Zaloguj się Wypróbuj za darmo
← Back to blog

Niezmienne kopie zapasowe: powstrzymaj ransomware przed usuwaniem kopii

Niezmienne kopie zapasowe chronią punkty przywracania przed ransomware i przejętymi kontami administratorów. Sprawdź, jak współdziałają retencja, WORM, szyfrowanie i testy odtwarzania.

📝 Ten artykuł powstał przy wsparciu narzędzi automatycznych i został sprawdzony przez zespół Safenix przed publikacją.

Ransomware nie zadowala się już szyfrowaniem plików produkcyjnych. Zaawansowany atak szuka także systemów, które mogłyby odwrócić skutki ataku: serwerów kopii zapasowych, konsol zarządzania, magazynów migawek i repozytoriów chmurowych. Jeśli atakujący mogą usunąć lub zaszyfrować te kopie przed żądaniem okupu, organizacja traci najbezpieczniejszą drogę powrotu do normalnego działania.

Niezmienne kopie zapasowe eliminują tę konkretną słabość. Tworzą punkty przywracania, których nie można zmienić ani usunąć w określonym okresie przechowywania, nawet gdy atakujący zdobędzie uprzywilejowane dane uwierzytelniające. Dzięki temu są podstawowym elementem ochrony przed ransomware, ale same w sobie nie stanowią kompletnej strategii odtwarzania. Nadal mają znaczenie szyfrowanie, przechowywanie kluczy, kontrola dostępu, monitorowanie i zweryfikowane przywracanie danych.

Dla firm, które obsługują własne serwery, Safenix zapewnia kopie zapasowe przechowywane poza siedzibą w Niemczech. Dane kopii zapasowych są szyfrowane kluczem, którego Safenix nigdy nie posiada, a kopie pozostają niezmienne przez wybrany okres przechowywania. Rezultatem jest warstwa odtwarzania oddzielona od środowiska produkcyjnego i chroniona przed nieautoryzowanym usunięciem. Safenix chroni serwery kontrolowane przez klienta; nie zapewnia planów tworzenia kopii zapasowych dla stron działających na współdzielonym hostingu.

Dlaczego ransomware atakuje systemy kopii zapasowych

Wiele organizacji postrzega kopię zapasową jako zbiór plików oczekujących na przywrócenie. Atakujący widzą coś cenniejszego: mapę odporności firmy. Gdy uzyskają dostęp do konta administratora serwera, platformy wirtualizacyjnej, konsoli kopii zapasowych lub uprzywilejowanej tożsamości w chmurze, mogą odkryć, gdzie przechowywane są kopie i jak długo pozostają dostępne.

Sekwencja ataku często obejmuje kilka etapów:

  • Kradzież lub odgadnięcie danych uwierzytelniających uprzywilejowanego użytkownika.
  • Wyłączenie ochrony punktów końcowych i monitorowania.
  • Przejście z początkowego systemu do serwerów plików, baz danych i hostów wirtualizacji.
  • Wyszukanie oprogramowania do tworzenia kopii, repozytoriów, migawek i kont usługowych.
  • Usunięcie punktów przywracania lub skrócenie ustawień przechowywania.
  • Zaszyfrowanie danych produkcyjnych i każdej nadal dostępnej kopii zapasowej.
  • Zażądanie zapłaty przy jednoczesnym twierdzeniu, że bez klucza atakującego odzyskanie danych jest niemożliwe.

Repozytorium kopii zapasowych, które jest jedynie podłączone do tego samego systemu tożsamości lub sieci, może być narażone na atak, nawet jeśli znajduje się na oddzielnym sprzęcie. Separacja fizyczna jest pomocna, ale nie sprawia automatycznie, że kopia jest bezpieczna. Jeśli przejęty administrator może wydać polecenie usunięcia, repozytorium może zawieść dokładnie w momencie, gdy jest potrzebne.

Ochrona przed ransomware musi uwzględniać możliwość uzyskania przez atakującego dostępu na poziomie administratora. Pytanie nie brzmi wyłącznie, czy nieuprawnieni użytkownicy mogą dotrzeć do systemu kopii zapasowych. Należy ustalić, czy ktokolwiek, w tym przejęte legalne konto, może usunąć ostatni bezpieczny punkt przywracania.

Przed czym faktycznie chronią niezmienne kopie zapasowe

Niezmienna kopia zapasowa to punkt przywracania chroniony przed modyfikacją lub usunięciem przez określony czas. W tym okresie danych nie można nadpisać, zmienić ani usunąć za pomocą standardowych operacji administracyjnych. Ochrona dotyczy przechowywanego obiektu lub rekordu kopii, a nie wyłącznie zasad, które nakazują administratorowi, aby go nie usuwał.

Niezmienność najlepiej rozumieć jako mechanizm egzekwowania zasad. Polityka przechowywania mówi, że kopia powinna być dostępna przez 30, 90 lub 365 dni. Niezmienna polityka przechowywania sprawia, że technicznie trudne lub niemożliwe staje się obejście tego wymogu przed końcem okresu. Różnica ta nabiera decydującego znaczenia po kradzieży danych uwierzytelniających.

Załóżmy, że firma tworzy codzienne kopie zapasowe przechowywane przez 90 dni. Jeśli atakujący uzyska dostęp do konsoli kopii i zmieni ustawienie na jeden dzień, polityka nie zapewni praktycznej ochrony. Jeśli te same punkty przywracania zostaną zablokowane przed usunięciem do upływu określonych terminów, zmiana ustawień konsoli nie usunie zablokowanych obiektów.

Niezmienność nie oznacza, że każda kopia zapasowa jest przechowywana bezterminowo. Po zakończeniu okresu przechowywania kopie zwykle mogą zostać usunięte. Nie gwarantuje również użyteczności danych. Uszkodzona baza danych, niepełna kopia aplikacji lub niesprawdzona procedura przywracania nadal mogą doprowadzić do nieudanego odtworzenia. Niezmienne przechowywanie chroni istnienie i integralność kopii, ale nie sprawdza automatycznie jej zawartości.

Niezmienność a zwykła retencja

Zwykła retencja to harmonogram. Określa, ile punktów przywracania system kopii powinien zachować i kiedy starsze punkty mogą zostać usunięte. Harmonogram jest niezbędny do kontrolowania kosztów przechowywania, ale może być zarządzany przez tę samą konsolę i konta administratorów, które są celem ataku.

Niezmienna retencja dodaje do harmonogramu ograniczenie techniczne. Po zatwierdzeniu kopii nie można jej usunąć przed wygaśnięciem blokady. Dobra konstrukcja oddziela decyzję dotyczącą retencji od codziennego administrowania kopiami, aby przejęty operator nie mógł skrócić okresu po rozpoczęciu incydentu.

Oba mechanizmy działają razem:

  • Retencja określa, jak daleko wstecz organizacja chce móc odtworzyć dane.
  • Niezmienność uniemożliwia usunięcie lub zmianę chronionej kopii przed upływem tego okresu.
  • Wersjonowanie może zachować wiele stanów odtwarzania zamiast jednej stale aktualizowanej kopii.
  • Testowanie przywracania potwierdza, że przechowywane dane rzeczywiście umożliwiają odtworzenie.

Niezmienność to nie to samo co kopia offline

Kopia offline jest odłączona od systemów produkcyjnych, sieci lub interfejsów administracyjnych. Może to być bardzo skuteczne, ponieważ ransomware nie może bezpośrednio zaszyfrować ani usunąć kopii, do której nie ma dostępu. Tradycyjnym przykładem jest taśma przechowywana poza siecią. Dysk wymienny, który jest regularnie podłączany do wykonywania kopii, zapewnia mniejszą ochronę, jeśli pozostaje podłączony podczas ataku.

Przechowywanie offline i przechowywanie niezmienne rozwiązują powiązane, lecz różne problemy. Kopie offline zmniejszają powierzchnię ataku przez usunięcie łączności. Kopie niezmienne pozostają dostępne dla automatycznego tworzenia kopii i odtwarzania, jednocześnie blokując zmiany w okresie blokady. Odporna konstrukcja może wykorzystywać oba rozwiązania, szczególnie gdy wymagania dotyczące odtwarzania uzasadniają dodatkowy wysiłek operacyjny.

Istnieją jednak kompromisy. W pełni offline nośniki mogą utrudniać częste wykonywanie kopii, monitorowanie i szybkie odtwarzanie. Ktoś musi wymieniać nośniki, chronić je fizycznie, śledzić dostępną wersję i upewnić się, że można ją odczytać, gdy będzie potrzebna. Niezmienne przechowywanie online lub poza siedzibą może być łatwiejsze w obsłudze, ale musi być właściwie odizolowane od przejętych tożsamości i systemów zarządzania.

Ważne jest, aby nie uznawać dowolnej odłączonej kopii za automatycznie bezpieczną. Dysk offline może zostać zgubiony, uszkodzony, zainfekowany przed odłączeniem lub przypadkowo nadpisany. Tak samo jak każda inna kopia wymaga kontroli ewidencyjnych, ograniczeń dostępu i testów odtwarzania.

Magazyn z kontrolą dostępu nie jest automatycznie niezmienny

Ograniczenie dostępu do repozytorium jest niezbędne, ale sama kontrola dostępu nie zapobiega usunięciu danych. Administrator może być jedyną osobą uprawnioną do dostępu do magazynu, a mimo to mieć możliwość usunięcia każdego punktu przywracania. Jeśli konto administratora zostanie przejęte, kontrola staje się narzędziem atakującego.

Zasada najmniejszych uprawnień powinna być stosowana warstwowo. Konto zapisujące kopie nie powinno mieć koniecznie możliwości ich usuwania. Konto zarządzające zadaniami kopii nie powinno mieć automatycznie prawa do zmiany blokad retencji. Osoba zatwierdzająca przywrócenie nie powinna z założenia mieć dostępu do kluczy szyfrowania ani konfiguracji repozytorium.

Uwierzytelnianie wieloskładnikowe, oddzielne tożsamości administracyjne, ograniczenia sieciowe i procesy akceptacji zmniejszają ryzyko, że skradzione hasło doprowadzi do całkowitego przejęcia. Są ważnymi zabezpieczeniami, ale nie zastępują niezmienności. Atakujący może ominąć jedną z kontroli przez podatny punkt końcowy, skradziony token sesji lub inżynierię społeczną. Zablokowany punkt przywracania zapewnia ochronę po nieskuteczności mechanizmów prewencyjnych.

Object lock, WORM i odizolowane repozytoria

Niezmienne kopie zapasowe można wdrożyć na kilka sposobów. Terminologia różni się między produktami, ale zasady projektowe pozostają takie same: zatwierdzić dane w chronionej lokalizacji, zastosować okres przechowywania i uniemożliwić usunięcie lub zmianę do czasu jego zakończenia. Firmy powinny rozumieć, co dokładnie jest zablokowane, kto może zmienić zasady i czy administrator może skrócić blokadę.

Magazyn z blokadą obiektów

Blokada obiektów jest często stosowana w magazynach obiektowych. Każdy obiekt kopii otrzymuje znacznik czasu retencji, a usługa magazynowania odrzuca żądania usunięcia lub nadpisania przed upływem tego terminu. Niektóre implementacje oferują tryb zarządzania, który pozwala uprawnionym osobom na obejścia, oraz bardziej rygorystyczny tryb zgodności, zaprojektowany tak, aby uniemożliwić takie obejścia, również administratorom.

To rozróżnienie ma znaczenie. Blokada w trybie zarządzania może wystarczyć do zapobiegania typowym błędom operacyjnym, ale być mniej odpowiednia, gdy model zagrożeń obejmuje kradzież tożsamości administratora. Rygorystyczniejszy tryb zapewnia silniejszą ochronę, wymaga jednak starannego planowania retencji, ponieważ błędów nie można naprawić przez proste usunięcie obiektu.

Blokada obiektów dobrze sprawdza się w dużych repozytoriach i zautomatyzowanych procesach tworzenia kopii. Nadal wymaga ochrony konta magazynu, danych uwierzytelniających API, konfiguracji zasobnika, ustawień replikacji i logowania. Atakujący może nie być w stanie usunąć zablokowanych obiektów, ale może próbować zatrzymać nowe kopie, zmienić harmonogramy zadań lub zaatakować warstwę zarządzania.

Magazyn WORM

WORM oznacza „write once, read many”, czyli jednokrotny zapis i wielokrotny odczyt. System WORM umożliwia zapis i odczyt danych, ale uniemożliwia ich zmianę lub usunięcie w okresie ochrony. WORM może być wdrożony w magazynie obiektowym, wyspecjalizowanych urządzeniach lub innych architekturach przechowywania.

WORM jest użytecznym opisem zachowania magazynu, a nie gwarancją, że każdy produkt używający tego terminu zapewnia taki sam poziom bezpieczeństwa. Należy sprawdzić, czy okres przechowywania jest egzekwowany przez warstwę magazynu, czy administrator może go obejść, jak system obsługuje zmiany zegara oraz co dzieje się w razie braku miejsca lub awarii replikacji.

Odizolowane repozytoria kopii zapasowych

Odizolowane repozytorium oddziela dane kopii od sieci produkcyjnej, katalogu tożsamości i płaszczyzny zarządzania. Izolacja może być fizyczna, logiczna lub łączona. Może obejmować oddzielne konto, oddzielne dane uwierzytelniające, ograniczone trasy sieciowe, jednokierunkową ścieżkę tworzenia kopii i dedykowany proces administracyjny.

Izolacja jest szczególnie cenna, gdy klient obsługuje kilka serwerów lub lokalizacji. Nawet jeśli jedno środowisko produkcyjne zostanie przejęte, atakujący nie powinien automatycznie uzyskać dostępu do wszystkich repozytoriów. Repozytorium powinno otrzymywać wyłącznie uprawnienia potrzebne do przyjmowania i udostępniania kopii, a usuwanie oraz zmiany retencji powinny być chronione przez oddzielny mechanizm.

Praktyczne porównanie tych podejść, w tym koncepcji niezmiennych kopii zapasowych i ochrony przed ransomware, znajduje się w aktualnych wytycznych dotyczących niezmiennych kopii zapasowych chroniących przed ransomware oraz w dokumentacji technicznej rozważanej platformy magazynowej.

Dlaczego szyfrowanie i przechowywanie kluczy mają znaczenie

Niezmienność uniemożliwia atakującemu usunięcie lub zmianę kopii. Szyfrowanie chroni zawartość, jeśli ktoś uzyska dostęp do magazynu, skopiuje dane lub uzyska dostęp do bazowej infrastruktury. Obie kontrole są niezbędne, ponieważ kopia, która przetrwa ransomware, ale ujawni dane płacowe, klientów, informacje prawne lub medyczne, prowadzi do innego rodzaju incydentu bezpieczeństwa.

Szyfrowanie powinno obejmować dane przesyłane i dane przechowywane. Agent kopii powinien wysyłać dane przez chronione połączenie, a zapisane dane powinny pozostać zaszyfrowane w repozytorium. Szyfrowanie zmniejsza wartość skradzionego magazynu, ale tylko wtedy, gdy klucze są zarządzane oddzielnie od danych i nie są dostępne dla każdego administratora mającego dostęp do platformy kopii.

Szczególną uwagę należy poświęcić przechowywaniu kluczy. Jeśli dostawca usługi posiada jedyny użyteczny klucz deszyfrujący, przejęcie systemów dostawcy lub nieuprawnione działanie wewnętrzne może ujawnić dane. Jeśli klucz kontroluje klient, zyskuje on większą kontrolę nad poufnością, ale bierze również odpowiedzialność za ochronę klucza i utrzymanie działającego procesu odtwarzania.

Safenix korzysta z kluczy szyfrowania kontrolowanych przez klienta, których Safenix nigdy nie posiada. Takie podejście pomaga oddzielić rolę dostawcy jako operatora magazynu od możliwości odszyfrowania własnych danych przez klienta. Firmy oceniające ten model mogą przeczytać o szyfrowaniu Safenix i podejściu opartym na kluczach przechowywanych przez klienta, a następnie potwierdzić, jak w ich środowisku będą działać generowanie, kopie, rotacja, dostęp i awaryjne odzyskiwanie kluczy.

Sposób przechowywania kluczy należy udokumentować przed incydentem. Trzeba ustalić, kto może uzyskać dostęp do klucza, jak dostęp jest zatwierdzany, gdzie przechowywana jest kopia awaryjna oraz jak organizacja odzyska dane, jeśli zwykły administrator klucza będzie niedostępny. Utrata klucza może sprawić, że niezmienna kopia, która poza tym pozostaje nienaruszona, będzie niemożliwa do odtworzenia.

Projektowanie retencji kopii pod kątem odtwarzania po ransomware

Nie ma uniwersalnej odpowiedzi na pytanie: „Jak długo należy przechowywać niezmienne kopie zapasowe?”. Właściwy okres zależy od szybkości wykrywania ataków, czasu, przez jaki atakujący może pozostać niezauważony, obowiązków prawnych i umownych organizacji oraz czasu potrzebnego na zbadanie incydentu i odbudowę systemów.

Krótki okres przechowywania może wystarczyć małemu środowisku z szybkim wykrywaniem i niewielką złożonością danych. Może być niebezpieczny dla organizacji, w której przejęcie może pozostać ukryte przez wiele tygodni. Jeśli zaszyfrowane lub zmienione pliki są uwzględniane w codziennych kopiach przez 30 dni przed wykryciem, 30-dniowe niezmienne okno może nie pozostawić żadnego bezpiecznego punktu przywracania.

Czynniki wpływające na okres retencji

  • Czas wykrycia: Oszacuj, ile może potrwać wykrycie nietypowego szyfrowania, nadużycia konta lub cichego uszkodzenia danych.
  • Czas dochodzenia: Zachowuj bezpieczne punkty wystarczająco długo, aby przeanalizować atak bez niszczenia dowodów lub przywracania danych z zainfekowanego okresu.
  • Czas odtworzenia: Uwzględnij czas potrzebny na odbudowę infrastruktury, sprawdzenie aplikacji i etapowe odzyskanie danych.
  • Wpływ na działalność: Systemy krytyczne mogą uzasadniać dłuższą retencję i częstsze punkty przywracania.
  • Zgodność i umowy: Niektóre rekordy wymagają dłuższego przechowywania, choć retencji kopii nie należy traktować jako kompletnej polityki zarządzania dokumentacją.
  • Koszt magazynowania: Dłuższa retencja zużywa więcej miejsca, dlatego stosuj warstwy lub harmonogramy dopasowane do wartości i tempa zmian poszczególnych obciążeń.

Przydatne podejście polega na połączeniu krótkookresowych kopii operacyjnych z dłużej przechowywanymi punktami odtwarzania. Organizacja może na przykład zachowywać częste, najnowsze kopie do szybkiego odtwarzania, kopie codzienne przez kilka tygodni oraz wybrane kopie tygodniowe lub miesięczne przez dłuższy czas. Dokładny harmonogram powinien wynikać z celów odtwarzania, a nie z ustawienia domyślnego.

Nie dopuszczaj do wygaśnięcia retencji, gdy incydent jest nadal badany. Po wykryciu podejrzenia przejęcia zachowaj odpowiednie niezmienne punkty i przedłuż ich retencję lub wyeksportuj osobno dane potrzebne do analizy kryminalistycznej i odtwarzania, zależnie od możliwości zastosowanej konstrukcji magazynu. Zespół reagowania powinien wiedzieć, które kopie są zablokowane i kiedy wygasają.

Odtwarzanie po kradzieży danych administratora

Skradzione dane uwierzytelniające nie pokonują automatycznie niezmiennych kopii. Jeśli atakujący może uzyskać dostęp do konsoli kopii, ale punkty przywracania są zablokowane w magazynie, może zatrzymać przyszłe zadania lub zakłócić działanie bez usuwania chronionych kopii. Ta separacja jest jednym z głównych powodów stosowania niezmiennego magazynu.

Reakcja powinna być natychmiastowa i metodyczna:

  1. Odizoluj zaatakowane systemy. Jeśli to możliwe, odłącz przejęte serwery lub segmenty sieci. Nie pozwól atakującemu kontynuować szyfrowania danych ani uzyskiwać dostępu do kolejnych systemów.
  2. Wyłącz i zmień dane uwierzytelniające. Unieważnij skradzione sesje, zresetuj uprzywilejowane hasła i zmień dane kont usługowych. Sprawdź klucze API, tokeny i konta mające dostęp do repozytoriów lub systemów szyfrowania.
  3. Zabezpiecz środowisko kopii. Ogranicz dostęp do konsoli, zablokuj podejrzane adresy źródłowe, przejrzyj zmiany administracyjne i potwierdź, że blokady retencji pozostają aktywne.
  4. Zatrzymaj destrukcyjną automatyzację. Wstrzymaj zadania lub integracje, które mogą nadpisać bezpieczne dane, zachowując już zatwierdzone niezmienne kopie.
  5. Ustal ostatni znany bezpieczny punkt. Wykorzystaj logi, dowody z punktów końcowych i kontrole aplikacji, aby określić początek przejęcia. Nie zakładaj, że najnowsza kopia jest bezpieczna.
  6. Odbuduj zaufaną infrastrukturę. Odtwórz podstawowe komponenty tożsamości, sieci i zarządzania ze znanych, bezpiecznych źródeł, zamiast ponownie wykorzystywać przejęte systemy.
  7. Odtwarzaj w kontrolowanym środowisku. Najpierw odzyskaj reprezentatywny system, przeskanuj go, sprawdź konfigurację i potwierdź prawidłowe działanie aplikacji oraz danych.
  8. Udokumentuj decyzje i dowody. Zapisz, którego punktu użyto, kto go zatwierdził, co odtworzono i jakie wskaźniki przejęcia znaleziono.

Nigdy nie testuj odtwarzania przez przywrócenie danych bezpośrednio na jedyną pozostałą kopię produkcyjną. Jeśli to możliwe, użyj odizolowanej sieci lub oddzielnego miejsca docelowego. Zapobiega to uszkodzeniu czystego środowiska przez uszkodzoną lub przejętą kopię i zapewnia zespołowi miejsce do bezpiecznej weryfikacji odtwarzania.

Testowanie odtwarzania jest częścią bezpieczeństwa kopii

Niezmienna kopia, której nie można odtworzyć, jest drogim archiwum, a nie niezawodnym planem odzyskiwania. Zadania kopii mogą kończyć się powodzeniem, mimo że pomijają bazę danych aplikacji, nie obejmują wymaganego pliku konfiguracyjnego, nie zapisują spójnego stanu lub tworzą odtworzenie z nierozwiązanymi zależnościami.

Testowanie odtwarzania powinno odbywać się regularnie i odzwierciedlać systemy, których firma rzeczywiście potrzebuje. Test na poziomie plików jest przydatny, ale nie dowodzi, że całą aplikację można ponownie uruchomić. Testuj różne rodzaje odtwarzania:

  • Przywracaj pojedyncze pliki i potwierdzaj uprawnienia, własność oraz znaczniki czasu.
  • Przywracaj bazę danych i sprawdzaj transakcje oraz indeksy aplikacji.
  • Odtwarzaj kompletny serwer lub maszynę wirtualną w odizolowanym środowisku.
  • Odbuduj krytyczną usługę, gdy oryginalna infrastruktura jest niedostępna.
  • Sprawdzaj, czy klucze szyfrowania są dostępne i możliwe do użycia przez upoważniony personel zajmujący się odtwarzaniem.
  • Mierz czas odtwarzania i porównuj go z celem odtwarzania określonym dla działalności.

Ostrożnie korzystaj z danych testowych. Środowisko odtwarzania może zawierać dane osobowe lub poufne, dlatego wymaga odpowiednich kontroli dostępu i procedur usuwania. Prowadź pisemny rejestr wyników testów, błędów i działań naprawczych. Test wykrywający brakującą zależność jest wartościowy tylko wtedy, gdy później zmienisz konstrukcję kopii.

Co najmniej jedno ćwiczenie powinno symulować utratę środowiska produkcyjnego i konsoli kopii. Sprawdza to, czy organizacja potrafi znaleźć chronione kopie, uwierzytelnić się w usłudze odtwarzania, uzyskać dostęp do kluczy kontrolowanych przez klienta i odtworzyć dane bez korzystania z przejętego serwera zarządzania.

Monitorowanie i najmniejsze uprawnienia wokół niezmiennych kopii

Niezmienność ogranicza skutki prób usunięcia danych, ale monitorowanie pomaga wykryć atak, zanim odtwarzanie stanie się konieczne. Obserwuj zmiany częstotliwości kopii, nietypowe ilości danych, nieudane zadania, nowych administratorów, zmiany zasad retencji, dostęp z nieznanych lokalizacji i nagłe próby wyszukiwania repozytoriów.

Alerty powinny docierać do osób, które nie są zależne wyłącznie od potencjalnie przejętego środowiska produkcyjnego. Jeśli ransomware wyłączy pocztę lub narzędzia monitorowania, powiadomienie o awarii kopii dostarczone tylko przez te narzędzia może pozostać niezauważone. Chroń logi przed modyfikacją i zachowuj wystarczająco długą historię, aby zbadać, kto korzystał z usługi kopii i jakie działania próbował wykonać.

Zasadę najmniejszych uprawnień należy okresowo weryfikować, a nie skonfigurować raz i o niej zapomnieć. Usuwaj nieużywane konta, oddzielaj tożsamości ludzi i usług, ograniczaj sieci źródłowe mogące docierać do interfejsów zarządzania i wymagaj uwierzytelniania wieloskładnikowego przy dostępie uprzywilejowanym. Jeśli to możliwe, używaj oddzielnych danych uwierzytelniających do zapisu kopii, odtwarzania, administracji i zarządzania retencją.

Nie przyznawaj serwerowi aplikacji szerokich uprawnień do usuwania danych z repozytorium. Przejęty serwer powinien móc wysłać dane wymagane do wykonania jego kopii, a nie zarządzać całym środowiskiem kopii zapasowych. Ta sama zasada dotyczy agencji zarządzających wieloma środowiskami klientów.

Ochrona wielu środowisk klientów bez utrudniania odtwarzania

Agencje, dostawcy usług zarządzanych i zespoły IT często muszą chronić kilka firm jednocześnie. Centralizacja może poprawić spójność, ale może również stworzyć cel o wysokiej wartości. Jeśli jedno wspólne konto administratora lub konsola zarządzania kontroluje repozytoria wszystkich klientów, jedna skradziona dane uwierzytelniające może zagrozić całemu portfelowi.

Bezpieczniejszy model wieloklientowy oddziela dzierżawy, dane uwierzytelniające, zasady i uprawnienia do odtwarzania. Każde środowisko klienta powinno mieć własną granicę logiczną i jasno określoną własność kluczy szyfrowania. Technik, który musi odtworzyć serwer jednego klienta, nie powinien automatycznie móc przeglądać ani usuwać kopii innego klienta.

Prostota operacyjna nadal ma znaczenie. Nadmierna separacja może spowolnić lub skomplikować odtwarzanie, szczególnie podczas poważnego incydentu. Agencje powinny prowadzić przejrzysty katalog usług dla każdego klienta, obejmujący:

  • Chronione serwery i aplikacje.
  • Częstotliwość wykonywania kopii i okres retencji.
  • Status niezmiennego magazynu i daty wygaśnięcia.
  • Własność kluczy szyfrowania i procedurę dostępu awaryjnego.
  • Zatwierdzone osoby kontaktowe w sprawie odtwarzania i wymagania dotyczące autoryzacji.
  • Priorytety odtwarzania i zależności między systemami.
  • Ostatni pomyślny test odtwarzania i nierozwiązane problemy.

Stosuj standardowe zasady dla podobnych obciążeń, ale jasno określaj wyjątki. Mały serwer plików, klaster baz danych i kontroler domeny mogą wymagać różnych harmonogramów i sekwencji odtwarzania. Szablony pomagają zapobiegać pominięciom, ale nie powinny zastępować testów dopasowanych do konkretnego obciążenia.

Agencje powinny również ćwiczyć scenariusz izolacji klienta. Załóż, że konto administratora jednego klienta zostało przejęte, i sprawdź, czy zespół reagowania może zawiesić dostęp tej dzierżawy bez przerywania działania pozostałych. Następnie wykonaj odtwarzanie przy użyciu właściwego klucza klienta, ścieżki akceptacji i miejsca docelowego. Potwierdza to, że granice bezpieczeństwa nie tworzą operacyjnego ślepego zaułka.

Typowe błędy osłabiające ochronę niezmiennych kopii

Przechowywanie jedynej kopii na serwerze produkcyjnym

Lokalna kopia może być szybka i przydatna, ale dzieli ryzyko serwera produkcyjnego. Proces ransomware z uprawnieniami administratora może zaszyfrować zarówno aktywne pliki, jak i lokalny katalog kopii. Awaria sprzętu, pożar lub kradzież również mogą jednocześnie usunąć obie kopie. Kopie lokalne powinny wspierać szybkie odtwarzanie, a nie być jedyną warstwą odzyskiwania.

Założenie, że migawki są niezmienne

Migawki są wygodnymi punktami w czasie, ale wiele z nich może zostać usuniętych przez tego samego administratora, który kontroluje platformę produkcyjną. Niektóre migawki są również narażone na ransomware przez zamontowane woluminy lub odziedziczone uprawnienia. Traktuj migawkę jako niezmienną tylko wtedy, gdy bazowy magazyn egzekwuje blokadę, której odpowiedni administratorzy nie mogą obejść.

Używanie jednego konta do wszystkiego

Pojedyncze konto, które tworzy zadania, zmienia retencję, usuwa dane i zarządza szyfrowaniem, ma zbyt szerokie uprawnienia. Utrudnia również dochodzenie, ponieważ nie zapewnia rzeczywistego podziału obowiązków. Używaj dedykowanych tożsamości i dokumentuj działania dostępne dla każdej z nich.

Ignorowanie procesu odzyskiwania klucza

Szyfrowanie kontrolowane przez klienta jest skuteczne tylko wtedy, gdy klient może odzyskać i użyć klucza w sytuacji awaryjnej. Bezpiecznie przechowuj instrukcje odzyskiwania, testuj dostęp z upoważnionym personelem i planuj nieobecność pracowników. Nie przechowuj niezabezpieczonej kopii klucza obok repozytorium kopii.

Testowanie tylko wtedy, gdy coś pójdzie nie tak

Awaria to najgorszy moment na odkrycie, że agent kopii pominął bazę danych, dane uwierzytelniające wygasły lub w miejscu docelowym brakuje miejsca. Planuj testy i traktuj nieudane testy jako ustalenia dotyczące bezpieczeństwa, z przypisanymi osobami odpowiedzialnymi i terminami.

Praktyczna lista kontrolna bezpieczeństwa niezmiennych kopii

Skorzystaj z poniższych pytań podczas przeglądu istniejącej konstrukcji kopii lub oceny usługi przechowywania poza siedzibą:

  • Czy ransomware działające z uprawnieniami administratora produkcji może usunąć przechowywane punkty przywracania?
  • Czy blokada retencji jest egzekwowana przez warstwę magazynu, a nie tylko przez ustawienie konsoli kopii?
  • Czy administrator może skrócić lub obejść okres blokady?
  • Czy kopie są przechowywane poza siecią produkcyjną i systemem tożsamości?
  • Czy dane przesyłane i przechowywane są szyfrowane?
  • Kto posiada klucz szyfrowania i czy organizacja może go odzyskać, jeśli administrator klucza będzie niedostępny?
  • Czy uprawnienia do tworzenia kopii, odtwarzania, usuwania i zarządzania zasadami są rozdzielone?
  • Czy przy dostępie uprzywilejowanym włączono uwierzytelnianie wieloskładnikowe?
  • Czy monitorowane są zmiany, nieudane zadania i podejrzane próby dostępu?
  • Czy okres retencji uwzględnia prawdopodobny czas ukrytego działania ransomware w organizacji?
  • Czy testowano kompletne odtwarzanie aplikacji, a nie tylko pojedynczych plików?
  • Czy organizacja może odtworzyć dane, jeśli produkcyjna konsola kopii została przejęta?
  • Czy w przypadku wielu klientów oddzielono dzierżawy, dane uwierzytelniające, klucze i uprawnienia do odtwarzania?

Niezmienne kopie zapasowe są fundamentem, a nie całym planem odtwarzania

Odporność na ransomware zależy od wielu warstw. Ochrona punktów końcowych, instalowanie poprawek, bezpieczeństwo tożsamości, segmentacja sieci i świadomość pracowników zmniejszają ryzyko przejęcia. Niezmienne kopie przechowywane poza siedzibą ograniczają szkody, gdy te mechanizmy zawiodą. Szyfrowanie i klucze kontrolowane przez klienta chronią poufność. Monitorowanie ujawnia podejrzaną aktywność. Testowanie odtwarzania zamienia przechowywane dane w działającą zdolność odzyskiwania.

Najważniejsze rozróżnienie dotyczy różnicy między kopią, która istnieje, a punktem przywracania, który pozostaje dostępny podczas ataku. Zwykła retencja, repozytorium z kontrolą dostępu lub migawka na platformie produkcyjnej mogą nie przetrwać przejęcia administratora. Niezmienny magazyn jest zaprojektowany właśnie na taki scenariusz awarii: zachowuje punkty przywracania przez uzgodniony okres retencji, nawet gdy osoba korzystająca ze skradzionych danych uwierzytelniających próbuje je usunąć.

Dla firm kontrolujących własne serwery konstrukcja kopii przechowywanych poza siedzibą, obejmująca szyfrowanie, klucze przechowywane przez klienta, magazynowanie danych w Niemczech i niezmienność, może zapewnić silną, niezależną warstwę odtwarzania. Zabezpieczenia należy regularnie przeglądać i testować, ponieważ niezmienne przechowywanie nie zastępuje zweryfikowanego odtwarzania. Umożliwia godne zaufania odtworzenie; zdyscyplinowana praktyka odzyskiwania potwierdza, że rzeczywiście zadziała.

Ready to deliver?

Start your 14-day free trial today.

Wypróbuj za darmo