Přihlásit se Vyzkoušet zdarma
← Back to blog

Ransomware na serverech: Jak udržet zálohy bez výkupného

Ransomware může zašifrovat produkční servery, smazat místní zálohy a ohrozit přístupové údaje pro obnovu. Ochrana kombinuje oddělené kopie, neměnnost, šifrování a testování.

📝 Tento článek vznikl s pomocí automatizovaných nástrojů a před zveřejněním jej zkontroloval tým Safenix.

Ransomware nedělá jen to, že zašifruje soubory na jednom počítači. Když se dostane na firemní server, může se šířit prostřednictvím sdílených složek, zneužít oprávnění správce, deaktivovat bezpečnostní nástroje a vyhledat každý připojený zálohovací systém. Útočníci se nesnaží pouze zastavit provoz; chtějí vám znemožnit obnovu bez zaplacení výkupného.

Architektura zálohování se proto stává součástí ochrany serverů před ransomwarem. Záloha, která je online, zapisovatelná a ovládaná stejnými přihlašovacími údaji jako produkční prostředí, může být napadena společně s původními daty. Kopie existující pouze na místním disku může být smazána. Poskytovatel záloh, který může data číst nebo obnovit přístup bez vašeho schválení, se může stát dalším prostředkem nátlaku.

Zálohy odolné proti ransomwaru stojí na oddělení, omezeném přístupu, šifrování, kontrolách uchovávání a pravidelném testování obnovy. Tato doporučení se vztahují na servery, které firma vlastní nebo ovládá, včetně fyzických serverů, virtuálních počítačů a dedikované cloudové infrastruktury. Nepopisují tarif Safenix pro weby nebo databáze běžící na sdíleném hostingu. Zákazníci sdíleného hostingu si musí u svého poskytovatele ověřit, co zálohuje a jak probíhá obnova.

Jak ransomware mění zálohy v prostředek nátlaku

Typický útok začíná zneužitím vystavené služby, odcizeným heslem, škodlivou přílohou nebo neopravenou aplikací. Jakmile se útočník dostane dovnitř, hledá způsoby, jak zvýšit oprávnění a pohybovat se laterálně. Servery jsou obzvlášť cenné, protože často obsahují firemní data a poskytují přístup k aplikacím, sdíleným složkám, databázím a systémům identity.

Útočník může před zašifrováním čehokoli strávit průzkumem značný čas. Během něj dokáže identifikovat zálohovací software, administrační konzole, síťová úložiště a plánované úlohy. Může ukrást přihlašovací údaje používané zálohovacími agenty nebo správci a poté čekat, až bude moci současně ovlivnit produkční i obnovovací systémy.

Po zahájení šifrování mohou následky zahrnovat:

  • znepřístupnění firemních souborů a aplikačních dat,
  • zašifrování nebo poškození virtuálních počítačů, databází či souborových serverů,
  • zastavení zálohovacích agentů a administračních služeb,
  • smazání nebo zašifrování místních zálohovacích disků a síťových úložišť,
  • změnu přihlašovacích údajů pro obnovu nebo jejich použití ke zničení bodů obnovy,
  • zkopírování dat mimo prostředí za účelem vydírání.

Organizace proto může mít zálohovací úlohu, která včera hlásila úspěch, a přesto dnes nemusí být schopna provést obnovu. Existence zálohy není totéž jako nezávislost obnovy. Důležitá otázka zní, zda útočník ovládající produkční server může také změnit, smazat, přečíst nebo zablokovat přístup k záloze.

Než začnete prověřovat poskytovatele nebo přepracovávat plán obnovy, vyhledejte postupy zálohování serverů odolné proti ransomwaru a porovnejte, jak jednotlivé přístupy řeší přístup, uchovávání a obnovu.

Proč selhávají místní a trvale připojené zálohy

Místní kopie jsou vystaveny stejné události

USB disk, druhý interní disk nebo zálohovací server ve stejné kanceláři mohou být užitečné pro rychlou obnovu, ale jako jediná ochrana nestačí. Požár, krádež, výpadek napájení i selhání hardwaru mohou zasáhnout původní server a jeho místní kopie. Ransomware může mít stejný dosah, pokud je zálohovací zařízení připojené, namapované nebo dostupné přes síť.

Pokud má zálohovací účet k místnímu úložišti oprávnění k zápisu, malware používající tento účet může být schopen smazat historické verze nebo je nahradit zašifrovanými soubory. I když data nejsou zašifrována, útočník může jednoduše odstranit katalog nebo konfiguraci potřebnou k obnově.

Zapisovatelná úložiště poskytují útočníkům cíl

Zálohovací software obvykle potřebuje zapisovat nové body obnovy. To je pro běžný provoz nezbytné, ale pokud úložiště zůstává příliš dlouho volně zapisovatelné, vzniká riziko. Jestliže útočník získá přihlašovací údaje používané zálohovací službou, může být schopen upravovat nebo mazat existující body a zároveň vytvářet nové.

Kontroly uchovávání tuto rovnováhu mění. Uzamčený nebo neměnný bod obnovy nelze během chráněného období změnit ani smazat, a to ani při kompromitaci administrátorských údajů. Neměnnost nezabrání každému incidentu a nenahrazuje řízení přístupu ani testování, odstraňuje však jeden z nejškodlivějších kroků útočníka: tiché zničení historie obnovy.

Propojené systémy mohou sdílet stejné selhání

Zálohovací systém spravovaný ze stejné platformy identity, pracovní stanice správce nebo síťového segmentu jako produkce může převzít stejnou kompromitaci. Centralizovaná správa je pohodlná, ale pohodlí by nemělo znamenat, že jedno ukradené heslo ovládá každou kopii dat.

Infrastrukturu pro obnovu je třeba považovat za samostatnou bezpečnostní hranici. Čím méně cest má útočník z produkčního serveru k úložišti, tím méně pravděpodobné je, že kompromitace serveru povede ke kompromitaci celé obnovy.

Co zahrnuje vícevrstvá strategie zálohování proti ransomwaru

Žádná jednotlivá funkce nezajistí, že záloha bude vůči ransomwaru dokonale odolná. Odolnost vzniká společným působením několika ochranných opatření.

Oddělené kopie mimo lokalitu

Záloha mimo lokalitu vytváří od incidentu odstup. Může chránit před událostí v serverovně, výpadkem celé lokality nebo útočníkem, který získal kontrolu nad místní sítí. Oddělení musí být skutečné: úložiště, které je sice technicky jinde, ale spravuje se prostřednictvím stejného kompromitovaného účtu, nemusí poskytovat dostatečnou nezávislost.

Safenix poskytuje zálohování firemních serverů mimo lokalitu, přičemž zálohovaná data jsou uložena v Německu. Služba je určena pro servery ovládané zákazníkem, nikoli pro weby hostované na platformě sdíleného hostingu. Agentury a malé firmy by měly zmapovat každý důležitý server, identifikovat jeho data a aplikace a ověřit, zda zvolený návrh zálohování dokáže tyto systémy chránit.

Neměnné uchovávání

Neměnnost znamená, že body obnovy jsou po stanovenou dobu uchovávání chráněny před změnou nebo smazáním. Toto období by mělo pokrývat dobu, během níž může útok zůstat neodhalen. Pokud byl ransomware přítomen několik týdnů před šifrováním, krátká doba uchovávání může zachovat pouze již kompromitovaná data.

U služby Safenix jsou zálohovaná data neměnná po celou dobu zvoleného uchovávání. Nastavení uchovávání si proto zaslouží pečlivou pozornost. Nejde jen o preferenci pro ukládání dat; je to součást plánu reakce na incident.

Šifrování před přenosem

Šifrování chrání důvěrnost zálohovaných dat při přenosu i uložení. Je důležité i tehdy, když se úložiště nachází v důvěryhodné jurisdikci, protože provozovatelé úložiště, kompromitované účty ani neoprávnění pracovníci by neměli automaticky získat možnost číst firemní soubory.

Šifrování je nejsilnější, pokud probíhá ještě před odchodem dat z prostředí ovládaného zákazníkem a pokud klíč kontroluje zákazník. Safenix používá šifrování před přenosem a šifrovací klíč kontroluje zákazník; Safenix jej nikdy nedrží. Toto uspořádání má zabránit útočníkům i poskytovateli ve čtení zálohovaných dat bez klíče drženého zákazníkem. Přečtěte si více o šifrovacích klíčích držených zákazníkem a o tom, jak udržují zálohovaná data nečitelná pro útočníky i poskytovatele.

Správa klíče přináší kromě výhody také odpovědnost. Pokud firma klíč ztratí, může přijít o možnost dešifrovat vlastní body obnovy. Postupy pro práci s klíčem by měly zahrnovat bezpečné uložení, omezený přístup, zdokumentované vlastnictví a otestovaný proces obnovy. Klíč by neměl existovat pouze v paměti jednoho zaměstnance nebo na stejném serveru, který by mohl ransomware kompromitovat.

Přístup s nejmenšími oprávněními

Zálohovací účty by měly mít pouze oprávnění potřebná pro konkrétní úkol. Účet služby, který může zapisovat zálohovaná data, nemusí nutně potřebovat oprávnění mazat všechny historické body, spravovat operační systém nebo přistupovat k nesouvisejícím serverům.

Praktická opatření zahrnují:

  • samostatné přihlašovací údaje pro zálohovací agenty, správu úložiště a správu serverů,
  • vícefaktorové ověřování pro administrační rozhraní, pokud je podporováno,
  • omezení přístupu podle role, zařízení, sítě a času, pokud je to vhodné,
  • odstranění neaktivních administrátorských účtů a sdílených hesel,
  • monitorování neobvyklého mazání, změn uchovávání nebo přihlašovací aktivity,
  • bezpečné uložení přihlašovacích údajů pro obnovu mimo produkční server.

Přístup by měl být kontrolován při odchodu zaměstnanců, změně odpovědností nebo ukončení spolupráce agentury se zákazníkem. Bývalý správce s platnými zálohovacími údaji může být stejně nebezpečný jako externí útočník.

Testování obnovy

Úspěšná zálohovací úloha dokazuje, že data byla zapsána. Nedokazuje však, že se aplikace spustí, databáze je konzistentní, přihlašovací údaje fungují nebo že firma zná správné pořadí obnovy. Testování obnovy mění předpoklad v důkaz.

Testy by měly zahrnovat jednotlivé soubory i kompletní systémy. U kritické aplikace ověřte, že obnovený server naběhne, služby se spustí, databáze se otevřou, uživatelská oprávnění zůstanou správná a závislé systémy se dokážou připojit. Zaznamenejte potřebný čas i všechny manuální kroky. Obnova, která funguje pouze tehdy, když jeden nedostupný zaměstnanec zná nezdokumentovaný postup, není spolehlivým plánem obnovy.

Jak zvolit správnou dobu uchovávání

Doba uchovávání by měla odrážet provozní potřeby i pravděpodobnou dobu, po kterou může útočník zůstat v prostředí neodhalen. Uchovávat více verzí není automaticky lepší, pokud si firma nemůže dovolit potřebné úložiště nebo neví, jak identifikovat čistý bod obnovy. Příliš málo verzí může po odhalení infekce znamenat, že nezůstane žádná použitelná kopie.

Malé firmy a agentury by měly zvážit:

  • jak rychle by byl ransomware odhalen po prvotní kompromitaci,
  • jak často se důležitá data mění a jakou ztrátu dat lze přijmout,
  • zda právní, smluvní nebo účetní pravidla vyžadují historické záznamy,
  • jak dlouho může být nutné vracet se ke klientskému projektu, kampani nebo transakci,
  • jak dlouho může firma fungovat, zatímco je systém prověřován a znovu sestavován,
  • zda doba uchovávání pokrývá víkendy, svátky a nepřítomnost zaměstnanců.

Užitečným přístupem je stanovit cíl bodu obnovy, tedy maximální přijatelný stáří obnovených dat, a cíl doby obnovy, tedy přijatelný čas potřebný k obnovení služby. Poté přidejte dostatečně dlouhé historické uchovávání s ohledem na opožděné odhalení. Firma může potřebovat časté nedávné body pro každodenní chyby a starší chráněné body pro událost s ransomwarem.

Doba uchovávání by se měla přezkoumat po významných změnách, například po přidání nového serveru, přesunu aplikace, změně regulatorních povinností nebo zjištění, že útok zůstal neodhalen déle, než se očekávalo. Neměnnost je užitečná jen po dobu, po kterou zůstávají čistá data dostupná.

Jak ověřit body obnovy před incidentem

Ověřování by mělo být běžnou součástí provozu, nikoli něč, o co se pokusíte poprvé až během výpadku. Začněte kontrolou, zda plánované úlohy běží pro každý potřebný server a zda selhání vyvolá upozornění, jehož prověřením je někdo pověřen.

Projděte vzorek bodů obnovy a ověřte jejich data, stav ochrany a očekávanou velikost. Neobvykle malá záloha může signalizovat chybějící svazek, selhání agenta nebo vynechaný adresář. Úspěšná úloha bez aktuálních dat není úspěšným plánem obnovy.

Provádějte plánované řízené obnovy. U souborových dat otevřete reprezentativní dokumenty a ověřte oprávnění. U databází použijte proces obnovy zohledňující konkrétní aplikaci a zkontrolujte konzistenci. U kompletních serverů otestujte postup opětovného sestavení nebo obnovy v izolovaném prostředí, kde nemůže zasahovat do produkce.

Veďte záznam o obnově obsahující:

  • chráněný server a aplikaci,
  • vybraný bod obnovy a důvod, proč byl považován za čistý,
  • potřebný klíč a přihlašovací údaje, aniž by tajné údaje byly v záznamu odhaleny,
  • provedené kroky a potřebný čas,
  • chyby, závislosti nebo manuální náhradní postupy,
  • odpovědnou osobu pro nápravu selhání.

Důkazy z testu obnovy také pomáhají agentuře prokázat zákazníkům rozumná kontrolní opatření. Je důvěryhodnější uvést, kdy byla obnova naposledy otestována, než pouze tvrdit, že zálohy existují.

Co udělat s přihlašovacími údaji k zálohám před útokem

Ochrana přihlašovacích údajů k zálohám vyžaduje stejnou důslednost jako ochrana účtů doménových správců. Neukládejte je v prostém textu na serveru, který chrání, do nespravované tabulky ani do sdíleného chatu. Použijte vhodně zabezpečený správce hesel nebo řízený proces pro práci s tajnými údaji a zajistěte, aby k postupu obnovy mělo přístup více oprávněných osob, aniž by vzniklo široce sdílené heslo.

Oddělte nouzový přístup od každodenního přístupu. Běžní pracovníci by neměli mít trvalé oprávnění mazat body uchovávání nebo měnit zásady úložiště. Pokud je to možné, používejte pro vysoce rizikové akce schvalovaný nebo časově omezený administrátorský přístup. Kontrolujte auditní záznamy změn uchovávání, nastavení šifrování, cílů úložiště a rolí správců.

Také rozhodněte, jak bude organizace postupovat při podezření na odcizení přihlašovacích údajů. Postup může zahrnovat deaktivaci účtu, změnu tajných údajů, uchování protokolů, izolaci serverů a kontaktování správce záloh. Navrhovat tento proces až během šifrování znamená ztrácet cenný čas.

Priority při zjištění ransomwaru

Prvním cílem je zastavit další škody, nikoli spěchat s obnovou, která by mohla útočníka znovu zavést do prostředí. Izolujte zasažené servery a koncová zařízení podle plánu reakce na incident. Vhodným způsobem odpojte systémy od sítě, uchovejte důkazy a zapojte osoby odpovědné za bezpečnost, infrastrukturu a právní či regulatorní rozhodnutí.

Poté zjistěte, co je známo. Identifikujte zasažené servery, určete, kdy mohla začít první podezřelá aktivita, které přihlašovací údaje byly vystaveny a zda došlo k přístupu k zálohovacím systémům. Nepředpokládejte, že nejnovější bod obnovy je bezpečný. Bod obnovy vybírejte na základě důkazů, čisté historie záloh a obchodní priority daného systému.

Obnovujte systémy v promyšleném pořadí:

  1. identita, ověřování a základní síťové služby potřebné k podpoře obnovy,
  2. kritické aplikace nutné pro poskytování produktů, služeb nebo bezpečnostně důležitých funkcí,
  3. databáze a souborové služby, na kterých tyto aplikace závisí,
  4. komunikační, finanční a administrativní systémy,
  5. méně kritické systémy a historická data.

Přesné pořadí se liší podle organizace. Agentura může nejprve obnovovat projektové soubory a systémy orientované na klienty, zatímco malý výrobce může upřednostnit řízení výroby a skladové zásoby. Závislosti si zapište před incidentem, aby nebyl nejviditelnější systém obnoven dříve než služby, které potřebuje.

Když jsou zálohy nepřístupné, poškozené nebo pod kontrolou útočníka

Pokud jsou zálohy nepřístupné, může firmu čekat delší výpadek, zatímco se znovu sestaví účty, infrastruktura a úložiště. Pokud jsou poškozené, může být nutné najít starší bod a každý systém ručně ověřit. Jestliže útočník získal klíč nebo ovládá jeho jedinou kopii, mohou být zašifrovaná zálohovaná data nečitelná, i když soubory stále existují.

Mohou nastat také právní, smluvní a reputační následky. Zmeškané termíny zákazníků, ztracené finanční záznamy, povinnosti související s oznámením úniku soukromých údajů a mimořádné náklady na obnovu mohou být důsledkem selhání zálohovací strategie. Zaplacení výkupného nezaručuje úplné dešifrování, smazání odcizených dat ani bezpečné prostředí po obnově.

Praktickou reakcí je zachovat to, co zůstalo, podle potřeby zapojit specialisty, informovat dotčené strany v souladu s platnými povinnostmi a znovu sestavit prostředí z nejčistšího nezávisle kontrolovaného dostupného bodu obnovy. Právě proto je třeba oddělení mimo lokalitu, neměnné uchovávání, postupy pro klíče držené zákazníkem a testy obnovy nastavit ještě před útokem.

Kontrolní seznam odolnosti serverů proti ransomwaru před incidentem

Tento seznam použijte jako výchozí bod pro čtvrtletní kontrolu a po významných změnách infrastruktury:

  • Sepište každý firemní server, aplikaci, databázi a kritický soubor dat, který organizace ovládá.
  • Ověřte, že každý potřebný server je zahrnut do rozsahu zálohování.
  • Udržujte alespoň jednu skutečně oddělenou kopii mimo lokalitu, mimo produkční prostředí.
  • Po dobu stanovenou plánem obnovy používejte neměnné nebo uzamčené uchovávání.
  • Ověřte, kde šifrování probíhá a kdo kontroluje dešifrovací klíč.
  • Ukládejte materiál klíče bezpečně, s dokumentovaným vlastnictvím a otestovaným postupem přístupu.
  • Používejte oddělené zálohovací údaje s nejmenšími oprávněními a chraňte přístup ke správě silným ověřováním.
  • Kontrolujte upozornění na selhané úlohy, chybějící data, neobvyklé mazání a změny uchovávání.
  • V definovaném harmonogramu testujte obnovu souborů, aplikací i celých serverů.
  • Zaznamenejte cíle bodu obnovy, cíle doby obnovy a závislosti systémů.
  • Zdokumentujte pořadí izolace, prověřování a obnovy systémů.
  • Zajistěte, aby alespoň dvě oprávněné osoby věděly, jak proces obnovy zahájit.
  • Po změnách schopnosti detekce, objemu dat nebo obchodních požadavků znovu posuďte dobu uchovávání.

Zálohy by měly snižovat vliv útočníka, nikoli se stát dalším systémem, který může ovládat. Pro firmy provozující servery pod vlastní kontrolou představuje kombinace úložiště mimo lokalitu v Německu, šifrování provedeného před přenosem, klíče, který Safenix nikdy nedrží, a neměnnosti po zvolené období uchovávání pevnější základ pro obnovu. Pokud tento základ doplníte přístupem s nejmenšími oprávněními a pravidelným testováním obnovy, ransomware se stane závažným incidentem, který je třeba řídit, nikoli požadavkem určujícím, zda může firma pokračovat v činnosti.

Ready to deliver?

Start your 14-day free trial today.

Vyzkoušet zdarma