Възстановяването след ransomware атака става все по-трудно, а не по-лесно, и ново проучване на аналитичната компания Omdia посочва изненадващо основна причина за това: повечето организации все още нямат резервно хранилище, което наистина не може да бъде променяно или изтривано. Тази слабост подкопава една от последните линии на защита, на която компаниите разчитат, когато атаката успее, и напомня, че стратегиите за защита срещу ransomware чрез неизменяеми резервни копия работят само ако неизменяемостта е реална.
Какво всъщност установи проучването на Omdia
Констатациите на Omdia, докладвани от SecurityBrief Asia, се фокусират върху просто, но тревожно наблюдение: повечето организации нямат резервно хранилище, което е наистина неизменяемо, което означава данни, които атакуващите не могат да променят, криптират или изтриват, след като бъдат записани. Без тази защита възстановяването след ransomware става значително по-трудно, защото атакуващите, които компрометират мрежа, често могат да достигнат и до резервните системи, увреждайки или изтривайки точно онези копия, от които компанията би имала нужда, за да възстанови операциите си.
Това е от значение, защото резервните копия се превърнаха в стандартния план за възстановяване за повечето жертви на ransomware. Плащането на откуп не гарантира възстановяване на данните, нито е препоръчително от съображения за сигурност или законност, така че чисто, непроменено резервно копие често е разликата между бързо възстановяване и продължителен, скъп престой. Проучването на Omdia предполага, че твърде много организации работят без тази предпазна мрежа, дори ако вярват, че имат такава.
Защо „неизменяемите“ резервни копия не винаги са имунизирани срещу ransomware
Терминът „неизменяем“ се използва свободно в индустрията за резервни копия и съхранение на данни, и това е част от проблема. Не всеки продукт или конфигурация, предлагани на пазара като неизменяеми, всъщност предотвратяват изтриването или манипулирането при всички обстоятелства. Грешни конфигурации, изтекли правила за запазване, компрометирани административни идентификационни данни и пропуски между резервната и производствената среда могат да създадат вратички, които атакуващите експлоатират, дори когато функциите за неизменяемост технически присъстват.
За по-подробен поглед върху това как тези пропуски възникват на практика, включително конкретните вектори на атака, които позволяват на операторите на ransomware да заобиколят предполагаемо недосегаеми резервни копия, нашият задълбочен анализ защо неизменяемите резервни копия все още биват поразявани от ransomware разглежда техническите детайли. Накратко: неизменяемостта е контрол, а не гаранция, и трябва да бъде съчетана с правилна конфигурация, управление на достъпа и изолация, за да функционира както е замислено.
Разликата между твърденията за резервни копия и реалната способност за възстановяване
Един от най-важните изводи от проучването на Omdia е разстоянието между това, което организациите вярват за своята резервна позиция, и това, което всъщност се случва по време на реален процес на възстановяване. Много компании предполагат, че имат неизменяеми резервни копия, просто защото маркетингът на доставчика го твърди, без да проверяват дали конфигурацията е правилно приложена или дали възстановяването действително работи от край до край.
Това е познат модел в областта на сигурността като цяло. Криптирането, VPN, защитните стени и резервните системи предоставят реална защита, но само когато са правилно внедрени и редовно тествани. Резервно копие, което не може да бъде възстановено бързо, или което се оказва достъпно за атакуващ с повишени идентификационни данни, предлага малко повече от фалшива увереност. Предупреждението на Omdia е по същество, че тази фалшива увереност е широко разпространена и влошава резултатите от възстановяването след ransomware навсякъде.
Какво означава това за вас
Ако управлявате ИТ инфраструктурата на бизнес, това проучване е сигнал действително да проверите неизменяемостта на вашите резервни копия, вместо да предполагате, че тя съществува. Това означава да проверите настройките за заключване на запазването, да потвърдите, че администраторите на резервни копия нямат възможност да отменят правилата за неизменяемост, и да тествате пълни сценарии за възстановяване, а не само да потвърждавате, че резервните копия се създават успешно.
За физически лица и по-малки организации урокът се мащабира лесно: мениджър на пароли, VPN или силни навици за криптиране са ценни части от по-широката сигурност, но нито едно от тях не заменя нуждата от наистина отделно, устойчиво на манипулация резервно копие на важни данни. Ransomware не се насочва само към производствените системи; той активно търси резервни копия, така че всеки план за възстановяване, който предполага, че резервните копия просто ще бъдат там, когато са нужни, е непълен.
Практически стъпки
Организациите, които сериозно се отнасят към защитата срещу ransomware чрез неизменяеми резервни копия, трябва да започнат с одит на съществуващата резервна инфраструктура, за да потвърдят, че неизменяемостта наистина е приложена, а не само рекламирана. Тествайте редовно процесите за възстановяване при реалистични условия, включително сценарии, при които атакуващите са компрометирали административни акаунти. Пазете поне едно резервно копие изолирано от основната мрежа, чрез физическо разделяне, офлайн съхранение или отделна облачна среда със строги контроли за достъп. Накрая, прегледайте кой има правомощия да променя правилата за запазване или да изтрива резервни данни, тъй като тази точка на достъп често е първата, към която атакуващите се насочват.
Проучването на Omdia е полезна отправна точка за всяка организация, която е третирала резервните копия като решен проблем. Технологията за наистина неизменяеми резервни копия съществува и работи, но само когато е конфигурирана, наблюдавана и тествана със същата строгост, приложена към други критични контроли за сигурност.




