Domov›Vodniki›Varnostno kopiranje podatkov

Varnostno kopiranje podatkov

Kako zaščititi varnostne kopije pred izsiljevalsko programsko opremo?

Varnostne kopije pred izsiljevalsko programsko opremo zaščitite tako, da jih umaknete iz omrežja, ki ga nadzira napadalec, za določen čas preprečite njihov izbris in hranite dovolj zgodovine, da najdete različico izpred vdora. Protivirusni program na delovnih postajah varnostne kopije ne ščiti.

Posodobljeno: oktober 20264 min branja5 navedenih virov

Bistveno

  • Napadalci najprej ciljajo na varnostne kopije, da žrtvi ne ostane drugega kot plačilo odkupnine: ANSSI, francoska nacionalna agencija za kibernetsko varnost, to ugotavlja že več let.
  • Vsaj ena kopija mora biti brez povezave ali nespremenljiva in zunaj produkcijske domene Windows.
  • Računi za varnostno kopiranje naj bodo namenski in osebni, ločeni od skrbniškega računa za vsakdanje delo.
  • Hranite vsaj 30 dni zgodovine: vdor pogosto več tednov ostane neopažen.
  • Vsako četrtletje preizkusite obnovo starejše različice, vključno s šifrirnim ključem.

Zakaj varnostne kopije padejo skupaj s strežniki

Za avtorja izsiljevalske programske opreme je uspešen napad tisti, po katerem žrtev nima poti nazaj. ANSSI v svojem vodniku o izsiljevalski programski opremi ugotavlja, da vse več kibernetskih kriminalcev napada varnostne kopije, da bi omejili možnosti za povrnitev podatkov. Skupine zato iščejo konzole za varnostno kopiranje, skupne mape backup, domenske račune, ki se ponovno uporabljajo na NAS, in načrtovana opravila z geslom v čistopisu. Ko šifrirajo, šifrirajo tudi te cilje ali pa jih izbrišejo.

Varnostna kopija »na NAS-u na hodniku« z istim skrbniškim računom kot strežniki je del območja napada. Več o tem v vodniku Kako varnostno kopirati NAS?.

Ukrepi, ki spremenijo izid

  1. Kopija zunaj domene in zunaj priklopljenih skupnih map. Produkcijski strežnik ne sme videti shrambe varnostnih kopij kot diska, ki ga lahko izprazni. ANSSI priporoča, da strežniki za varnostno kopiranje niso del produkcijske domene Windows in da je vsaj ena varnostna kopija brez povezave ali, če to ni mogoče, zunaj lokacije.
  2. Nespremenljivost. 15, 30 ali 90 dni nihče, niti skrbnik, ne more izbrisati ali prepisati obnovitvenih točk. To omogočata shranjevanje WORM ali nespremenljiva varnostna kopija. Obdobje mora biti daljše od časa, ki je potreben za odkritje napada.
  3. Ločeni računi. Račun, ki izvaja varnostno kopiranje, ni račun za brskanje po spletu niti skrbnik domene, ki se uporablja vsak dan. ANSSI zahteva osebne in namenske skrbniške račune za varnostno kopiranje. Večfaktorsko preverjanje pristnosti ščiti konzolo.
  4. Zgodovina, daljša od neopaženega vdora. Sedem dni je pogosto premalo. Trideset dni je za malo ali srednje podjetje realnejši spodnji prag.
  5. Opozorila, ki jih nekdo prebere. Varnostno kopiranje, ki se ustavi deset dni pred šifriranjem, je znak. Prav tako nenavadna količina kopiranih podatkov: ANSSI takšno nepravilnost navaja med kontrolami, ki jih je treba izvajati. Seveda mora opozorilo nekdo prejeti drugje kot v e-poštnem predalu že ogroženega strežnika.
  6. Preizkusna obnova starejše različice vsaj vsako četrtletje. Dan napada ni pravi trenutek za odkritje, da ključa ni mogoče najti. Postopek je opisan v vodniku Kako preizkusiti, ali varnostna kopija deluje?.

Šifriranje varnostne kopije ščiti zaupnost, če so diski ukradeni. Ne ščiti pa pred napadalcem, ki z vašim orodjem za varnostno kopiranje izbriše obnovitvene točke: orodje jih namreč zna upravljati. Zato sta potrebni nespremenljivost in ločitev pravic.

Brez povezave, nespremenljiva, klasična: kaj ustavi posamezna kopija

GrožnjaKlasična kopija s povezavoNespremenljiva kopijaKopija brez povezave
Šifriranje omrežnih skupnih mapIzpostavljena, če je priklopljenaZaščitenaZaščitena
Izbris prek ukradene konzoleIzpostavljenaZavrnjen do izteka rokaNedosegljiva
Požar ali kraja v strežniški sobiIzpostavljena, če je na lokacijiZaščitena, če je zunaj lokacijeZaščitena, če je zunaj lokacije
Hitra obnovaDaDaPočasnejša

ANSSI opozarja, da se zanesljivost nespremenljivosti razlikuje glede na tehnologijo in da ostaja kopija brez povezave najzanesljivejša. Za malo ali srednje podjetje je nespremenljivost pri zunanjem ponudniku pogosto realen način, da ima kopijo, ki je ukraden račun ne more izbrisati, brez ročnega kroženja medijev.

Kaj storiti med napadom

Izolirajte računalnike, ne plačujte v naglici in ne brišite šifriranih diskov, preden najdete zdravo kopijo. No More Ransom (Europol in partnerji) priporoča, da ne plačate in da napad prijavite policiji: shranite dokaze (dnevnike, sporočilo z zahtevo za odkupnino, šifrirane datoteke) in pred ponovno namestitvijo vložite prijavo pri policiji v svoji državi. Če je podjetje zavarovano za kibernetska tveganja, v pogodbi preverite roke za prijavo škode in kaznivega dejanja: razlikujejo se glede na državo in zavarovalnico. Če so prizadeti osebni podatki, GDPR (člen 33) zahteva, da v 72 urah obvestite organ za varstvo podatkov v svoji državi (na primer APD v Belgiji, CNPD v Luksemburgu ali CNIL v Franciji). Operativne podrobnosti so v vodniku Izsiljevalska programska oprema se je pravkar sprožila.

Pri WeDoBack

Kopije se pred pošiljanjem šifrirajo na računalniku, nato pa shranijo na strežnike, namenjene varnostnemu kopiranju, ločene od produkcije in zunaj omrežja stranke. Šifrirni ključ ostane pri stranki. Ponudba NESPREMENLJIVO v izbranem obdobju, do deset let, prepoveduje spreminjanje in brisanje, po javni ceni 20 € brez DDV za vsakih 100 GB na mesec, plus en agent. Ponudbe INTEGRAL, DRP in BCP vključujejo nadzor sprememb datotek, usmerjen v odkrivanje izsiljevalske programske opreme, ter nadzor končnih naprav in oceno ranljivosti; samodejno odpravljanje ranljivosti je plačljiva možnost, ki je na voljo z IT CyberWall. Varnostne kopije so nadzorovane 24 ur na dan. Človeška podpora je dosegljiva na +33 9 72 50 78 28 od 9.00 do 13.00 in od 14.00 do 17.30 (po pariškem času). Obnova poteka iz različice izpred napada, izbrane v shranjeni zgodovini. WeDoBack ne objavlja jamstev tipa »nobena izsiljevalska programska oprema ne bo prišla skozi«: nespremenljiva kopija omogoča vrnitev v prejšnje stanje, napada na produkcijo pa ne prepreči.

Pogosta vprašanja

Ali šifriranje varnostnih kopij zadošča za zaščito pred izsiljevalsko programsko opremo?

Ne. Šifriranje tretji osebi prepreči branje ukradenih kopij. Napadalcu, ki je prevzel konzolo za varnostno kopiranje, pa ne prepreči, da jih izbriše, saj jih orodje zna upravljati. Dodati je treba nespremenljivost ali kopijo brez povezave in ločene račune.

Ali sinhronizacija v oblak zaščiti moje datoteke?

Sama po sebi ne. Sinhronizacija prenese tudi datoteke, ki jih je šifrirala izsiljevalska programska oprema. Zaščito zagotavlja varnostna kopija z več časovnimi točkami, od katerih nekaterih ni mogoče izbrisati, shranjena zunaj napadenega omrežja.

Ali je treba plačati odkupnino, če so prizadete tudi varnostne kopije?

No More Ransom (Europol in partnerji) priporoča, da ne plačate: nič ne zagotavlja, da boste podatke dobili nazaj, s plačilom pa financirate napadalce. Shranite dokaze, vložite prijavo pri policiji v svoji državi in poiščite strokovno pomoč. Če ste zavarovani za kibernetska tveganja, v pogodbi preverite roke za prijavo škode in kaznivega dejanja: razlikujejo se glede na državo in zavarovalnico.

Kako dolgo mora varnostna kopija ostati nespremenljiva za zaščito pred izsiljevalsko programsko opremo?

Dlje od časa med vdorom in njegovim odkritjem. Trideset dni je spodnji prag za malo ali srednje podjetje; 90 dni pušča rezervo, če je nadzor skromen. Podrobnosti so na naši strani o obdobju hrambe nespremenljive varnostne kopije.

Načrtujete projekt varnostnega kopiranja, DRP ali BCP?

Več kot 20 let izkušenj z zaščito poslovnih podatkov.

Zahtevajte ponudbo+33 9 72 50 78 28

Zaščitite svoje podatke z WeDoBack

Šifrirano varnostno kopiranje zunaj lokacije, nespremenljiva hramba, DRP in BCP: opišite nam svoje strežnike in predlagali vam bomo pravo kombinacijo.