Jak chronić kopie zapasowe przed ransomware?

Kopie zapasowe chroni się przed ransomware, przenosząc je poza sieć kontrolowaną przez atakującego, blokując ich usuwanie na ustalony czas i przechowując historię wystarczająco długą, aby odzyskać wersję sprzed włamania. Program antywirusowy na stacjach roboczych nie chroni kopii zapasowej.

Aktualizacja: październik 20264 min czytania5 cytowanych źródeł

Najważniejsze

  • Atakujący w pierwszej kolejności biorą na cel kopie zapasowe, aby jedynym wyjściem był okup: ANSSI, francuska krajowa agencja cyberbezpieczeństwa, obserwuje to od kilku lat.
  • Co najmniej jedna kopia musi być offline lub niezmienna i znajdować się poza produkcyjną domeną Windows.
  • Konta kopii zapasowych powinny być dedykowane i imienne, oddzielone od konta administratora używanego na co dzień.
  • Należy przechowywać co najmniej 30 dni historii: włamanie często pozostaje niezauważone przez kilka tygodni.
  • Odtworzenie starszej wersji należy testować co kwartał, łącznie z kluczem szyfrowania.

Dlaczego kopie zapasowe padają razem z serwerami

Dla autora ransomware skuteczny atak to taki, który nie pozostawia ofierze możliwości powrotu. ANSSI stwierdza w swoim przewodniku poświęconym ransomware, że coraz więcej cyberprzestępców atakuje kopie zapasowe, aby ograniczyć możliwość odzyskania danych. Grupy przestępcze szukają więc konsol kopii zapasowych, udziałów backup, kont domenowych używanych także na NAS oraz zadań harmonogramu z hasłami zapisanymi otwartym tekstem. Gdy szyfrują dane, szyfrują również te cele albo je usuwają.

Kopia zapasowa „na NAS-ie na korytarzu”, chroniona tym samym kontem administratora co serwery, należy do obszaru ataku. Temat rozwinięto w artykule Jak tworzyć kopię zapasową NAS?.

Działania, które zmieniają wynik

  1. Kopia poza domeną i poza zamontowanymi udziałami. Serwer produkcyjny nie powinien widzieć magazynu kopii zapasowych jako dysku, który może opróżnić. ANSSI zaleca, aby serwery kopii zapasowych nie należały do produkcyjnej domeny Windows, a co najmniej jedna kopia była offline lub przynajmniej poza siedzibą.
  2. Niezmienność. Przez 15, 30 lub 90 dni nikt, łącznie z administratorem, nie może usunąć ani nadpisać punktów przywracania. To pamięć WORM lub niezmienna kopia zapasowa. Okres musi być dłuższy niż czas wykrycia.
  3. Oddzielne konta. Konto wykonujące kopie nie jest kontem do przeglądania Internetu ani kontem administratora domeny używanym na co dzień. ANSSI wymaga imiennych i dedykowanych kont administracyjnych kopii zapasowych. Uwierzytelnianie wieloskładnikowe chroni konsolę.
  4. Historia dłuższa niż ciche włamanie. Siedem dni to często za mało. Trzydzieści dni to bardziej realistyczne minimum dla MŚP.
  5. Czytane alerty. Kopia zapasowa zatrzymana dziesięć dni przed zaszyfrowaniem to sygnał ostrzegawczy. Podobnie niespójny wolumen kopii: ANSSI wymienia tego typu anomalię wśród kontroli do przeprowadzenia. Trzeba jednak, aby ktoś otrzymywał alert gdzieś indziej niż w skrzynce pocztowej już przejętego serwera.
  6. Próba odtworzenia starszej wersji, co najmniej raz na kwartał. Dzień ataku to nie pora, by odkryć, że nie można znaleźć klucza. Metodę opisano w artykule Jak sprawdzić, czy kopia zapasowa działa?.

Szyfrowanie kopii zapasowej chroni poufność w razie kradzieży dysków. Nie chroni przed atakującym, który używa Państwa narzędzia do kopii zapasowych, aby usunąć punkty przywracania: samo narzędzie potrafi nimi zarządzać. Stąd potrzeba niezmienności i rozdzielenia uprawnień.

Offline, niezmienna, klasyczna: przed czym chroni każda kopia

ZagrożenieKlasyczna kopia onlineKopia niezmiennaKopia offline
Zaszyfrowanie udziałów sieciowychNarażona, jeśli jest zamontowanaChronionaChroniona
Usunięcie przez przejętą konsolęNarażonaOdrzucone do upływu okresu blokadyPoza zasięgiem
Pożar lub kradzież w serwerowniNarażona, jeśli jest na miejscuChroniona, jeśli poza siedzibąChroniona, jeśli poza siedzibą
Szybkie odtworzenieTakTakWolniejsze

ANSSI przypomina, że odporność niezmienności zależy od technologii, a kopia offline pozostaje najbardziej odporna. Dla MŚP niezmienność u zewnętrznego usługodawcy jest często realistycznym sposobem na posiadanie kopii, której skradzione konto nie może usunąć, bez ręcznej rotacji nośników.

Co robić w trakcie ataku

Odizolować maszyny, nie płacić w pośpiechu, nie formatować zaszyfrowanych dysków przed zidentyfikowaniem zdrowej kopii. No More Ransom (Europol i partnerzy) zaleca, aby nie płacić i zgłosić atak na policję: należy zabezpieczyć dowody (dzienniki, żądanie okupu, zaszyfrowane pliki) i złożyć zawiadomienie na policji w swoim kraju przed ponowną instalacją systemów. Jeśli firma jest ubezpieczona od ryzyka cybernetycznego, warto sprawdzić w umowie terminy zgłoszenia szkody i złożenia zawiadomienia: różnią się w zależności od kraju i ubezpieczyciela. Jeśli naruszenie dotyczy danych osobowych, RODO (art. 33) wymaga zgłoszenia go organowi ochrony danych w Państwa kraju (na przykład UODO w Polsce, APD w Belgii, CNPD w Luksemburgu, CNIL we Francji) w ciągu 72 godzin. Szczegóły operacyjne znajdują się w artykule Właśnie uruchomił się ransomware.

W WeDoBack

Kopie są szyfrowane na maszynie przed wysłaniem, a następnie przechowywane na serwerach przeznaczonych do kopii zapasowych, oddzielonych od produkcji i znajdujących się poza siecią klienta. Klucz szyfrowania pozostaje u klienta. Oferta NIEZMIENNY uniemożliwia modyfikację i usunięcie danych przez wybrany okres, do dziesięciu lat, w cenie katalogowej 20 € netto za każde rozpoczęte 100 GB miesięcznie, plus agent. Oferty INTEGRAL, DRP i BCP obejmują monitorowanie zmian w plikach ukierunkowane na wykrywanie ransomware, a także kontrolę urządzeń końcowych i ocenę podatności; automatyczne łatanie podatności jest płatną opcją dostępną z IT CyberWall. Kopie zapasowe są monitorowane całą dobę. Wsparcie techniczne odpowiada pod numerem +33 9 72 50 78 28 w godzinach 9:00–13:00 i 14:00–17:30 (czasu paryskiego). Odtworzenie odbywa się z wersji sprzed ataku, wybranej z przechowywanej historii. WeDoBack nie składa obietnic w rodzaju „żadne ransomware się nie przedostanie”: niezmienna kopia służy do powrotu do wcześniejszego stanu, nie zapobiega atakowi na środowisko produkcyjne.

Najczęściej zadawane pytania

Czy szyfrowanie kopii zapasowych wystarczy przeciwko ransomware?

Nie. Szyfrowanie uniemożliwia osobom trzecim odczytanie skradzionych kopii. Nie powstrzymuje jednak atakującego, który przejął konsolę kopii zapasowych, przed ich usunięciem, ponieważ narzędzie potrafi nimi zarządzać. Należy dodać niezmienność lub kopię offline oraz oddzielne konta.

Czy synchronizacja z chmurą chroni moje pliki?

Sama w sobie nie. Synchronizacja kopiuje również pliki zaszyfrowane przez ransomware. Chroni kopia zapasowa z wieloma punktami w czasie, z których części nie da się usunąć, przechowywana poza zaatakowaną siecią.

Czy płacić okup, jeśli kopie zapasowe zostały naruszone?

No More Ransom (Europol i partnerzy) zaleca, aby nie płacić: nic nie gwarantuje odzyskania danych, a zapłata finansuje atakujących. Należy zabezpieczyć dowody, złożyć zawiadomienie na policji w swoim kraju i skorzystać ze wsparcia specjalistów. Jeśli firma jest ubezpieczona od ryzyka cybernetycznego, warto sprawdzić w umowie terminy zgłoszenia szkody i złożenia zawiadomienia: różnią się w zależności od kraju i ubezpieczyciela.

Jak długo kopia zapasowa powinna pozostawać niezmienna, aby chronić przed ransomware?

Dłużej niż czas między włamaniem a jego wykryciem. Trzydzieści dni to minimum dla MŚP; 90 dni daje zapas, jeśli monitorowanie jest ograniczone. Szczegóły znajdują się na naszej stronie poświęconej okresowi przechowywania niezmiennej kopii zapasowej.

Planują Państwo projekt kopii zapasowych, DRP lub BCP?

Ponad 20 lat doświadczenia w ochronie danych firmowych.

Poproś o wycenę+33 9 72 50 78 28

Proszę chronić swoje dane z WeDoBack

Szyfrowana kopia zapasowa poza siedzibą firmy, niezmienna pamięć masowa, DRP i BCP: proszę opisać nam swoje serwery, a zaproponujemy właściwe połączenie rozwiązań.