Неизменяемите резервни копия се превърнаха в предпочитания отговор за организациите, които се опитват да изпреварят ransomware бандите. Идеята е проста: заключете копие от данните си, така че то да не може да бъде променено, изтрито или криптирано, и нападателите губят своята опора. Но скорошна публикация в блог от компанията за възстановяване на данни DriveSavers оспорва това предположение, излагайки защо неизменяемите резервни копия все още могат да бъдат компрометирани, защо дешифраторът не винаги е спасителната мрежа, която жертвите очакват, и къде професионалното възстановяване на данни всъщност се вписва в плана за реакция при ransomware.
Неизменяемостта е настройка, а не гаранция
Основната идея зад неизменяемото съхранение е, че след като данните бъдат записани, те не могат да бъдат променени или премахнати за определен период на задържане, дори от някой с административен достъп. Тази защита е реална, но зависи изцяло от това как е конфигурирана и управлявана. Ако политиките за задържане са зададени твърде кратко, ако идентификационните данни с правомощия да деактивират неизменяемостта бъдат компрометирани или ако самият софтуер за резервни копия бъде експлоатиран, преди заключването да влезе в сила, защитата може да бъде отменена или заобиколена напълно.
Това е съществено разграничение за всеки, който разчита на неизменяеми резервни копия като единствена линия на защита. Технологията намалява риска, но не елиминира човешките грешки и грешките в конфигурацията, които операторите на ransomware все по-често targeting. Нападателите, които разбират архитектурата на резервните копия, ще се насочат към слоя за управление, акаунтите и времевите прозорци, вместо да се опитват да разбият с груба сила непробиваемо заключване. Това съответства на това, което изследователите по сигурността са документирали в други ransomware операции, включително групи, управляващи RaaS модела на Anubis Ransomware от декември 2024 г., които показват модел на адаптиране на тактиките към каквито и защити да въведат организациите. По-широкото покритие на DriveSavers по тази тема, в придружаваща статия за неизменяемите резервни копия като последна линия на защита срещу ransomware, прави същата точка: неизменяемостта повдига летвата, но не я премахва.
Когато дешифраторът няма да ви спаси
Второ предположение, което публикацията на DriveSavers оспорва, е вярата, че получаването или закупуването на дешифратор гарантира чисто възстановяване. Дешифраторите, независимо дали са предоставени от нападателя след плащане или пуснати от изследователи, които са разбили по-стар щам на ransomware, не са универсално решение. Файловете все още могат да бъдат повредени по време на самия процес на криптиране, дешифраторите могат да се провалят при определени типове файлове или частично презаписани данни, а плащането не винаги произвежда работещ ключ.
Това съответства на констатации от други скорошни изследвания относно резултатите от плащанията на откупи. Проучване, обхващащо Австралия и Нова Зеландия, установи, че 36% от плащанията на откупи не успяват да възстановят данните, а отделно проучване в Обединеното кралство установи, че 22% от плащащите ransomware стават обект на втори опит за изнудване, след като вече са платили веднъж. Взети заедно, тези числа подсилват аргумента на DriveSavers: третирането на плащането или дешифрирането като крайна точка, вместо като отправна точка, оставя организациите изложени на повтарящи се провали.
Къде всъщност се вписва възстановяването на данни
Тук се намесват професионалните услуги за възстановяване на данни, не като заместител на резервните копия или дешифраторите, а като допълващ слой, когато и двете се провалят. Когато неизменяемите копия са непълни, повредени или недостъпни и когато дешифратор или не съществува, или не възстановява напълно използваеми файлове, специализираната възстановителна работа понякога може да реконструира данни директно от повредени носители за съхранение или частично криптирани томове. Това е по-бавен, по-технически процес от възстановяването от чисто резервно копие, но съществува точно за пропастта между това, което резервните копия обещават, и това, което доставят по време на реален инцидент.
Мащабът на проблема подчертава защо тази пропаст има значение. Дейността на ransomware продължава да расте в световен мащаб, като регионалните данни показват, че организации в Испания представляват приблизително 3% от всички ransomware атаки в световен мащаб през 2025 г.. Този вид географско разпространение означава, че планирането на резервни копия и възстановяване вече не е нишов ИТ въпрос, а основно оперативно изискване за организации от почти всякакъв размер.
Какво означава това за вас
За отделните хора и бизнеса поуката не е, че неизменяемите резервни копия са неефективни. А че те трябва да бъдат една част от многослойна стратегия, а не самостоятелна гаранция. Поверителността и целостта на данните зависят от цялата верига: как са конфигурирани резервните копия, кой притежава административен достъп, колко бързо се прилагат заключванията за неизменяемост след записването на данните и какви опции за резервен план съществуват, ако и резервното копие, и дешифраторът се провалят. Организациите, които третират неизменяемото съхранение като завършено решение, вместо като поддържана система, са тези, които най-вероятно ще открият неговите ограничения по време на реална атака.
Практически изводи
Прегледайте кой притежава административни правомощия, способни да променят или деактивират настройките за неизменяемост, и ограничете този достъп възможно най-строго. Тествайте редовно възстановяването от резервни копия, вместо да предполагате, че неизменяемостта сама по себе си означава възстановимост. Не третирайте дешифратор, закупен или не, като потвърдено решение, докато файловете не бъдат действително проверени като непокътнати. И дръжте специалист по възстановяване на данни в плана си за реакция при инциденти като резервен вариант, тъй като неизменяемите резервни копия и дешифраторите имат документирани точки на отказ, които процесът на възстановяване понякога все още може да адресира.
FAQ (translated): Q1: Как неизменяемите резервни копия могат да бъдат компрометирани от ransomware? A1: Неизменяемостта зависи от конфигурацията и управлението, така че може да бъде отменена, ако политиките за задържане са твърде кратки, идентификационните данни с правомощия да я деактивират бъдат компрометирани или софтуерът за резервни копия бъде експлоатиран, преди заключването да влезе в сила. Q2: Защо дешифраторът не е гарантирано решение след ransomware атака? A2: Файловете могат да бъдат повредени по време на криптирането, дешифраторите могат да се провалят при определени типове файлове или частично презаписани данни, а плащането не винаги произвежда работещ ключ. Q3: Какво всъщност прави защитата с неизменяеми резервни копия? A3: Тя предотвратява промяната или премахването на записани данни за определен период на задържане, дори от някой с административен достъп, но не е гаранция срещу всички атаки. Q4: Какво targeting атакуват ransomware нападателите, вместо да се опитват да разбият неизменяемостта? A4: Те се насочват към слоя за управление, акаунтите и времевите прозорци, вместо да се опитват да разбият с груба сила заключването на неизменяемото съхранение. Q5: Какво казва DriveSavers за неизменяемите резервни копия като защита? A5: DriveSavers твърди, че неизменяемите резервни копия намаляват риска, но не елиминират грешките в конфигурацията и човешките грешки, така че повдигат летвата, вместо да я премахват.
---END---




