir draudiko. Jei paveikti asmens duomenys, BDAR (33 straipsnis) reikalauja per 72 valandas pranešti savo šalies duomenų apsaugos priežiūros institucijai (pavyzdžiui, VDAI Lietuvoje, APD Belgijoje, CNPD Liuksemburge, CNIL Prancūzijoje). Išsamūs veiksmai aprašyti gide Ką tik suveikė išpirkos virusas.

WeDoBack sprendimas

Kopijos užšifruojamos kompiuteryje prieš išsiunčiant ir saugomos tam skirtuose atsarginių kopijų serveriuose, atskirtuose nuo darbinės aplinkos ir esančiuose už kliento tinklo ribų. Šifravimo raktas lieka klientui. Pasiūlymas NEKEIČIAMAS draudžia keisti ir ištrinti kopijas pasirinktą laikotarpį, iki dešimties metų, už viešą 20 € be PVM kainą už kiekvieną 100 GB per mėnesį, plius agentas. Pasiūlymuose INTEGRAL, DRP ir BCP yra į išpirkos virusus orientuota failų pakeitimų stebėsena, galinių įrenginių kontrolė ir pažeidžiamumų vertinimas; automatinis pažeidžiamumų taisymas yra mokama parinktis, teikiama su IT CyberWall. Atsarginės kopijos stebimos visą parą. Žmonių pagalbos tarnyba atsako telefonu +33 9 72 50 78 28 9:00–13:00 ir 14:00–17:30 (Paryžiaus laiku). Atkuriama iš versijos, sukurtos iki atakos, pasirinktos iš saugomos istorijos. WeDoBack neskelbia garantijų, kad „joks išpirkos virusas nepraeis“: nekeičiama kopija skirta grįžti atgal, ji nesustabdo atakos prieš darbinę aplinką.

Dažniausi klausimai

Ar atsarginių kopijų šifravimo pakanka apsisaugoti nuo išpirkos viruso?

Ne. Šifravimas neleidžia trečiajai šaliai perskaityti pavogtų kopijų. Tačiau jis nesutrukdo užpuolikui, perėmusiam atsarginio kopijavimo konsolę, jų ištrinti, nes įrankis moka jas valdyti. Reikia papildomai nekeičiamumo arba atjungtos kopijos ir atskirų paskyrų.

Ar sinchronizavimas su debesija apsaugo mano failus?

Vien jis – ne. Sinchronizavimas nukopijuoja ir išpirkos viruso užšifruotus failus. Apsaugo atsarginė kopija su keliomis datomis, iš kurių kai kurių neįmanoma ištrinti, laikoma už atakuojamo tinklo ribų.

Ar mokėti išpirką, jei nukentėjo atsarginės kopijos?

No More Ransom (Europolas ir partneriai) rekomenduoja nemokėti: niekas negarantuoja, kad duomenys bus atgauti, o mokėjimas finansuoja užpuolikus. Išsaugokite įrodymus, pateikite pareiškimą savo šalies policijai ir kreipkitės specialistų pagalbos. Jei esate apsidraudę nuo kibernetinių rizikų, patikrinkite savo sutartyje pranešimo ir pareiškimo pateikimo terminus: jie skiriasi priklausomai nuo šalies ir draudiko.

Kiek laiko atsarginė kopija turi likti nekeičiama, kad apsaugotų nuo išpirkos viruso?

Ilgiau nei laikas nuo įsilaužimo iki jo aptikimo. MVĮ trisdešimt dienų yra minimumas; 90 dienų suteikia atsargą, jei stebėsena nėra intensyvi. Išsamiau – mūsų puslapyje apie nekeičiamos atsarginės kopijos saugojimo trukmę.

Planuojate atsarginio kopijavimo, DRP ar BCP projektą?

Daugiau nei 20 metų patirtis saugant įmonių duomenis.

Gauti pasiūlymą+33 9 72 50 78 28

Apsaugokite savo duomenis su WeDoBack

Šifruotas atsarginis kopijavimas už įmonės ribų, nekeičiama saugykla, DRP ir BCP: aprašykite mums savo serverius, o mes pasiūlysime tinkamiausią sprendimų derinį.