Příběh, o kterém tento měsíc informoval The Register, je drsnou lekcí o chybách v zálohování proti ransomwaru, kterým se majitelé malých firem stále mohou vyhnout. Společnost prý odmítla zaplatit za bezpečnostní pomoc, provozovala starý neaktualizovaný systém a svou jedinou zálohu měla na disku připojeném ke stejnému serveru. Když udeřil ransomware, byly zašifrovány obě. Podle zprávy firma o několik měsíců později zkrachovala.
Podrobnosti, které máme, jsou omezené a zdrojový text je neúplný. Ale vzorec, který popisuje, je natolik běžný, že stojí za rozbor.
Jak jeden neaktualizovaný server a jeden připojený disk potopily firmu
Podle zprávy firma provozovala starý, neaktualizovaný systém, ve kterém měla svá data. Záloha existovala, ale tvořil ji jediný externí disk připojený ke stejnému serveru. Bezpečnostní konzultant Hatter, na kterého se obrátili po útoku, situaci popsal takto: „Jejich celá záloha je tento externí disk, který je samozřejmě nyní zašifrovaný.“
Následky byly okamžité a provozní. Podle Hatterových slov „doslova nemohou vyplatit své zaměstnance. Nevědí, kdo jim dluží peníze.“ To jsou skutečné náklady ransomwaru pro malou firmu: ne abstraktní ztráta dat, ale výplaty, pohledávky a každodenní záznamy, které zmizí najednou.
Hatter firmě nedokázal pomoci a nikdy nezjistil, zda zaplatila výkupné. Titulek článku říká, že podnik o několik měsíců později zkrachoval. Ponaučení je, že dvě obyčejné mezery, chybějící záplata a špatně umístěná záloha, stačily k tomu, aby se incident změnil v existenční hrozbu.
Proč jsou připojené zálohy zašifrovány spolu se vším ostatním
Mnoho malých firem považuje zálohu za odškrtnutou položku: koupit disk, zapojit ho, zapomenout na něj. Problém je, že ransomwaru je jedno, které soubory jsou „originály“. Zašifruje vše, k čemu se dostane, včetně připojených disků a namapovaných síťových složek.
Externí disk, který zůstává připojený k serveru, vypadá jako samostatné zařízení, ale pro operační systém je to jen další úložiště. Pokud malware běží s dostatečnými oprávněními k zašifrování dat serveru, obvykle dokáže zašifrovat i disk. Přesně to se zde stalo.
Užitečný způsob, jak o tom přemýšlet: záloha se počítá jen tehdy, pokud ji útočník, který ovládá váš hlavní server, nemůže změnit ani smazat. Pokud je záloha vždy online a zapisovatelná z tohoto serveru, tento test nesplňuje.
Stojí za to pojmenovat další dvě slabá místa:
- Nikdy netestované obnovy. Záloha, ze které jste nikdy neobnovovali, je předpoklad, ne plán.
- Pouze jedna kopie. Jediný disk chrání přinejlepším před selháním hardwaru. Proti téměř všemu ostatnímu je to jediný bod selhání.
Aktualizace a hygiena přístupu, které by útok zmírnily
Zpráva neuvádí přesně, jak se útočníci dostali dovnitř, pouze že systém byl starý a neaktualizovaný. Neaktualizovaný software je vyšlapaná cesta. Například ransomwarová kampaň Gunra proti kritické infrastruktuře zahrnovala útočníky zneužívající známé zranitelnosti Fortinetu, tedy typ chyb, pro které už opravy existují.
Pro malou firmu bez vyhrazeného IT týmu udělá pár návyků hodně:
- Veďte inventář. Seznamte každý server, notebook, router a firewall. Nemůžete opravit to, co jste zapomněli, že existuje.
- Zapněte automatické aktualizace všude, kde je to možné, a naplánujte pravidelnou kontrolu zařízení, která se nemohou aktualizovat sama.
- Vyřaďte nebo izolujte nepodporované systémy. Pokud software už nedostává aktualizace a zatím ho nelze nahradit, držte ho mimo internet a mimo vaše hlavní data.
- Omezte oprávnění. Běžné účty by neměly mít práva správce a vzdálený přístup by měl vyžadovat vícefaktorové ověřování.
Nic z toho nevyžaduje drahý nástroj. Vyžaduje to, aby za to někdo nesl odpovědnost.
Budování zálohového řešení, které přežije ransomware
Odolné řešení nemusí být složité. Široce používané pravidlo je přístup 3-2-1: tři kopie vašich dat, na dvou různých typech úložiště, s jednou kopií uloženou mimo lokalitu. Abyste ho učinili odolným proti ransomwaru, přidejte tyto body:
- Uchovávejte alespoň jednu kopii odpojenou nebo neměnnou. Může to být disk, který se připojuje pouze během zálohovacího okna a poté se odpojí, nebo cloudová či úložná služba, která podporuje verzování a nemůže být přepsána přihlašovacími údaji vašeho serveru.
- Oddělte přihlašovací údaje. Účet, který zapisuje zálohy, by neměl být stejný jako ten, který by útočník získal kompromitací vašeho serveru.
- Uchovávejte historii verzí. Synchronizace složky do cloudu není totéž jako její zálohování, protože synchronizační služba může věrně zkopírovat zašifrované soubory.
- Testujte obnovy podle plánu. Vyberte několik kritických souborů, jako jsou mzdy a záznamy o zákaznících, a obnovte je, abyste zjistili, jak dlouho to trvá.
- Zapište pořadí obnovy. Vězte, co potřebujete nejdříve, abyste zaplatili zaměstnancům a vystavili faktury zákazníkům.
Co to znamená pro vás
Pokud provozujete malou firmu nebo v ní pracujete, tento příběh není ani tak o volbách jedné společnosti, jako spíše o kontrolním seznamu, který můžete projít tento týden. Zeptejte se sami sebe: kde je moje záloha a je právě teď připojena k mému hlavnímu systému? Kdy jsem z ní naposledy obnovoval? Která z mých zařízení už nedostávají aktualizace?
Pomáhá také být upřímný ohledně nákladů. Placená bezpečnostní pomoc může působit jako volitelná, dokud nepřijde den, kdy už není. I jednorázová revize k identifikaci neaktualizovaných systémů a opravě uspořádání záloh je mnohem levnější než ztráta výplat a záznamů o zákaznících. Širší dopady ransomwaru jsou reálné: ransomwarový únik u dodavatele, který odhalil data 442 tisíc pacientů, ukazuje, jak útok na jednu organizaci může zasáhnout mnoho lidí.
Praktické závěry
- Proveďte dnes audit svých záloh: ověřte, kde se nacházejí a zda k nim infikovaný server může dosáhnout.
- Uchovávejte alespoň jednu offline nebo neměnnou kopii plus jednu mimo lokalitu.
- Aktualizujte systémy včas a izolujte vše, co nelze aktualizovat.
- Používejte vícefaktorové ověřování a odstraňte zbytečná práva správce.
- Tento měsíc otestujte obnovu a opakujte to podle plánu.
Chyby v zálohování proti ransomwaru, kterých se majitelé malých firem dopouštějí, jsou málokdy exotické. Je to starý server, jediný disk a předpoklad, že to bude v pořádku. Jejich oprava zabere odpoledne a může rozhodnout o tom, zda vaše firma po útoku ještě funguje.




