Neměnné zálohy se staly hlavní odpovědí pro organizace, které se snaží uniknout gangům ransomwaru. Nabídka je jednoduchá: uzamkněte kopii svých dat tak, aby je nebylo možné změnit, smazat ani zašifrovat, a útočníci ztratí svou páku. Ale nedávný příspěvek na blogu společnosti DriveSavers, která se zabývá obnovou dat, tuto domněnku zpochybňuje a vysvětluje, proč mohou být neměnné zálohy stále ohroženy, proč dešifrovací nástroj není vždy záchrannou sítí, kterou oběti očekávají, a kam vlastně profesionální obnova dat zapadá do plánu reakce na ransomware.
Neměnnost je nastavení, ne záruka
Základní myšlenka neměnného úložiště spočívá v tom, že jakmile jsou data zapsána, nelze je po stanovenou dobu uchování změnit ani odstranit, a to ani osobou s přístupovými právy správce. Tato ochrana je skutečná, ale zcela závisí na tom, jak je nakonfigurována a spravována. Pokud jsou zásady uchování nastaveny příliš krátce, pokud dojde k ohrožení přihlašovacích údajů s oprávněním zrušit neměnnost, nebo pokud je software pro zálohování zneužit dříve, než zámek začne platit, může být ochrana zrušena nebo zcela obejita.
Toto je důležité rozlišení pro každého, kdo spoléhá na neměnné zálohy jako na jedinou obrannou linii. Technologie snižuje riziko, ale neodstraňuje lidské a konfigurační chyby, na které se operátoři ransomwaru stále častěji zaměřují. Útočníci, kteří rozumí architektuře záloh, půjdou po vrstvě správy, po účtech a po časových oknech, spíše než aby se snažili prolomit nezničitelný zámek hrubou silou. To odpovídá tomu, co výzkumníci v oblasti bezpečnosti zdokumentovali u jiných ransomwarových operací, včetně skupin provozujících model RaaS ransomwaru Anubis od prosince 2024, které vykazují vzorec přizpůsobování taktik tomu, jaké obrany organizace zavedou. Širší pokrytí tohoto tématu společností DriveSavers, v doprovodném článku o neměnných zálohách jako poslední linii obrany proti ransomwaru, uvádí stejný bod: neměnnost zvyšuje laťku, ale neodstraňuje ji.
Když vás dešifrovací nástroj nezachrání
Druhým předpokladem, který příspěvek DriveSavers zpochybňuje, je víra, že získání nebo zakoupení dešifrovacího nástroje zaručuje čistou obnovu. Dešifrovací nástroje, ať už je poskytne útočník po zaplacení výkupného, nebo je uvolní výzkumníci, kteří prolomili starší kmen ransomwaru, nejsou univerzální opravou. Soubory mohou být během samotného procesu šifrování stále poškozeny, dešifrovací nástroje mohou selhat u určitých typů souborů nebo částečně přepsaných dat a zaplacení ne vždy přinese funkční klíč.
To odpovídá zjištěním z jiného nedávného výzkumu výsledků výplat výkupného. Studie pokrývající Austrálii a Nový Zéland zjistila, že 36 % výplat výkupného nepodaří obnovit data, a samostatný výzkum ve Spojeném království zjistil, že 22 % plátců ransomwaru ve Spojeném království čelí druhému pokusu o vydírání poté, co již jednou zaplatili. Společně tato čísla posilují argument DriveSavers: zacházet s platbou nebo dešifrováním jako s koncovým bodem spíše než výchozím bodem ponechává organizace vystavené opakovaným selháním.
Kam vlastně zapadá obnova dat
Zde přicházejí na řadu profesionální služby pro obnovu dat, nikoli jako náhrada za zálohy nebo dešifrovací nástroje, ale jako doplňková vrstva, když obojí selže. Když jsou neměnné kopie neúplné, poškozené nebo nedostupné, a když dešifrovací nástroj buď neexistuje, nebo plně neobnoví použitelné soubory, může specializovaná obnovovací práce někdy rekonstruovat data přímo z poškozených paměťových médií nebo částečně zašifrovaných svazků. Je to pomalejší a techničtější proces než obnova z čisté zálohy, ale existuje přesně pro mezeru mezi tím, co zálohy slibují, a tím, co dodávají během skutečného incidentu.
Rozsah problému zdůrazňuje, proč na této mezeře záleží. Aktivita ransomwaru celosvětově nadále roste, přičemž regionální údaje ukazují, že organizace ve Španělsku představují zhruba 3 % všech celosvětových útoků ransomwaru v roce 2025. Tento druh geografického rozšíření znamená, že plánování záloh a obnovy již není okrajovou záležitostí IT, ale základním provozním požadavkem pro organizace téměř všech velikostí.
Co to znamená pro vás
Pro jednotlivce i firmy je ponaučením to, že neměnné zálohy nejsou neúčinné. Jde o to, že musí být jednou součástí vícevrstvé strategie, nikoli samostatnou zárukou. Soukromí a integrita dat závisí na celém řetězci: jak jsou zálohy nakonfigurovány, kdo má přístupová práva správce, jak rychle se zámky neměnnosti aplikují po zapsání dat a jaké možnosti náhrady existují, pokud selžou zálohy i dešifrovací nástroj. Organizace, které zacházejí s neměnným úložištěm jako s hotovým řešením spíše než jako s udržovaným systémem, s největší pravděpodobností objeví jeho limity během skutečného útoku.
Praktické kroky
Zkontrolujte, kdo má oprávnění správce schopná změnit nebo zrušit nastavení neměnnosti, a omezte tento přístup co nejpřísněji. Pravidelně testujte obnovu ze záloh, místo abyste předpokládali, že samotná neměnnost znamená obnovitelnost. Nepovažujte dešifrovací nástroj, zakoupený či jiný, za potvrzenou opravu, dokud nejsou soubory skutečně ověřeny jako neporušené. A mějte specialistu na obnovu dat ve svém plánu reakce na incidenty jako záložní možnost, protože neměnné zálohy i dešifrovací nástroje mají zdokumentovaná místa selhání, která může proces obnovy někdy stále řešit.




