Cum vă protejați backupurile împotriva unui ransomware?
Backupurile se protejează împotriva unui ransomware scotându-le din rețeaua controlată de atacator, împiedicând ștergerea lor pe o durată stabilită și păstrând suficient istoric pentru a regăsi o versiune de dinaintea intruziunii. Un antivirus pe stațiile de lucru nu protejează copia de backup.
Actualizat în octombrie 20264 min de lectură5 surse citate
Pe scurt
- Atacatorii vizează mai întâi backupurile, pentru a nu lăsa altă ieșire decât răscumpărarea: ANSSI, agenția națională franceză pentru securitate cibernetică, constată acest lucru de mai mulți ani.
- Cel puțin o copie trebuie să fie offline sau imuabilă și în afara domeniului Windows de producție.
- Conturi de backup dedicate și nominale, distincte de administratorul folosit zilnic.
- Păstrați cel puțin 30 de zile de istoric: o intruziune rămâne adesea discretă timp de mai multe săptămâni.
- Testați restaurarea unei versiuni vechi în fiecare trimestru, inclusiv cheia de criptare.
De ce cad backupurile odată cu serverele
Atacul util pentru autorul ransomware-ului este cel care lasă victima fără cale de întoarcere. ANSSI constată în ghidul său despre ransomware că tot mai mulți infractori cibernetici atacă backupurile pentru a limita posibilitățile de recuperare a datelor. Grupările caută așadar consolele de backup, partajările backup, conturile de domeniu reutilizate pe NAS și sarcinile planificate a căror parolă este stocată în clar. Când criptează, criptează și aceste ținte sau le șterg.
Un backup „pe NAS-ul de pe hol”, cu același cont de administrator ca serverele, face parte din perimetrul atacului. Subiectul este dezvoltat în Cum faceți backup unui NAS?.
Măsurile care schimbă deznodământul
- O copie în afara domeniului și a partajărilor montate. Serverul de producție nu trebuie să vadă stocarea de backup ca pe un disc pe care îl poate goli. ANSSI recomandă ca serverele de backup să nu facă parte dintr-un domeniu Windows de producție și ca cel puțin un backup să fie offline sau, în lipsă, în afara sediului.
- Imuabilitatea. Timp de 15, 30 sau 90 de zile, nimeni, nici măcar un administrator, nu poate șterge sau rescrie punctele de restaurare. Este vorba de stocarea WORM sau de un backup imuabil. Durata trebuie să depășească timpul de detectare.
- Conturi distincte. Contul care face backupul nu este contul folosit pentru navigare și nici administratorul de domeniu utilizat zilnic. ANSSI cere conturi de administrare a backupului nominale și dedicate. Autentificarea multifactor protejează consola.
- Un istoric mai lung decât intruziunea silențioasă. Șapte zile sunt adesea prea puține. Treizeci de zile reprezintă un minim mai realist pentru un IMM.
- Alerte citite. Un backup oprit cu zece zile înainte de criptare este un semnal. La fel și un volum de backup incoerent: ANSSI menționează acest tip de anomalie printre verificările de efectuat. Mai trebuie și ca cineva să primească alerta în altă parte decât în căsuța de e-mail a serverului deja compromis.
- O probă de restaurare a unei versiuni vechi, cel puțin o dată pe trimestru. Ziua atacului nu este momentul potrivit pentru a descoperi că cheia nu mai poate fi găsită. Metoda este descrisă în Cum testați dacă un backup funcționează?.
Criptarea backupului protejează confidențialitatea dacă discurile sunt furate. Nu protejează împotriva unui atacator care folosește chiar instrumentul dumneavoastră de backup pentru a șterge punctele de restaurare: instrumentul știe să le gestioneze. De aici imuabilitatea și separarea drepturilor.
Offline, imuabilă, clasică: ce oprește fiecare copie
| Amenințare | Copie clasică online | Copie imuabilă | Copie offline |
|---|---|---|---|
| Criptarea partajărilor din rețea | Expusă dacă este montată | Protejată | Protejată |
| Ștergere prin consola furată | Expusă | Refuzată până la expirare | Inaccesibilă |
| Incendiul sau furtul din camera serverelor | Expusă dacă se află la fața locului | Protejată dacă este în afara sediului | Protejată dacă este în afara sediului |
| Restaurare rapidă | Da | Da | Mai lentă |
ANSSI amintește că robustețea imuabilității variază în funcție de tehnologie și că o copie offline rămâne cea mai robustă. Pentru un IMM, imuabilitatea la un furnizor extern este adesea modalitatea realistă de a avea o copie pe care un cont furat nu o poate șterge, fără rotația manuală a suporturilor.
Ce trebuie făcut în timpul atacului
Izolați echipamentele, nu plătiți în grabă și nu ștergeți discurile criptate înainte de a fi identificat o copie sănătoasă. No More Ransom (Europol și partenerii săi) recomandă să nu plătiți și să semnalați atacul poliției: păstrați dovezile (jurnale, mesajul de răscumpărare, fișierele criptate) și depuneți plângere la poliția din țara dumneavoastră înainte de reinstalare. Dacă firma este asigurată împotriva riscului cibernetic, verificați în contract termenele de declarare și de depunere a plângerii: acestea variază în funcție de țară și de asigurător. Dacă sunt afectate date cu caracter personal, RGPD (articolul 33) impune notificarea autorității de protecție a datelor din țara dumneavoastră (de exemplu APD în Belgia, CNPD în Luxemburg, CNIL în Franța) în termen de 72 de ore. Detaliile operaționale se găsesc în Tocmai s-a declanșat un ransomware.
La WeDoBack
Copiile sunt criptate pe echipament înainte de trimitere, apoi stocate pe servere dedicate backupului, separate de producție și în afara rețelei clientului. Cheia de criptare rămâne la client. Oferta IMUABIL interzice modificarea și ștergerea pe durata aleasă, de până la zece ani, la prețul public de 20 € fără TVA pentru fiecare tranșă de 100 GB pe lună, plus un agent. Ofertele INTEGRAL, DRP și BCP includ o monitorizare a modificărilor de fișiere orientată spre ransomware, precum și controlul dispozitivelor terminale și evaluarea vulnerabilităților; corectarea automată a vulnerabilităților este o opțiune contra cost oferită cu IT CyberWall. Backupurile sunt monitorizate non-stop. Asistența umană răspunde la +33 9 72 50 78 28 între 9:00 și 13:00 și între 14:00 și 17:30 (ora Parisului). Restaurarea se face pornind de la o versiune anterioară atacului, aleasă din istoricul păstrat. WeDoBack nu oferă garanții de tipul „niciun ransomware nu va trece”: copia imuabilă servește la revenirea la o stare anterioară, nu împiedică atacul asupra producției.
Întrebări frecvente
Criptarea backupurilor este suficientă împotriva unui ransomware?
Nu. Criptarea împiedică un terț să citească copiile furate. Nu îl împiedică pe un atacator care a preluat consola de backup să le șteargă, deoarece instrumentul știe să le gestioneze. Trebuie adăugate imuabilitatea sau o copie offline, precum și conturi separate.
O sincronizare în cloud îmi protejează fișierele?
Nu de una singură. O sincronizare copiază și fișierele criptate de ransomware. Ceea ce protejează este un backup cu mai multe date, dintre care unele nu pot fi șterse, stocat în afara rețelei atacate.
Trebuie plătită răscumpărarea dacă backupurile sunt afectate?
No More Ransom (Europol și partenerii săi) recomandă să nu plătiți: nimic nu garantează recuperarea datelor, iar plata finanțează atacatorii. Păstrați dovezile, depuneți plângere la poliția din țara dumneavoastră și solicitați asistență de specialitate. Dacă sunteți asigurat împotriva riscului cibernetic, verificați în contract termenele de declarare și de depunere a plângerii: acestea variază în funcție de țară și de asigurător.
Cât timp trebuie să rămână imuabil un backup împotriva unui ransomware?
Mai mult decât intervalul dintre intruziune și descoperirea ei. Treizeci de zile reprezintă un minim pentru un IMM; 90 de zile oferă o marjă dacă monitorizarea este redusă. Detaliile se găsesc în pagina noastră despre durata de păstrare a unui backup imuabil.
Surse
Documente consultate în octombrie 2026.
- Backupul sistemelor informatice – Elementele fundamentale (ANSSI-BP-100, v1.1, 27 noiembrie 2025, în limba franceză) — ANSSI (agenție franceză)
- Atacurile ransomware ne privesc pe toți – Cum le anticipați și cum reacționați în caz de incident? (ANSSI-GP-077, august 2020, în limba franceză) — ANSSI (agenție franceză)
- No More Ransom: sfaturi și instrumente de decriptare — Europol și partenerii săi
- Report cybercrime online: semnalarea unui atac cibernetic la poliția din țara dumneavoastră — Europol
- Oferta IMUABIL: stocare WORM și prețuri — WeDoBack
Aveți un proiect de backup, DRP sau BCP?
Peste 20 de ani de experiență în protecția datelor companiilor.
Solicitați o ofertă+33 9 72 50 78 28Protejați-vă datele cu WeDoBack
Backup criptat în afara sediului, stocare imuabilă, DRP și BCP: descrieți-ne serverele dumneavoastră și vă propunem combinația potrivită.
