Sākums›Ceļveži›IT rezerves kopēšana
IT rezerves kopēšana
Kā aizsargāt rezerves kopijas pret izspiedējvīrusu?
Rezerves kopijas pret izspiedējvīrusu aizsargā, izvedīot tās ārpus tīkla, ko kontrolē uzbrucējs, novēršot to dzēšanu noteiktu laiku un saglabājot pietiekami ilgu vēsturi, lai atrastu versiju no laika pirms ielaušanās. Pretvīrusu programma darbstacijās rezerves kopiju neaizsargā.
Atjaunināts 2026. gada oktobrī4 min lasīšanai5 citēti avoti
Galvenais
- Uzbrucēji vispirms mērķē uz rezerves kopijām, lai neatstātu citu izeju kā izpirkums: Francijas valsts kiberdrošības aģentūra ANSSI to novēro jau vairākus gadus.
- Vismaz vienai kopijai jābūt bezsaistē vai nemaināmai un ārpus produkcijas Windows domēna.
- Rezerves kopēšanas konti – īpaši piešķirti un personīgi, atšķirīgi no ikdienas administratora konta.
- Glabājiet vismaz 30 dienu vēsturi: ielaušanās bieži paliek nepamanīta vairākas nedēļas.
- Testējiet vecas versijas atjaunošanu katru ceturksni, ieskaitot šifrēšanas atslēgu.
Kāpēc rezerves kopijas iet bojā kopā ar serveriem
Izspiedējvīrusa autoram noderīgs ir uzbrukums, kas upurim neatstāj iespēju atgriezties iepriekšējā stāvoklī. ANSSI to konstatē savos norādījumos par izspiedējvīrusiem: arvien vairāk kibernoziedznieku uzbrūk rezerves kopijām, lai ierobežotu datu atgūšanas iespējas. Tāpēc grupas meklē rezerves kopēšanas konsoles, koplietojumus backup, NAS atkārtoti izmantotos domēna kontus un plānotās darbības, kuru parole ir glabāta atklātā tekstā. Šifrējot tie šifrē arī šos mērķus vai tos izdzēš.
Rezerves kopija «uz NAS koridorī» ar to pašu administratora kontu, kas serveriem, ietilpst uzbrukuma perimetrā. Sīkāk par to Kā izveidot NAS rezerves kopiju?.
Pasākumi, kas maina iznākumu
- Kopija ārpus domēna un ārpus pievienotajiem koplietojumiem. Produkcijas serverim rezerves kopiju krātuve nedrīkst būt redzama kā disks, ko tas var iztīrīt. ANSSI iesaka, lai rezerves kopēšanas serveri neietilptu produkcijas Windows domēnā un lai vismaz viena rezerves kopija būtu bezsaistē vai vismaz ārpus vietnes.
- Nemaināmība. 15, 30 vai 90 dienas neviens, ieskaitot administratoru, nevar izdzēst vai pārrakstīt atjaunošanas punktus. Tā ir WORM krātuve vai nemaināma rezerves kopija. Ilgumam jāpārsniedz atklāšanas laiks.
- Nodalīti konti. Konts, kas veido rezerves kopijas, nav konts, ar kuru pārlūko internetu, ne arī ikdienā izmantotais domēna administrators. ANSSI prasa personīgus un īpaši piešķirtus rezerves kopēšanas administrēšanas kontus. Daudzfaktoru autentifikācija aizsargā konsoli.
- Vēsture, kas ir ilgāka par nepamanītu ielaušanos. Septiņas dienas bieži ir par maz. Trīsdesmit dienas MVU ir reālistiskāks minimums.
- Brīdinājumi, kurus kāds lasa. Rezerves kopēšana, kas apstājusies desmit dienas pirms šifrēšanas, ir signāls. Tāpat neatbilstošs rezerves kopijas apjoms: ANSSI šādu anomāliju min starp veicamajām pārbaudēm. Taču kādam brīdinājums jāsaņem citur, nevis jau kompromitētā servera e-pasta kastītē.
- Atjaunošanas mēģinājums ar vecu versiju vismaz reizi ceturksnī. Uzbrukuma diena nav īstais brīdis atklāt, ka atslēga nav atrodama. Metode aprakstīta Kā pārbaudīt, vai rezerves kopija darbojas?.
Rezerves kopijas šifrēšana aizsargā konfidencialitāti, ja diski tiek nozagti. Tā neaizsargā pret uzbrucēju, kurš izmanto jūsu rezerves kopēšanas rīku, lai izdzēstu atjaunošanas punktus: rīks tās prot pārvaldīt. Tāpēc vajadzīga nemaināmība un tiesību nodalīšana.
Bezsaistes, nemaināma, parasta: ko aptur katra kopija
| Apdraudējums | Parasta tiešsaistes kopija | Nemaināma kopija | Bezsaistes kopija |
|---|---|---|---|
| Tīkla koplietojumu šifrēšana | Apdraudēta, ja ir pievienota | Aizsargāta | Aizsargāta |
| Dzēšana caur nozagtu konsoli | Apdraudēta | Atteikta līdz termiņa beigām | Nav sasniedzama |
| Ugunsgrēks vai zādzība serveru telpā | Apdraudēta, ja atrodas uz vietas | Aizsargāta, ja ārpus vietnes | Aizsargāta, ja ārpus vietnes |
| Ātra atjaunošana | Jā | Jā | Lēnāka |
ANSSI atgādina, ka nemaināmības noturība atšķiras atkarībā no tehnoloģijām un ka bezsaistes kopija joprojām ir visnoturīgākā. MVU nemaināmība pie ārēja pakalpojuma sniedzēja bieži ir reālais veids, kā iegūt kopiju, ko nozagts konts nevar izdzēst, bez manuālas datu nesēju rotācijas.
Kas jādara uzbrukuma laikā
Izolējiet datorus, nesteidzieties maksāt, nedzēsiet šifrētos diskus, pirms nav atrasta vesela kopija. No More Ransom (Eiropols un partneri) iesaka nemaksāt un ziņot par uzbrukumu policijai: saglabājiet pierādījumus (žurnālus, izpirkuma ziņojumu, šifrētos failus) un pirms pārinstalēšanas iesniedziet iesniegumu savas valsts policijā. Ja uzņēmumam ir kiberriska apdrošināšana, pārbaudiet līgumā ziņošanas un iesnieguma iesniegšanas termiņus: tie atšķiras atkarībā no valsts un apdrošinātāja. Ja skarti personas dati, VDAR (33. pants) paredz 72 stundu laikā paziņot savas valsts datu aizsardzības iestādei (piemēram, APD Beļģijā, CNPD Luksemburgā, CNIL Francijā). Praktiskie soļi aprakstīti lapā Tikko aktivizējies izspiedējvīruss.
WeDoBack piedāvājums
Kopijas tiek šifrētas datorā pirms nosūtīšanas un pēc tam glabātas rezerves kopēšanai paredzētos serveros, kas nodalīti no produkcijas un atrodas ārpus klienta tīkla. Šifrēšanas atslēga paliek klientam. Piedāvājums NEMAINĀMS aizliedz izmaiņas un dzēšanu izvēlētajā laikposmā, līdz desmit gadiem, par publicēto cenu 20 € bez PVN par katriem 100 GB mēnesī, plus viens aģents. Piedāvājumi INTEGRAL, DRP un BCP ietver uz izspiedējvīrusiem orientētu failu izmaiņu uzraudzību, kā arī galiekārtu kontroli un ievainojamību novērtēšanu; automātiska ievainojamību labošana ir maksas papildiespēja, ko nodrošina IT CyberWall. Rezerves kopijas tiek uzraudzītas 24 stundas diennaktī. Speciālistu atbalsts pieejams pa tālruni +33 9 72 50 78 28 no 9:00 līdz 13:00 un no 14:00 līdz 17:30 (Parīzes laiks). Atjaunošana notiek no versijas, kas izveidota pirms uzbrukuma un izvēlēta no saglabātās vēstures. WeDoBack nesola «neviens izspiedējvīruss netiks cēlā»: nemaināma kopija ļauj atgriezties iepriekšējā stāvoklī, bet nenovērš uzbrukumu produkcijas sistēmām.
Biežāk uzdotie jautājumi
Vai rezerves kopiju šifrēšana pasargā no izspiedējvīrusa?
Nē. Šifrēšana neļauj trešajai personai izlasīt nozagtās kopijas. Tā netraucē uzbrucējam, kurš pārņēmis rezerves kopēšanas konsoli, tās izdzēst, jo rīks prot tās pārvaldīt. Vajadzīga arī nemaināmība vai bezsaistes kopija un nodalīti konti.
Vai sinhronizācija ar mākoni aizsargā manus failus?
Viena pati ne. Sinhronizācija pārkopē arī izspiedējvīrusa šifrētos failus. Aizsargā rezerves kopija ar vairākām versijām dažādām datumām, no kurām dažas nevar izdzēst, un kas glabājas ārpus uzbrukumam pakļautā tīkla.
Vai jāmaksā izpirkums, ja rezerves kopijas ir skartas?
No More Ransom (Eiropols un partneri) iesaka nemaksāt: nekas negarantē datu atgūšanu, un maksājums finansē uzbrucējus. Saglabājiet pierādījumus, iesniedziet iesniegumu savas valsts policijā un izmantojiet speciālistu palīdzību. Ja jums ir kiberriska apdrošināšana, pārbaudiet līgumā ziņošanas un iesnieguma iesniegšanas termiņus: tie atšķiras atkarībā no valsts un apdrošinātāja.
Cik ilgi rezerves kopijai jāpaliek nemaināmai, lai aizsargātu pret izspiedējvīrusu?
Ilgāk par laiku starp ielaušanos un tās atklāšanu. Trīsdesmit dienas ir minimums MVU; 90 dienas dod rezervi, ja uzraudzība ir nepilnīga. Sīkāk par to mūsu lapā par nemaināmas rezerves kopijas glabāšanas ilgumu.
Avoti
Dokumenti skatīti 2026. gada oktobrī.
- Informācijas sistēmu rezerves kopēšana – pamatprincipi (ANSSI-BP-100, v1.1, 2025. gada 27. novembris) — ANSSI (Francijas aģentūra)
- Izspiedējvīrusu uzbrukumi skar ikvienu – kā tos paredzēt un kā rīkoties incidenta gadījumā (ANSSI-GP-077, 2020. gada augusts) — ANSSI (Francijas aģentūra)
- No More Ransom: ieteikumi un atšifrēšanas rīki — Eiropols un partneri
- Report cybercrime online: ziņošana par kiberuzbrukumu savas valsts policijai — Eiropols
- Piedāvājums NEMAINĀMS: WORM krātuve un cenas — WeDoBack
Plānojat rezerves kopēšanas, DRP vai BCP projektu?
Vairāk nekā 20 gadu pieredze uzņēmumu datu aizsardzībā.
Pieprasīt piedāvājumu+33 9 72 50 78 28Aizsargājiet savus datus ar WeDoBack
Šifrēta ārpusvietas rezerves kopēšana, nemainīga krātuve, DRP un BCP: aprakstiet mums savus serverus, un mēs piedāvāsim piemērotāko risinājumu kombināciju.
