Startsida›Guider›Säkerhetskopiering

Säkerhetskopiering

Hur skyddar man sina säkerhetskopior mot ransomware?

Man skyddar säkerhetskopiorna mot ransomware genom att flytta dem ut ur det nätverk som angriparen kontrollerar, förhindra att de raderas under en fastställd tid och spara tillräckligt med historik för att hitta en version från före intrånget. Ett antivirusprogram på arbetsstationerna skyddar inte säkerhetskopian.

Uppdaterad i oktober 20264 min läsning5 källor

Det viktigaste

  • Angriparna går först på säkerhetskopiorna, så att den enda utvägen blir att betala: ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, har konstaterat detta i flera år.
  • Minst en kopia ska vara offline eller oföränderlig och ligga utanför produktionens Windows-domän.
  • Konton för säkerhetskopiering ska vara dedikerade och personliga, skilda från det administratörskonto som används dagligen.
  • Spara minst 30 dagars historik: ett intrång förblir ofta ouptäckt i flera veckor.
  • Testa återställningen av en äldre version varje kvartal, inklusive krypteringsnyckeln.

Varför säkerhetskopiorna faller tillsammans med servrarna

För den som ligger bakom ransomware är den lyckade attacken den som lämnar offret utan väg tillbaka. ANSSI konstaterar i sin guide om ransomware att allt fler cyberkriminella angriper säkerhetskopiorna för att begränsa möjligheterna att få tillbaka data. Grupperna letar därför efter konsoler för säkerhetskopiering, utdelningar med namnet backup, domänkonton som återanvänds på NAS-enheten och schemalagda uppgifter med lösenordet i klartext. När de krypterar, krypterar de även dessa mål, eller raderar dem.

En säkerhetskopia ”på NAS-enheten i korridoren” med samma administratörskonto som servrarna ingår i attackens omfång. Ämnet beskrivs närmare i Hur säkerhetskopierar man en NAS?.

Åtgärderna som avgör utgången

  1. En kopia utanför domänen och utanför monterade utdelningar. Produktionsservern ska inte se lagringen för säkerhetskopior som en disk som den kan tömma. ANSSI rekommenderar att servrarna för säkerhetskopiering inte ingår i en Windows-domän i produktion, och att minst en säkerhetskopia är offline, eller i annat fall på annan plats.
  2. Oföränderlighet. Under 15, 30 eller 90 dagar kan ingen, inte ens en administratör, radera eller skriva över återställningspunkterna. Det är WORM-lagring eller en oföränderlig säkerhetskopia. Tiden måste vara längre än tiden till upptäckt.
  3. Separata konton. Kontot som säkerhetskopierar är inte kontot som surfar på webben, och inte heller den domänadministratör som används varje dag. ANSSI kräver personliga och dedikerade administratörskonton för säkerhetskopieringen. Flerfaktorsautentisering skyddar konsolen.
  4. En historik som är längre än det tysta intrånget. Sju dagar är ofta för kort. Trettio dagar är ett mer realistiskt minimum för ett mindre företag.
  5. Larm som faktiskt läses. En säkerhetskopiering som stoppades tio dagar före krypteringen är en signal. Det är även en orimlig säkerhetskopierad volym: ANSSI nämner den typen av avvikelse bland de kontroller som ska göras. Men någon måste ta emot larmet någon annanstans än i den redan komprometterade serverns e-postlåda.
  6. Ett återställningstest av en äldre version, minst varje kvartal. Attackdagen är inte rätt tillfälle att upptäcka att nyckeln inte går att hitta. Metoden beskrivs i Hur testar man att en säkerhetskopia fungerar?.

Kryptering av säkerhetskopian skyddar konfidentialiteten om diskarna stjäls. Den skyddar inte mot en angripare som använder ert verktyg för säkerhetskopiering för att radera återställningspunkterna: verktyget kan ju hantera dem. Därför behövs oföränderlighet och separerade behörigheter.

Offline, oföränderlig, vanlig: vad varje kopia stoppar

HotVanlig onlinekopiaOföränderlig kopiaOfflinekopia
Kryptering av nätverksutdelningarExponerad om den är monteradSkyddadSkyddad
Radering via den stulna konsolenExponeradNekas till utgångsdatumUtom räckhåll
Brand eller stöld i serverrummetExponerad om den finns på platsSkyddad om på annan platsSkyddad om på annan plats
Snabb återställningJaJaLångsammare

ANSSI påminner om att oföränderlighetens robusthet varierar mellan olika tekniker, och att offlinekopian fortfarande är den mest robusta. För ett mindre företag är oföränderlig lagring hos en extern leverantör ofta det realistiska sättet att få en kopia som ett stulet konto inte kan radera, utan manuell rotation av lagringsmedier.

Vad man ska göra under attacken

Isolera maskinerna, betala inte i panik och radera inte de krypterade diskarna innan en frisk kopia har identifierats. No More Ransom (Europol och partner) avråder från att betala och rekommenderar att attacken anmäls till polisen: spara bevisen (loggar, meddelandet med kravet på lösensumma, krypterade filer) och polisanmäl till polisen i ert land innan ni installerar om. Om företaget har en cyberförsäkring, kontrollera i avtalet vilka tidsfrister som gäller för skadeanmälan och polisanmälan: de varierar mellan länder och försäkringsbolag. Om personuppgifter berörs kräver GDPR (artikel 33) att ni anmäler incidenten till dataskyddsmyndigheten i ert land (till exempel APD i Belgien, CNPD i Luxemburg eller CNIL i Frankrike) inom 72 timmar. Den operativa gången beskrivs i Ransomware har just aktiverats.

Hos WeDoBack

Kopiorna krypteras på maskinen före överföringen och lagras sedan på servrar som är avsedda för säkerhetskopiering, skilda från produktionen och utanför kundens nätverk. Krypteringsnyckeln stannar hos kunden. Erbjudandet OFÖRÄNDERLIG förhindrar ändring och radering under den valda tiden, upp till tio år, till listpriset 20 € exkl. moms per 100 GB och månad, plus en agent. Erbjudandena INTEGRAL, DRP och BCP omfattar övervakning av filändringar inriktad på ransomware, samt kontroll av slutpunkter och sårbarhetsbedömning; automatisk åtgärd av sårbarheter är ett avgiftsbelagt tillval som levereras med IT CyberWall. Säkerhetskopiorna övervakas dygnet runt. Personlig support svarar på +33 9 72 50 78 28 kl. 9–13 och 14–17.30 (Paristid). Återställningen görs från en version från före attacken, vald i den sparade historiken. WeDoBack lämnar ingen garanti av typen ”ingen ransomware kommer igenom”: den oföränderliga kopian används för att gå tillbaka, den förhindrar inte attacken mot produktionen.

Vanliga frågor

Räcker det att kryptera mina säkerhetskopior mot ransomware?

Nej. Kryptering hindrar en tredje part från att läsa stulna kopior. Den hindrar inte en angripare som har tagit över konsolen för säkerhetskopiering från att radera dem, eftersom verktyget kan hantera dem. Ni behöver också oföränderlighet eller en offlinekopia, samt separata konton.

Skyddar en synkronisering till molnet mina filer?

Inte ensam. En synkronisering kopierar även de filer som ransomware har krypterat. Det som skyddar är en säkerhetskopia med flera tidpunkter, varav vissa inte kan raderas, som lagras utanför det angripna nätverket.

Ska man betala lösensumman om säkerhetskopiorna har drabbats?

No More Ransom (Europol och partner) avråder från att betala: ingenting garanterar att data kan återfås, och betalningen finansierar angriparna. Spara bevisen, polisanmäl till polisen i ert land och ta hjälp av experter. Om ni har en cyberförsäkring, kontrollera i avtalet vilka tidsfrister som gäller för skadeanmälan och polisanmälan: de varierar mellan länder och försäkringsbolag.

Hur länge ska en säkerhetskopia vara oföränderlig för att skydda mot ransomware?

Längre än tiden mellan intrånget och upptäckten. Trettio dagar är ett minimum för ett mindre företag; 90 dagar ger marginal om övervakningen är begränsad. Detaljerna finns på vår sida om lagringstid för oföränderliga säkerhetskopior.

Ett projekt inom säkerhetskopiering, DRP eller BCP?

Över 20 års erfarenhet av att skydda företags data.

Begär en offert+33 9 72 50 78 28

Skydda era data med WeDoBack

Krypterad extern säkerhetskopiering, oföränderlig lagring, DRP och BCP: beskriv era servrar för oss så föreslår vi rätt kombination.