Obnova po ransomware je stále obtížnější, ne snazší, a nový výzkum analytické firmy Omdia poukazuje na překvapivě základní důvod: většina organizací stále nemá úložiště záloh, které by skutečně nebylo možné změnit nebo smazat. Tato mezera podkopává jednu z posledních obranných linií, na které se společnosti spoléhají, když útok uspěje, a je připomínkou, že strategie ochrany proti ransomware pomocí neměnitelných záloh fungují pouze tehdy, pokud je neměnnost skutečná.

Co výzkum společnosti Omdia skutečně zjistil

Zjištění společnosti Omdia, o nichž informoval SecurityBrief Asia, se zaměřují na přímočaré, ale znepokojivé pozorování: většina organizací nemá úložiště záloh, které by bylo skutečně neměnitelné, tedy data, která útočníci nemohou po zápisu upravit, zašifrovat nebo smazat. Bez této ochrany je obnova po ransomware výrazně obtížnější, protože útočníci, kteří proniknou do sítě, se často dostanou i k záložním systémům a poškodí nebo vymažou právě ty kopie, které by společnost potřebovala k obnovení provozu.

To je důležité, protože zálohy se staly výchozím plánem obnovy pro většinu obětí ransomware. Zaplacení výkupného není ani zárukou obnovení dat, ani není vhodné z bezpečnostního či právního hlediska, takže čistá, nezměněná záloha je často rozdílem mezi rychlým obnovením a dlouhým, nákladným výpadkem. Výzkum společnosti Omdia naznačuje, že příliš mnoho organizací funguje bez této záchranné sítě, i když si myslí, že ji mají.

Proč „neměnitelné" zálohy nejsou vždy imunní vůči ransomware

Termín „neměnitelný" se v odvětví zálohování a úložišť používá volně, a to je součást problému. Ne každý produkt nebo konfigurace nabízená jako neměnitelná skutečně zabraňuje smazání nebo manipulaci za všech okolností. Chybná konfigurace, prošlé zásady uchovávání, kompromitované administrativní přihlašovací údaje a mezery mezi záložním a produkčním prostředím mohou vytvořit mezery, které útočníci zneužívají, i když jsou funkce neměnnosti technicky přítomny.

Pro bližší pohled na to, jak k těmto mezerám v praxi dochází, včetně konkrétních vektorů útoku, které umožňují operátorům ransomware obejít údajně nedotknutelné zálohy, náš podrobný rozbor, proč neměnitelné zálohy stále zasahuje ransomware, rozebírá technické podrobnosti. Stručně řečeno: neměnnost je kontrola, ne záruka, a musí být doplněna správnou konfigurací, správou přístupů a izolací, aby fungovala tak, jak má.

Propast mezi tvrzeními o zálohách a skutečnou schopností obnovy

Jedním z důležitějších zjištění výzkumu společnosti Omdia je rozdíl mezi tím, co si organizace myslí o svém stavu záloh, a tím, co se skutečně stane během reálné události obnovy. Mnoho společností předpokládá, že mají neměnitelné zálohy jen proto, že to uvádí marketing dodavatele, aniž by ověřily, že je konfigurace správně vynucována nebo že obnova skutečně funguje od začátku do konce.

Toto je známý vzorec v bezpečnosti obecně. Šifrování, VPN, firewally a záložní systémy poskytují skutečnou ochranu, ale pouze tehdy, když jsou správně implementovány a pravidelně testovány. Záloha, kterou nelze rychle obnovit, nebo která se ukáže jako dostupná útočníkovi se zvýšenými přihlašovacími údaji, nabízí jen málo víc než falešnou sebedůvěru. Varování společnosti Omdia v podstatě říká, že tato falešná sebedůvěra je rozšířená a zhoršuje výsledky obnovy po ransomware napříč celým odvětvím.

Co to znamená pro vás

Pokud spravujete IT infrastrukturu pro firmu, je tento výzkum podnětem k tomu, abyste skutečně ověřili neměnnost svých záloh, místo abyste ji předpokládali. To znamená zkontrolovat nastavení zámku uchovávání, potvrdit, že správci záloh nemohou přepsat pravidla neměnnosti, a testovat kompletní scénáře obnovy, nejen potvrzovat, že se zálohy úspěšně dokončují.

Pro jednotlivce a menší organizace se ponaučení škáluje jednoduše: správce hesel, VPN nebo silné šifrovací návyky jsou cennými součástmi širšího bezpečnostního postoje, ale žádná z nich nenahrazuje potřebu skutečně oddělené, proti manipulaci odolné zálohy důležitých dat. Ransomware necílí pouze na produkční systémy; aktivně loví zálohy, takže jakýkoli plán obnovy, který předpokládá, že zálohy prostě budou k dispozici, až budou potřeba, je neúplný.

Praktická doporučení

Organizace, které to myslí s ochranou proti ransomware pomocí neměnitelných záloh vážně, by měly začít auditem stávající infrastruktury záloh, aby potvrdily, že neměnnost je skutečně vynucována, nejen inzerována. Pravidelně testujte procesy obnovy za realistických podmínek, včetně scénářů, kdy útočníci kompromitovali administrativní účty. Udržujte alespoň jednu kopii zálohy izolovanou od hlavní sítě, ať už pomocí vzduchové mezery, offline úložiště nebo samostatného cloudového prostředí s přísnými kontrolami přístupu. Nakonec přezkoumejte, kdo má oprávnění měnit zásady uchovávání nebo mazat data záloh, protože tento přístupový bod je často tím, na který útočníci cílí jako první.

Výzkum společnosti Omdia je užitečným kontrolním bodem pro každou organizaci, která považovala zálohy za vyřešený problém. Technologie pro skutečně neměnitelné zálohy existuje a funguje, ale pouze tehdy, když je konfigurována, monitorována a testována se stejnou přísností jako jiné kritické bezpečnostní kontroly.