Zaloguj się Wypróbuj za darmo
← Back to blog

Ransomware na serwerach: jak zachować niezależne kopie zapasowe

Ransomware może zaszyfrować serwery produkcyjne, usunąć lokalne kopie zapasowe i przejąć dane uwierzytelniające. Skuteczna ochrona łączy kopie poza siedzibą, niezmienną retencję, klucze klienta i testy odtwarzania.

📝 Ten artykuł powstał przy wsparciu narzędzi automatycznych i został sprawdzony przez zespół Safenix przed publikacją.

Ransomware robi więcej niż tylko szyfruje pliki na pojedynczym komputerze. Gdy dotrze do serwera firmowego, może rozprzestrzenić się przez foldery współdzielone, wykorzystać uprawnienia administratora, wyłączyć narzędzia bezpieczeństwa i przeszukać każdy podłączony system kopii zapasowych. Atakujący nie próbują jedynie zatrzymać działania firmy; chcą także odebrać jej możliwość odzyskania danych bez zapłacenia okupu.

Dlatego architektura kopii zapasowych jest częścią ochrony serwerów przed ransomware. Kopia, która jest dostępna online, zapisywalna i kontrolowana przez te same dane uwierzytelniające co środowisko produkcyjne, może zostać zaatakowana razem z oryginalnymi danymi. Kopia istniejąca wyłącznie na lokalnym dysku może zostać usunięta. Dostawca kopii zapasowych, który może odczytać dane lub zresetować dostęp bez Twojej zgody, może stać się kolejnym narzędziem nacisku.

Kopie zapasowe odporne na ransomware opierają się na separacji, ograniczonym dostępie, szyfrowaniu, mechanizmach retencji i regularnych testach odzyskiwania. Niniejsze zalecenia dotyczą serwerów posiadanych lub kontrolowanych przez firmę, w tym serwerów fizycznych, maszyn wirtualnych i dedykowanej infrastruktury chmurowej. Nie opisują planu Safenix dla witryn ani baz danych działających na hostingu współdzielonym. Klienci hostingu współdzielonego muszą ustalić, co dostawca hostingu obejmuje kopiami zapasowymi i jak obsługiwane jest odzyskiwanie danych.

Jak ransomware wykorzystuje kopie zapasowe jako narzędzie nacisku

Typowy atak zaczyna się od wystawionej usługi, skradzionego hasła, złośliwego załącznika lub niezałatanej aplikacji. Po uzyskaniu dostępu atakujący szuka sposobów na zwiększenie uprawnień i poruszanie się lateralnie po środowisku. Serwery są szczególnie cenne, ponieważ często zawierają dane firmowe i zapewniają dostęp do aplikacji, udziałów plikowych, baz danych oraz systemów tożsamości.

Atakujący może przez pewien czas prowadzić rozpoznanie, zanim zaszyfruje jakiekolwiek dane. W tym okresie może zidentyfikować oprogramowanie do tworzenia kopii zapasowych, konsole zarządzania, udziały sieciowe i zadania zaplanowane. Może wykraść dane uwierzytelniające używane przez agentów kopii zapasowych lub administratorów, a następnie czekać, aż będzie w stanie jednocześnie wpłynąć na system produkcyjny i system odzyskiwania.

Gdy rozpocznie się faza szyfrowania, konsekwencje mogą obejmować:

  • Utracenie dostępu do plików firmowych i danych aplikacji.
  • Zaszyfrowanie lub uszkodzenie maszyn wirtualnych, baz danych albo serwerów plików.
  • Zatrzymanie agentów kopii zapasowych i usług zarządzania.
  • Usunięcie lub zaszyfrowanie lokalnych dysków kopii zapasowych i udziałów sieciowych.
  • Zmianę danych uwierzytelniających do odzyskiwania lub wykorzystanie ich do zniszczenia punktów przywracania.
  • Skopiowanie danych poza środowisko w celu wymuszenia okupu.

Dlatego organizacja może mieć zadanie tworzenia kopii, które wczoraj zgłosiło pomyślne wykonanie, a mimo to dziś nie być w stanie odzyskać danych. Istnienie kopii zapasowej nie jest tym samym co niezależność procesu odzyskiwania. Najważniejsze pytanie brzmi: czy atakujący kontrolujący serwer produkcyjny może również zmienić, usunąć, odczytać kopię zapasową albo odmówić do niej dostępu?

Aby zdobyć więcej informacji przed oceną dostawcy lub przeprojektowaniem planu odzyskiwania, zapoznaj się z praktykami tworzenia kopii zapasowych serwerów odpornych na ransomware i porównaj, jak poszczególne rozwiązania obsługują dostęp, retencję i odtwarzanie.

Dlaczego lokalne i stale podłączone kopie zapasowe zawodzą

Lokalne kopie są narażone na ten sam incydent

Dysk USB, drugi dysk wewnętrzny lub serwer kopii zapasowych w tym samym biurze mogą być przydatne do szybkiego odzyskiwania, ale nie wystarczają jako jedyna forma ochrony. Pożar, kradzież, awaria zasilania i uszkodzenie sprzętu mogą dotknąć zarówno oryginalny serwer, jak i jego lokalne kopie. Ransomware może mieć taki sam zasięg, jeśli urządzenie z kopią jest zamontowane, zmapowane lub dostępne przez sieć.

Jeśli konto kopii zapasowej ma uprawnienia zapisu do lokalnego repozytorium, złośliwe oprogramowanie korzystające z tego konta może być w stanie usunąć historyczne wersje lub zastąpić je zaszyfrowanymi plikami. Nawet gdy dane nie zostaną zaszyfrowane, atakujący może po prostu usunąć katalog lub konfigurację potrzebną do ich odtworzenia.

Zapisywalne repozytoria stają się celem dla atakujących

Oprogramowanie do tworzenia kopii zapasowych zwykle musi zapisywać nowe punkty odzyskiwania. Jest to konieczne podczas normalnego działania, ale stwarza ryzyko, gdy repozytorium pozostaje przez zbyt długi czas swobodnie zapisywalne. Jeśli atakujący zdobędzie dane uwierzytelniające używane przez usługę kopii zapasowych, może być w stanie modyfikować lub usuwać istniejące punkty, a także tworzyć nowe.

Mechanizmy retencji zmieniają tę równowagę. Zablokowanego lub niezmiennego punktu odzyskiwania nie można zmienić ani usunąć w okresie ochronnym, nawet jeśli dane uwierzytelniające administratora zostaną przejęte. Niezmienność nie zapobiega każdemu incydentowi i nie zastępuje kontroli dostępu ani testów, ale eliminuje jedno z najbardziej szkodliwych działań atakującego: ciche zniszczenie historii odzyskiwania.

Połączone systemy mogą podlegać tej samej awarii

System kopii zapasowych zarządzany z tej samej platformy tożsamości, stacji roboczej administratora lub segmentu sieci co środowisko produkcyjne może odziedziczyć ten sam poziom kompromitacji. Scentralizowane zarządzanie jest wygodne, ale wygoda nie powinna oznaczać, że jedno skradzione hasło kontroluje każdą kopię danych.

Infrastrukturę odzyskiwania należy traktować jako odrębną granicę bezpieczeństwa. Im mniej ścieżek prowadzi z serwera produkcyjnego do repozytorium, tym mniejsze prawdopodobieństwo, że kompromitacja serwera przerodzi się w całkowitą utratę możliwości odzyskania danych.

Co obejmuje wielowarstwowa strategia tworzenia kopii zapasowych na wypadek ransomware

Żadna pojedyncza funkcja nie sprawia, że kopia zapasowa jest odporna na ransomware. Odporność wynika ze współdziałania kilku zabezpieczeń.

Oddzielne kopie poza siedzibą

Kopia zapasowa przechowywana poza siedzibą tworzy dystans od incydentu. Może chronić przed zdarzeniem w serwerowni, awarią obejmującą całą lokalizację lub atakującym, który przejął kontrolę nad lokalną siecią. Separacja powinna być rzeczywista: repozytorium znajdujące się technicznie w innym miejscu, ale zarządzane za pomocą tego samego przejętego konta, może nie zapewniać wystarczającej niezależności.

Safenix zapewnia kopie zapasowe serwerów firmowych przechowywane poza siedzibą, a dane kopii są składowane w Niemczech. Usługa jest przeznaczona dla serwerów kontrolowanych przez klienta, a nie dla witryn hostowanych na platformie współdzielonej. Agencje i małe firmy powinny zinwentaryzować każdy istotny serwer, zidentyfikować jego dane i aplikacje oraz potwierdzić, że wybrany projekt kopii zapasowych może chronić te systemy.

Niezmienna retencja

Niezmienność oznacza, że punkty odzyskiwania są chronione przed modyfikacją lub usunięciem przez określony czas retencji. Okres ten powinien obejmować czas, w którym atak może pozostać niewykryty. Jeśli ransomware było obecne przez kilka tygodni przed rozpoczęciem szyfrowania, krótki okres retencji może zachować wyłącznie dane już naruszone.

W Safenix dane kopii zapasowych pozostają niezmienne przez cały wybrany okres retencji. Ustawienie retencji wymaga zatem szczególnej uwagi. Nie jest ono jedynie preferencją dotyczącą przechowywania danych; stanowi część planu reagowania na incydenty.

Szyfrowanie przed transferem

Szyfrowanie chroni poufność danych kopii zapasowych podczas transferu i przechowywania. Jest istotne nawet wtedy, gdy repozytorium znajduje się w zaufanej jurysdykcji, ponieważ operatorzy pamięci masowej, przejęte konta i nieuprawnieni pracownicy nie powinni automatycznie móc odczytywać plików firmowych.

Szyfrowanie jest najsilniejsze, gdy odbywa się przed opuszczeniem środowiska kontrolowanego przez klienta, a klucz pozostaje pod kontrolą klienta. Safenix szyfruje dane przed transferem, a klucz szyfrowania jest kontrolowany przez klienta; Safenix nigdy go nie posiada. Taki model ma uniemożliwić atakującym lub dostawcy odczytanie danych kopii zapasowej bez klucza przechowywanego przez klienta. Dowiedz się więcej o kluczach szyfrowania przechowywanych przez klienta i o tym, jak uniemożliwiają one atakującym oraz dostawcom odczytanie danych kopii zapasowych.

Przechowywanie klucza wiąże się zarówno z korzyścią, jak i odpowiedzialnością. Jeśli firma utraci klucz, może stracić możliwość odszyfrowania własnych punktów odzyskiwania. Procedury dotyczące klucza powinny obejmować bezpieczne przechowywanie, ograniczony dostęp, udokumentowaną własność i przetestowany proces odzyskiwania. Klucz nie powinien istnieć wyłącznie w pamięci jednego pracownika ani na tym samym serwerze, który ransomware mogłoby przejąć.

Dostęp zgodny z zasadą najmniejszych uprawnień

Konta kopii zapasowych powinny mieć wyłącznie uprawnienia wymagane do wykonania konkretnego zadania. Konto usługi, które może zapisywać dane kopii, nie musi mieć uprawnień do usuwania wszystkich historycznych punktów, administrowania systemem operacyjnym ani dostępu do niezwiązanych z nim serwerów.

Praktyczne zabezpieczenia obejmują:

  • Oddzielne dane uwierzytelniające dla agentów kopii zapasowych, administracji repozytorium i administracji serwerem.
  • Uwierzytelnianie wieloskładnikowe dla interfejsów zarządzania, jeśli jest obsługiwane.
  • Ograniczenie dostępu według roli, urządzenia, sieci i czasu, gdy jest to uzasadnione.
  • Usuwanie nieużywanych kont administratorów i współdzielonych haseł.
  • Monitorowanie nietypowego usuwania danych, zmian retencji i aktywności logowania.
  • Bezpieczne przechowywanie danych uwierzytelniających do odzyskiwania poza serwerem produkcyjnym.

Dostęp należy weryfikować, gdy pracownicy odchodzą, zmieniają się zakresy odpowiedzialności lub agencja traci klienta. Były administrator posiadający ważne dane uwierzytelniające do kopii zapasowych może być równie niebezpieczny jak zewnętrzny atakujący.

Testowanie odtwarzania

Pomyślne wykonanie zadania kopii zapasowej dowodzi, że dane zostały zapisane. Nie dowodzi jednak, że aplikacja może się uruchomić, baza danych jest spójna, dane uwierzytelniające działają ani że firma zna właściwą kolejność odzyskiwania. Testowanie odtwarzania zamienia założenie w dowód.

Testy powinny obejmować zarówno pojedyncze pliki, jak i kompletne systemy. W przypadku krytycznej aplikacji należy sprawdzić, czy odtworzony serwer uruchamia się, usługi startują, bazy danych otwierają się, uprawnienia użytkowników pozostają prawidłowe, a systemy zależne mogą się połączyć. Zapisuj wymagany czas i wszystkie czynności manualne. Odtworzenie, które działa tylko wtedy, gdy jeden niedostępny pracownik pamięta nieudokumentowaną procedurę, nie jest niezawodnym planem odzyskiwania.

Jak wybrać właściwy okres retencji

Retencja powinna odzwierciedlać zarówno potrzeby operacyjne, jak i prawdopodobny czas obecności atakującego w środowisku. Przechowywanie większej liczby wersji nie zawsze jest lepsze, jeśli firma nie może pozwolić sobie na wymaganą przestrzeń lub nie wie, jak rozpoznać czysty punkt odzyskiwania. Zbyt mała liczba wersji może oznaczać brak użytecznej kopii po wykryciu infekcji.

Małe firmy i agencje powinny rozważyć:

  • Jak szybko ransomware zostałoby wykryte po pierwszym naruszeniu.
  • Jak często zmieniają się ważne dane i jaka utrata danych jest akceptowalna.
  • Czy przepisy prawne, umowy lub zasady rachunkowości wymagają przechowywania danych historycznych.
  • Jak długo może być konieczne ponowne przeanalizowanie projektu klienta, kampanii lub transakcji.
  • Jak długo firma może działać podczas badania i odbudowy systemu.
  • Czy okres retencji obejmuje weekendy, święta i nieobecności pracowników.

Przydatnym podejściem jest określenie celu punktu odzyskiwania, czyli maksymalnego akceptowalnego wieku odtwarzanych danych, oraz celu czasu odzyskiwania, czyli akceptowalnego czasu przywrócenia usługi. Następnie należy dodać wystarczającą retencję historyczną, aby uwzględnić opóźnione wykrycie ataku. Firma może potrzebować częstych, najnowszych punktów na wypadek codziennych pomyłek oraz starszych, chronionych punktów na wypadek ransomware.

Retencję należy weryfikować po dużych zmianach, takich jak dodanie nowego serwera, przeniesienie aplikacji, zmiana obowiązków regulacyjnych lub ustalenie, że atak pozostał niewykryty dłużej, niż zakładano. Niezmienność jest użyteczna tylko tak długo, jak długo dostępne pozostają czyste dane.

Jak weryfikować punkty odzyskiwania przed incydentem

Weryfikacja powinna być rutynowa, a nie wykonywana po raz pierwszy podczas awarii. Zacznij od sprawdzenia, czy zaplanowane zadania działają dla każdego wymaganego serwera oraz czy błędy generują alert, za którego zbadanie odpowiada konkretna osoba.

Przeglądaj wybrane punkty odzyskiwania i potwierdzaj ich daty, status ochrony oraz oczekiwany rozmiar. Niezwykle mała kopia może wskazywać na brak woluminu, awarię agenta lub wykluczony katalog. Pomyślne zadanie bez aktualnych danych nie jest skutecznym planem odzyskiwania.

Regularnie wykonuj kontrolowane odtworzenia. W przypadku danych plikowych otwieraj reprezentatywne dokumenty i sprawdzaj uprawnienia. W przypadku baz danych korzystaj z procesu odzyskiwania uwzględniającego aplikację i sprawdzaj spójność. W przypadku całych serwerów testuj procedurę odbudowy lub odtworzenia w izolowanym środowisku, gdzie nie będzie ona zakłócać produkcji.

Prowadź dokumentację odzyskiwania zawierającą:

  • Chroniony serwer i aplikację.
  • Wybrany punkt odzyskiwania oraz powód uznania go za czysty.
  • Wymagany klucz i dane uwierzytelniające, bez ujawniania tych sekretów w dokumentacji.
  • Wykonane kroki i czas potrzebny na ich realizację.
  • Wszelkie błędy, zależności lub obejścia wymagające pracy ręcznej.
  • Osobę odpowiedzialną za usunięcie problemów.

Dowody z testu odtwarzania pomagają również agencji wykazać klientom stosowanie rozsądnych zabezpieczeń. Wiarygodniej jest wskazać, kiedy ostatnio testowano odzyskiwanie, niż powiedzieć, że kopie zapasowe istnieją.

Co zrobić z danymi uwierzytelniającymi do kopii zapasowych przed atakiem

Ochrona danych uwierzytelniających do kopii zapasowych wymaga takiej samej dyscypliny jak ochrona kont administratorów domeny. Nie zapisuj ich w postaci zwykłego tekstu na chronionym serwerze, w niezarządzanym arkuszu ani na współdzielonym czacie. Korzystaj odpowiednio zabezpieczonego menedżera haseł lub kontrolowanego procesu zarządzania sekretami i upewnij się, że więcej niż jedna upoważniona osoba może uzyskać dostęp do procedury odzyskiwania, bez tworzenia szeroko współdzielonego hasła.

Oddziel dostęp awaryjny od codziennego. Zwykły personel nie powinien mieć stałych uprawnień do usuwania punktów retencji ani zmiany zasad repozytorium. Jeśli to możliwe, stosuj dostęp administracyjny wymagający zatwierdzenia lub ograniczony czasowo w przypadku działań o dużym wpływie. Przeglądaj dzienniki audytowe pod kątem zmian retencji, ustawień szyfrowania, miejsc docelowych repozytoriów i ról administratorów.

Ustal również, jak organizacja zareaguje, jeśli pojawi się podejrzenie kradzieży danych uwierzytelniających. Procedura może obejmować wyłączenie konta, zmianę sekretów, zabezpieczenie dzienników, odizolowanie serwerów i skontaktowanie się z administratorem kopii zapasowych. Projektowanie tego procesu dopiero podczas szyfrowania danych oznacza stratę cennego czasu.

Priorytety podczas incydentu po wykryciu ransomware

Pierwszym celem jest zatrzymanie dalszych szkód, a nie pośpieszne rozpoczęcie odtwarzania, które może ponownie wprowadzić atakującego do środowiska. Odizoluj zaatakowane serwery i punkty końcowe zgodnie z planem reagowania na incydenty. W razie potrzeby odłącz systemy od sieci, zabezpiecz dowody i zaangażuj osoby odpowiedzialne za bezpieczeństwo, infrastrukturę oraz decyzje prawne lub regulacyjne.

Następnie ustal, co wiadomo. Zidentyfikuj zaatakowane serwery, przybliżony czas pierwszej podejrzanej aktywności, ujawnione dane uwierzytelniające oraz to, czy uzyskano dostęp do systemów kopii zapasowych. Nie zakładaj, że najnowszy punkt odzyskiwania jest bezpieczny. Wybierz punkt na podstawie dowodów, czystej historii kopii zapasowych i priorytetu biznesowego danego systemu.

Przywracaj systemy w przemyślanej kolejności:

  1. Tożsamość, uwierzytelnianie i podstawowe usługi sieciowe potrzebne do obsługi odzyskiwania.
  2. Krytyczne aplikacje wymagane do dostarczania produktów, usług lub funkcji związanych z bezpieczeństwem.
  3. Bazy danych i usługi plikowe, od których zależą te aplikacje.
  4. Systemy komunikacyjne, finansowe i administracyjne.
  5. Mniej krytyczne systemy i dane historyczne.

Dokładna kolejność różni się w zależności od organizacji. Agencja może w pierwszej kolejności odtworzyć pliki projektów i systemy obsługujące klientów, podczas gdy mały producent może nadać priorytet sterowaniu produkcją i zapasom magazynowym. Zapisz zależności przed wystąpieniem incydentu, aby najbardziej widoczny system nie został odtworzony przed usługami, których potrzebuje.

Gdy kopie zapasowe są niedostępne, uszkodzone lub przejęte przez atakującego

Jeśli kopie zapasowe są niedostępne, firmę może czekać dłuższa przerwa w działaniu, podczas której trzeba będzie odbudować konta, infrastrukturę i pamięć masową. Jeśli kopie są uszkodzone, odzyskiwanie może wymagać znalezienia starszego punktu i ręcznej walidacji każdego systemu. Jeśli atakujący zdobył klucz lub kontroluje jego jedyną kopię, zaszyfrowane dane kopii mogą być nieczytelne, nawet gdy pliki nadal istnieją.

Mogą wystąpić również konsekwencje prawne, umowne i reputacyjne. Niedotrzymane terminy klientów, utracone dokumenty finansowe, obowiązki związane ze zgłaszaniem naruszeń prywatności i nadzwyczajne koszty odzyskiwania mogą być skutkiem nieudanego planu kopii zapasowych. Zapłata okupu nie gwarantuje pełnego odszyfrowania, usunięcia wykradzionych danych ani bezpiecznego środowiska po przywróceniu.

Praktyczna reakcja polega na zabezpieczeniu tego, co pozostało, zaangażowaniu w razie potrzeby specjalistów, powiadomieniu poszkodowanych stron zgodnie z obowiązującymi wymogami oraz odbudowie z wykorzystaniem najczystszego, niezależnie kontrolowanego punktu odzyskiwania. Właśnie dlatego separację poza siedzibą, niezmienną retencję, procedury dotyczące klucza klienta i testy odtwarzania należy ustanowić przed atakiem.

Lista kontrolna odporności serwerów na ransomware przed incydentem

Wykorzystaj tę listę jako punkt wyjścia do kwartalnego przeglądu oraz przeglądów po istotnych zmianach infrastruktury:

  • Wymień każdy firmowy serwer, aplikację, bazę danych i krytyczny zbiór danych kontrolowany przez organizację.
  • Potwierdź, że każdy wymagany serwer znajduje się w zakresie kopii zapasowych.
  • Utrzymuj co najmniej jedną istotną kopię poza siedzibą, oddzieloną od środowiska produkcyjnego.
  • Stosuj niezmienną lub zablokowaną retencję przez okres określony w planie odzyskiwania.
  • Potwierdź, gdzie odbywa się szyfrowanie i kto kontroluje klucz deszyfrujący.
  • Przechowuj materiał kluczowy w bezpieczny sposób, z udokumentowaną własnością i przetestowaną procedurą dostępu.
  • Używaj oddzielnych danych uwierzytelniających o najmniejszych uprawnieniach i chroń dostęp do zarządzania silnym uwierzytelnianiem.
  • Sprawdzaj alerty dotyczące nieudanych zadań, brakujących danych, nietypowych usunięć i zmian retencji.
  • Testuj odtwarzanie plików, aplikacji i całych serwerów zgodnie z ustalonym harmonogramem.
  • Dokumentuj cele punktu odzyskiwania, cele czasu odzyskiwania i zależności systemów.
  • Opisz kolejność izolowania, badania i przywracania systemów.
  • Upewnij się, że co najmniej dwie upoważnione osoby wiedzą, jak rozpocząć proces odzyskiwania.
  • Weryfikuj retencję po zmianach możliwości wykrywania, ilości danych lub wymagań biznesowych.

Kopie zapasowe powinny ograniczać możliwości nacisku na firmę, a nie stawać się kolejnym systemem, nad którym atakujący może przejąć kontrolę. Dla firm prowadzących serwery, które same kontrolują, połączenie przechowywania poza siedzibą w Niemczech, szyfrowania wykonywanego przed transferem, klucza, którego Safenix nigdy nie posiada, oraz niezmienności przez wybrane okno retencji zapewnia solidniejszą podstawę odzyskiwania. Połącz tę podstawę z dostępem zgodnym z zasadą najmniejszych uprawnień i regularnymi testami odtwarzania, a ransomware stanie się poważnym incydentem do opanowania, a nie żądaniem decydującym o tym, czy firma może dalej działać.

Ready to deliver?

Start your 14-day free trial today.

Wypróbuj za darmo