Início›Guias›Backup informático

Backup informático

Como proteger os backups contra um ransomware?

Protegem-se os backups contra um ransomware retirando-os da rede que o atacante controla, impedindo a sua eliminação durante um período fixo e conservando histórico suficiente para recuperar uma versão anterior à intrusão. Um antivírus nos postos de trabalho não protege a cópia de backup.

Atualizado em outubro de 20264 min de leitura5 fontes citadas

O essencial

  • Os atacantes visam primeiro os backups, para não deixar outra saída além do resgate: a ANSSI, agência nacional francesa de cibersegurança, constata-o há vários anos.
  • Pelo menos uma cópia deve estar offline ou ser imutável, e fora do domínio Windows de produção.
  • Contas de backup dedicadas e nominativas, distintas do administrador do dia a dia.
  • Conserve pelo menos 30 dias de histórico: uma intrusão passa muitas vezes despercebida durante várias semanas.
  • Teste a restauração de uma versão antiga todos os trimestres, incluindo a chave de cifragem.

Porque é que os backups caem com os servidores

O ataque útil para o autor do ransomware é aquele que deixa a vítima sem possibilidade de voltar atrás. A ANSSI constata-o no seu guia sobre ransomware: cada vez mais cibercriminosos atacam os backups para limitar as possibilidades de recuperar os dados. Os grupos procuram, por isso, as consolas de backup, as partilhas backup, as contas de domínio reutilizadas no NAS e as tarefas agendadas cuja palavra-passe está em texto simples. Quando cifram, cifram também esses alvos, ou apagam-nos.

Um backup «no NAS do corredor» com a mesma conta de administrador que os servidores faz parte do perímetro do ataque. O tema é desenvolvido em Como fazer backup de um NAS?.

As medidas que mudam o desfecho

  1. Uma cópia fora do domínio e fora das partilhas montadas. O servidor de produção não deve ver o armazenamento de backup como um disco que pode esvaziar. A ANSSI recomenda que os servidores de backup não façam parte de um domínio Windows de produção e que pelo menos um backup esteja offline ou, na sua falta, fora do local.
  2. A imutabilidade. Durante 15, 30 ou 90 dias, ninguém, nem mesmo um administrador, pode eliminar ou reescrever os pontos de restauro. É o armazenamento WORM, ou um backup imutável. O período deve ultrapassar o tempo de deteção.
  3. Contas distintas. A conta que faz o backup não é a conta que navega na Internet, nem o administrador do domínio usado todos os dias. A ANSSI exige contas de administração do backup nominativas e dedicadas. A autenticação multifator protege a consola.
  4. Um histórico mais longo do que a intrusão silenciosa. Sete dias são muitas vezes insuficientes. Trinta dias são um mínimo mais realista para uma PME.
  5. Alertas efetivamente lidos. Um backup parado dez dias antes da cifragem é um sinal. Um volume de backup incoerente também: a ANSSI cita este tipo de anomalia entre os controlos a realizar. É ainda preciso que alguém receba o alerta noutro sítio que não a caixa de correio do servidor já comprometido.
  6. Um teste de restauração de uma versão antiga, pelo menos todos os trimestres. O dia do ataque não é o momento de descobrir que a chave não se encontra. O método está em Como testar se um backup funciona?.

A cifragem do backup protege a confidencialidade se os discos forem roubados. Não protege contra um atacante que utiliza a sua ferramenta de backup para apagar os pontos de restauro: a ferramenta sabe geri-los. Daí a imutabilidade e a separação de privilégios.

Offline, imutável, clássica: o que cada cópia trava

AmeaçaCópia clássica onlineCópia imutávelCópia offline
Cifragem das partilhas de redeExposta se estiver montadaProtegidaProtegida
Eliminação através da consola roubadaExpostaRecusada até ao fim do prazoFora de alcance
Incêndio ou furto na sala de servidoresExposta se estiver no localProtegida se estiver fora do localProtegida se estiver fora do local
Restauração rápidaSimSimMais lenta

A ANSSI lembra que a robustez da imutabilidade varia consoante as tecnologias e que a cópia offline continua a ser a mais robusta. Para uma PME, a imutabilidade num prestador externo é muitas vezes a forma realista de dispor de uma cópia que uma conta roubada não consegue apagar, sem rotação manual de suportes.

O que fazer durante o ataque

Isolar as máquinas, não pagar à pressa, não apagar os discos cifrados antes de identificar uma cópia saudável. O projeto No More Ransom (Europol e parceiros) recomenda não pagar e comunicar o ataque à polícia: conserve as provas (registos, mensagem de resgate, ficheiros cifrados) e apresente queixa junto da polícia do seu país antes de reinstalar. Se a empresa tiver um seguro de risco cibernético, verifique no contrato os prazos de participação e de apresentação de queixa: variam consoante o país e a seguradora. Se forem afetados dados pessoais, o RGPD (artigo 33.º) impõe a notificação da autoridade de proteção de dados do seu país (por exemplo, a APD na Bélgica, a CNPD no Luxemburgo, a CNIL em França) no prazo de 72 horas. O detalhe operacional está em Um ransomware acabou de ser ativado.

Na WeDoBack

As cópias são cifradas na máquina antes do envio e depois armazenadas em servidores dedicados ao backup, distintos da produção e fora da rede do cliente. A chave de cifragem fica com o cliente. A oferta IMUTÁVEL impede a modificação e a eliminação durante o período escolhido, até dez anos, ao preço público de 20 € (sem IVA) por cada 100 GB e por mês, mais um agente. As ofertas INTEGRAL, PRD e PCN incluem uma monitorização das alterações de ficheiros orientada para o ransomware, bem como um controlo dos terminais e uma avaliação das vulnerabilidades; a correção automática das vulnerabilidades é uma opção paga fornecida com o IT CyberWall. Os backups são monitorizados 24 horas por dia. A assistência humana responde através do +33 9 72 50 78 28 das 9h00 às 13h00 e das 14h00 às 17h30 (hora de Paris). A restauração é feita a partir de uma versão anterior ao ataque, escolhida no histórico conservado. A WeDoBack não publica garantias do tipo «nenhum ransomware passará»: a cópia imutável serve para voltar atrás, não impede o ataque à produção.

Perguntas frequentes

A cifragem dos meus backups basta contra um ransomware?

Não. A cifragem impede que um terceiro leia as cópias roubadas. Não impede que um atacante que tomou a consola de backup as apague, uma vez que a ferramenta sabe geri-las. É necessário acrescentar a imutabilidade ou uma cópia offline, bem como contas separadas.

Uma sincronização com a cloud protege os meus ficheiros?

Não por si só. Uma sincronização também replica os ficheiros cifrados pelo ransomware. O que protege é um backup com várias datas, algumas das quais não podem ser eliminadas, armazenado fora da rede atacada.

Deve pagar o resgate se os backups forem afetados?

O projeto No More Ransom (Europol e parceiros) recomenda não pagar: nada garante a recuperação dos dados e o pagamento financia os atacantes. Conserve as provas, apresente queixa junto da polícia do seu país e procure apoio especializado. Se tiver um seguro de risco cibernético, verifique no contrato os prazos de participação e de apresentação de queixa: variam consoante o país e a seguradora.

Durante quanto tempo deve um backup permanecer imutável contra um ransomware?

Mais tempo do que o intervalo entre a intrusão e a sua deteção. Trinta dias são um mínimo para uma PME; 90 dias dão margem se a monitorização for ligeira. O detalhe está na nossa página sobre o período de conservação de um backup imutável.

Um projeto de cópia de segurança, PRD ou PCN?

Mais de 20 anos de experiência na proteção dos dados das empresas.

Pedir um orçamento+33 9 72 50 78 28

Proteja os seus dados com a WeDoBack

Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.