قصة نشرتها The Register هذا الشهر تُعدّ درسًا صارخًا في أخطاء النسخ الاحتياطي المتعلقة ببرامج الفدية التي لا يزال بإمكان أصحاب الشركات الصغيرة تجنّبها. يُقال إن شركة رفضت الدفع مقابل مساعدة أمنية، وشغّلت نظامًا قديمًا غير محدَّث، واحتفظت بنسختها الاحتياطية الوحيدة على قرص موصول بنفس الخادم. وعندما ضربت برامج الفدية، تم تشفير كليهما. ووفقًا للتقرير، أفلست الشركة بعد أشهر.
التفاصيل المتوفرة لدينا محدودة، والنص المصدر جزئي. لكن النمط الذي يصفه شائع بما يكفي ليستحق التحليل.
كيف أغرق خادم واحد غير محدَّث وقرص واحد موصول شركةً بأكملها
وفقًا للتقرير، كانت الشركة تشغّل نظامًا قديمًا غير محدَّث يحتوي على بياناتها. وكانت هناك نسخة احتياطية، لكنها كانت تتألف من قرص خارجي واحد موصول بنفس الخادم. ووصف المستشار الأمني هاتر، الذي تم التواصل معه بعد الهجوم، الوضع على النحو التالي: "نسختهم الاحتياطية بأكملها هي هذا القرص الخارجي، والذي أصبح الآن مشفَّرًا بالطبع."
كانت العواقب فورية وتشغيلية. وبكلمات هاتر: "حرفيًا، لم يستطيعوا دفع رواتب موظفيهم. ولا يعرفون من يدين لهم بالمال." هذه هي التكلفة الحقيقية لبرامج الفدية بالنسبة لشركة صغيرة: ليست فقدانًا مجرّدًا للبيانات، بل اختفاء كشوف الرواتب والمدفوعات المستحقة والسجلات اليومية دفعةً واحدة.
لم يستطع هاتر مساعدة الشركة، ولم يعرف أبدًا ما إذا كانت قد دفعت الفدية. ويقول عنوان المقال إن الشركة انهارت بعد أشهر. والخلاصة أن ثغرتين عاديتين، تحديث مفقود ونسخة احتياطية في مكان سيئ، كانتا كافيتين لتحويل حادثة إلى تهديد وجودي.
لماذا يتم تشفير النسخ الاحتياطية الموصولة مع كل شيء آخر
يتعامل كثير من الشركات الصغيرة مع النسخة الاحتياطية كبند يُشطَب: اشترِ قرصًا، وصّله، وانسَ أمره. المشكلة أن برامج الفدية لا تهتم بأي الملفات هي "الأصلية". إنها تشفّر كل ما يمكنها الوصول إليه، بما في ذلك الأقراص الموصولة ومشاركات الشبكة المعيَّنة.
القرص الخارجي الذي يبقى موصولًا بالخادم يبدو كجهاز منفصل، لكن بالنسبة لنظام التشغيل هو مجرد موقع تخزين آخر. وإذا عملت البرمجية الخبيثة بصلاحيات كافية لتشفير بيانات الخادم، فيمكنها عادةً تشفير القرص أيضًا. وهذا بالضبط ما حدث هنا.
طريقة مفيدة للتفكير في الأمر: النسخة الاحتياطية لا تُحتسب إلا إذا كان المهاجم الذي يسيطر على خادمك الرئيسي غير قادر على تغييرها أو حذفها. وإذا كانت النسخة الاحتياطية متصلة دائمًا وقابلة للكتابة من ذلك الخادم، فإنها تفشل في هذا الاختبار.
ثمة نقطتا ضعف أخريان تستحقان الذكر:
- عدم اختبار الاستعادة أبدًا. النسخة الاحتياطية التي لم تستعِد منها هي افتراض، وليست خطة.
- نسخة واحدة فقط. القرص الواحد يحمي من فشل العتاد في أفضل الأحوال. وهو نقطة فشل واحدة أمام كل شيء آخر تقريبًا.
التحديثات ونظافة الوصول التي كانت ستخفف الهجوم
لا يذكر التقرير بالضبط كيف دخل المهاجمون، بل فقط أن النظام كان قديمًا وغير محدَّث. والبرمجيات غير المحدَّثة مسار مستهلك جيدًا. فحملة برامج الفدية Gunra ضد البنية التحتية الحيوية، على سبيل المثال، تضمنت مهاجمين يستغلون ثغرات Fortinet المعروفة، وهي نوع الثغرات التي توجد لها إصلاحات بالفعل.
بالنسبة لشركة صغيرة بلا فريق تقنية معلومات مخصص، ثمة عادات قليلة تحقق أثرًا كبيرًا:
- احتفظ بجرد. ضع قائمة بكل خادم وحاسوب محمول وموجّه وفجوة نارية. لا يمكنك تحديث ما نسيت أنه موجود.
- فعّل التحديثات التلقائية حيثما أمكن، وحدّد فحصًا منتظمًا للأجهزة التي لا يمكنها تحديث نفسها.
- أحِل الأنظمة غير المدعومة إلى التقاعد أو اعزلها. إذا لم يعد البرنامج يتلقى تحديثات ولم يكن استبداله ممكنًا بعد، فأبقِه بعيدًا عن الإنترنت وعن بياناتك الرئيسية.
- قيّد الصلاحيات. يجب ألا تمتلك الحسابات اليومية حقوق المسؤول، ويجب أن يتطلب الوصول عن بُعد مصادقة متعددة العوامل.
لا شيء من هذا يتطلب أداة باهظة. إنه يتطلب أن يكون هناك شخص مسؤول عن ذلك.
بناء إعداد نسخ احتياطي يصمد أمام برامج الفدية
لا يحتاج الإعداد المرن إلى التعقيد. ومن الإرشادات واسعة الاستخدام نهج 3-2-1: ثلاث نسخ من بياناتك، على نوعين مختلفين من التخزين، مع الاحتفاظ بنسخة واحدة خارج الموقع. ولجعلها مقاومة لبرامج الفدية، أضف هذه النقاط:
- أبقِ نسخة واحدة على الأقل مفصولة أو غير قابلة للتغيير. قد يكون ذلك قرصًا يُوصل فقط خلال نافذة النسخ الاحتياطي ثم يُفصل، أو خدمة سحابية أو تخزينية تدعم الإصدارات ولا يمكن الكتابة فوقها ببيانات اعتماد خادمك.
- افصل بيانات الاعتماد. يجب ألا يكون الحساب الذي يكتب النسخ الاحتياطية هو نفسه الذي سيحصل عليه مهاجم عند اختراق خادمك.
- احتفظ بسجل الإصدارات. مزامنة مجلد إلى السحابة ليست مثل النسخ الاحتياطي، لأن خدمة المزامنة قد تنسخ الملفات المشفرة بأمانة.
- اختبر الاستعادة وفق جدول. اختر بعض الملفات الحيوية، مثل كشوف الرواتب وسجلات العملاء، واستعِدها لترى كم يستغرق الأمر.
- اكتب ترتيب الاستعادة. اعرف ما تحتاجه أولًا لدفع رواتب الموظفين وإصدار الفواتير للعملاء.
ما يعنيه هذا لك
إذا كنت تدير شركة صغيرة أو تعمل فيها، فإن هذه القصة تتعلق أقل بخيارات شركة واحدة وأكثر بقائمة تحقق يمكنك تنفيذها هذا الأسبوع. اسأل نفسك: أين نسختي الاحتياطية، وهل هي موصولة بنظامي الرئيسي الآن؟ متى كانت آخر مرة استعدت منها؟ أي من أجهزتي لم يعد يتلقى تحديثات؟
من المفيد أيضًا أن تكون صادقًا بشأن التكلفة. قد تبدو المساعدة الأمنية المدفوعة اختيارية حتى يأتي اليوم الذي لم تعد فيه كذلك. وحتى مراجعة لمرة واحدة لتحديد الأنظمة غير المحدَّثة وإصلاح تخطيط النسخ الاحتياطي أرخص بكثير من فقدان كشوف الرواتب وسجلات العملاء. التداعيات الأوسع لبرامج الفدية حقيقية: فـاختراق برامج الفدية للمورّد الذي كشف بيانات 442 ألف مريض يُظهر كيف يمكن لهجوم على مؤسسة واحدة أن يمتد إلى كثيرين.
خلاصات قابلة للتنفيذ
- دقّق في نسخك الاحتياطية اليوم: تأكد من مكان وجودها وما إذا كان خادم مصاب يمكنه الوصول إليها.
- أبقِ نسخة واحدة على الأقل غير متصلة أو غير قابلة للتغيير، بالإضافة إلى نسخة خارج الموقع.
- حدّث الأنظمة بسرعة واعزل أي شيء لا يمكن تحديثه.
- استخدم المصادقة متعددة العوامل وأزل حقوق المسؤول غير الضرورية.
- اختبر استعادة هذا الشهر، وكرر ذلك وفق جدول.
نادرًا ما تكون أخطاء النسخ الاحتياطي المتعلقة ببرامج الفدية التي يرتكبها أصحاب الشركات الصغيرة غريبة. إنها خادم قديم وقرص واحد وافتراض بأن كل شيء سيكون على ما يرام. وإصلاحها يستغرق بعد ظهر واحد، وقد يحدد ما إذا كانت شركتك لا تزال تعمل بعد هجوم.




