История, разказана от The Register този месец, е суров урок за грешките при архивирането срещу ransomware, които собствениците на малък бизнес все още могат да избегнат. Компания, по информация, отказала да плати за помощ по сигурността, използвала стар непоправен (unpatched) сървър и държала единственото си резервно копие на диск, включен в същия сървър. Когато ransomware ударил, и двете били криптирани. Според доклада компанията фалирала месеци по-късно.
Детайлите, с които разполагаме, са ограничени, а изходният текст е частичен. Но моделът, който описва, е достатъчно често срещан, за да си заслужава разглеждане.
Как един непоправен сървър и един включен диск погубиха бизнес
Според доклада бизнесът използвал стара, непоправена система, която съдържала данните му. Имало резервно копие, но то се състояло от един единствен външен диск, свързан към същия сървър. Консултантът по сигурност Хатър, към когото се обърнали след атаката, описал ситуацията така: „Цялото им резервно копие е този външен диск, който, разбира се, сега е криптиран.“
Последствията били незабавни и оперативни. По думите на Хатър: „буквално не могат да платят на служителите си. Не знаят кой им дължи пари.“ Това е истинската цена на ransomware за една малка фирма: не абстрактна загуба на данни, а заплати, вземания и ежедневни записи, изчезващи наведнъж.
Хатър не могъл да помогне на компанията и така и не разбрал дали е платила откупа. Заглавието на статията казва, че бизнесът фалирал месеци по-късно. Изводът е, че две обикновени пропуски — липсваща поправка и лошо разположено резервно копие — били достатъчни, за да превърнат един инцидент в екзистенциална заплаха.
Защо свързаните резервни копия се криптират заедно с всичко останало
Много малки бизнеси третират резервното копие като отметка в списък: купи диск, включи го, забрави за него. Проблемът е, че ransomware не го интересува кои файлове са „оригиналите“. Той криптира всичко, до което може да достигне, включително свързани дискове и мапнати мрежови споделяния.
Външният диск, който остава свързан към сървъра, изглежда като отделно устройство, но за операционната система той е просто още едно място за съхранение. Ако зловредният софтуер се изпълнява с достатъчно права, за да криптира данните на сървъра, той обикновено може да криптира и диска. Точно това се случило тук.
Полезен начин да си го представите: едно резервно копие се брои само ако атакуващ, който контролира основния ви сървър, не може да го промени или изтрие. Ако резервното копие е винаги онлайн и достъпно за запис от този сървър, то не издържа този тест.
Струва си да назовем и две други слаби места:
- Никога не се тестват възстановявания. Резервно копие, от което не сте възстановявали, е предположение, а не план.
- Само едно копие. Един диск предпазва в най-добрия случай от хардуерна повреда. Той е единична точка на отказ срещу почти всичко останало.
Поправки и хигиена на достъпа, които биха смекчили атаката
Докладът не казва точно как са влезли атакуващите, а само че системата била стара и непоправена. Непоправеният софтуер е изтъркан път. Кампанията с ransomware Gunra срещу критична инфраструктура, например, включваше атакуващи, експлоатиращи известни уязвимости във Fortinet — от онзи вид недостатъци, за които вече съществуват поправки.
За малък бизнес без специален ИТ екип няколко навика стигат далеч:
- Поддържайте опис. Избройте всеки сървър, лаптоп, рутер и защитна стена. Не можете да поправите това, за което сте забравили, че съществува.
- Включете автоматичните актуализации, където е възможно, и планирайте редовна проверка за устройства, които не могат да се актуализират сами.
- Изведете от употреба или изолирайте неподдържани системи. Ако софтуерът вече не получава актуализации и все още не може да бъде заменен, дръжте го далеч от интернет и от основните ви данни.
- Ограничете правата. Ежедневните акаунти не трябва да имат администраторски права, а отдалеченият достъп трябва да изисква многофакторно удостоверяване.
Нищо от това не изисква скъп инструмент. Изисква някой да носи отговорност за него.
Изграждане на настройка за архивиране, която оцелява след ransomware
Устойчивата настройка не трябва да е сложна. Широко използвано правило е подходът 3-2-1: три копия на данните ви, на два различни типа носители, като едно копие се съхранява извън обекта. За да го направите устойчив на ransomware, добавете следните точки:
- Дръжте поне едно копие изключено или неизменно. Това може да е диск, който се свързва само по време на прозореца за архивиране и след това се изключва, или облачна или услуга за съхранение, която поддържа версиониране и не може да бъде презаписана от идентификационните данни на вашия сървър.
- Разделете идентификационните данни. Акаунтът, който записва резервните копия, не трябва да е същият, който атакуващ би получил при компрометиране на сървъра ви.
- Поддържайте история на версиите. Синхронизирането на папка с облака не е същото като архивиране, защото услугата за синхронизация може да копира вярно криптирани файлове.
- Тествайте възстановяванията по график. Изберете няколко критични файла, като заплати и клиентски записи, и ги възстановете, за да видите колко време отнема.
- Запишете реда на възстановяване. Знайте какво ви трябва първо, за да платите на персонала и да фактурирате на клиентите.
Какво означава това за вас
Ако управлявате малък бизнес или работите в такъв, тази история е по-малко за изборите на една компания и повече за контролен списък, който можете да прегледате тази седмица. Попитайте се: къде е резервното ми копие и свързано ли е с основната ми система в момента? Кога за последно възстанових от него? Кои от устройствата ми вече не получават актуализации?
Помага и да бъдете честни относно разходите. Платената помощ по сигурността може да изглежда незадължителна, докато не дойде денят, в който вече не е. Дори еднократен преглед за идентифициране на непоправени системи и поправяне на схемата ви за архивиране е много по-евтин от загубата на заплати и клиентски записи. По-широките последици от ransomware са реални: нарушението чрез ransomware при доставчик, изложило данните на 442 хил. пациенти, показва как атака срещу една организация може да се разпространи към много хора.
Практични изводи
- Одитирайте резервните си копия още днес: потвърдете къде се намират и дали заразен сървър би могъл да ги достигне.
- Дръжте поне едно офлайн или неизменно копие, плюс едно извън обекта.
- Поправяйте системите своевременно и изолирайте всичко, което не може да бъде актуализирано.
- Използвайте многофакторно удостоверяване и премахнете ненужните администраторски права.
- Тествайте възстановяване този месец и го повтаряйте по график.
Грешките при архивирането срещу ransomware, които собствениците на малък бизнес правят, рядко са екзотични. Това са стар сървър, един диск и предположението, че всичко ще е наред. Поправянето им отнема един следобед и може да реши дали бизнесът ви ще продължи да работи след атака.




