Групите за ransomware променят реда на операциите. Според обяснение на Kaseya, отразено от BleepingComputer, атакуващите все по-често се насочват към инфраструктурата за резервни копия, за да премахнат възможностите за възстановяване на жертвите и да увеличат натиска за плащане. За всеки, който управлява домашен офис или малък бизнес, защитата на резервните копия от ransomware вече не е просто желателна екстра. Тя е разликата между лоша седмица и преговори за откуп.
Изходната статия е кратка, но посланието ѝ е ясно: организациите се нуждаят от резервни копия, които са изолирани, неизменяеми и редовно тествани, така че атакуващите да не могат лесно да достигнат до тях или да ги унищожат. По-долу обясняваме какво означава това на практика за по-малки среди.
Защо атакуващите се насочват първо към резервните копия
Логиката е проста. Шифроването на файлове работи като лост само ако жертвата не може да ги възстанови. Ако съществува чисто резервно копие, искането на атакуващия губи голяма част от силата си. Като намират и деактивират резервните копия преди задействането на шифроването, операторите на ransomware премахват най-добрата алтернатива на жертвата да плати.
Това променя начина, по който трябва да мислим за резервните копия. Те не са пасивна предпазна мрежа, която стои тихо в ъгъла. Те са цел с висока стойност и атакуващите се отнасят към тях по този начин. Резервно копие, достъпно от същата мрежа, със същите идентификационни данни като всичко останало, може да бъде шифровано или изтрито заедно с основните ви данни.
Това се вписва в по-широк модел на ransomware групи, които добавят тактики за натиск. Нашето отразяване на това как бандата за ransomware Gunra засилва атаките с двойно изнудване показва как групите наслояват заплахи, така че възстановяването само от резервно копие да не реши проблема. Въпреки това, работещото резервно копие остава най-силният ви първи ход, което е точно причината атакуващите да искат то да изчезне.
Какво прави едно резервно копие устойчиво на атаки: изолация, неизменяемост, тестване
Насоките на Kaseya се основават на три свойства. Всяко от тях отговаря на различен начин, по който резервните копия се провалят.
Изолация. Изолираните резервни копия стоят отделно от ежедневната ви мрежа и идентификационни данни. Ако атакуващ компрометира работна станция или администраторски акаунт, той не трябва автоматично да получава достъп до резервното копие. Изолацията може да означава офлайн или изключено копие, отделен акаунт с отделни идентификационни данни или сегментирано мрежово местоположение.
Неизменяемост. Едно неизменяемо резервно копие не може да бъде променяно или изтривано за определен период, дори от някого с административен достъп. Това предпазва от атакуващ, който е откраднал идентификационни данни и се опитва да изтрие точките ви за възстановяване.
Редовно тестване. Резервно копие, което никога не сте възстановявали, е предположение, а не план. Тестването потвърждава, че данните са пълни, че вече не са повредени и че знаете колко време всъщност отнема възстановяването.
Никое от тези не е достатъчно само по себе си. Изолация без тестване може да ви остави с безопасно, но неизползваемо копие. Неизменяемост без изолация може все още да остави системата изложена по други начини. Заедно те създават резервно копие, до което атакуващият не може лесно да достигне и на което можете да се доверите.
Къде се провалят резервните копия в домашни и малки бизнес среди
Изходната статия говори за организации като цяло, но пропуските са лесни за забелязване в по-малки среди. Това са често срещани модели, които да проверите, въз основа на трите критерия по-горе:
- Винаги свързан външен диск или NAS. Ако е монтиран и достъпен за запис от компютъра ви, ransomware, работещ на този компютър, обикновено може да достигне до него също.
- Облачна синхронизация, объркана с резервно копие. Инструментите за синхронизация могат вярно да репликират шифровани или изтрити файлове. Без контрол на версиите или задържане, синхронизацията не е същото като възстановяване.
- Споделени идентификационни данни. Ако резервното копие използва същия администраторски вход като основните ви системи, една открадната парола излага и двете.
- Липса на тест за възстановяване. Много хора откриват проблемите само по време на извънредна ситуация.
- Липса на писмени стъпки за възстановяване. Знаенето какво да възстановите първо и къде, пести време под натиск. Нашата статия за планове за реакция при инциденти с ransomware обяснява защо планирането предварително е от значение.
Осигуряване на отдалечен достъп до системите за резервни копия
Отдалеченият достъп е чест път за атакуващите, така че начинът, по който достигате до резервните си копия, е също толкова важен, колкото и къде се намират те. Практичните стъпки включват:
- Използвайте уникални идентификационни данни за системите за резервни копия, а не тези, които използвате ежедневно.
- Включете многофакторно удостоверяване за конзолите за резервни копия и акаунтите за облачно съхранение.
- Избягвайте излагането на интерфейсите за управление на резервни копия директно към интернет. Ако се нуждаете от отдалечен достъп, насочете го през защитена връзка, като правилно конфигуриран VPN, и поддържайте софтуера на този VPN актуален.
- Ограничете кой и какво може да изтрива или променя резервните копия.
- Поддържайте софтуера и устройствата за резервни копия с актуални пачове.
VPN защитава връзката към системата ви за резервни копия, но не прави резервното копие неизменяемо или изолирано. Третирайте го като един слой, а не като заместител.
Какво означава това за вас
Ако предполагате, че резервните ви копия биха оцелели при атака, това е моментът да го проверите. Групите за ransomware търсят specifically резервните ви копия, така че копие, което е винаги свързано, споделя идентификационни данни или никога не е било възстановявано, може да се провали, когато имате най-голяма нужда от него. Добрата новина е, че поправките са предимно свързани с конфигурация и навици, а не със скъпи инструменти.
Изводи: Одитирайте резервните си копия тази седмица
Използвайте този кратък контролен списък, за да подсилите защитата на резервните си копия от ransomware:
- Изолация: Поне едно копие изключено ли е или защитено с отделни идентификационни данни?
- Неизменяемост: Може ли някой, включително администратор, да изтрие или презапише точките ви за възстановяване точно сега?
- Тестване: Кога за последно възстановихте реални файлове от резервно копие и колко време отне?
- Достъп: Защитен ли е отдалеченият достъп до системата ви за резервни копия с уникални идентификационни данни и многофакторно удостоверяване?
След като одитирате настройката си, прочетете нашето ръководство за планиране на реакция при инциденти с ransomware и нашето отразяване на тактиките за двойно изнудване на Gunra, за да видите как провалът на резервните копия се вписва в по-широката реакция срещу ransomware.




