Gendannelse efter ransomware bliver sværere, ikke lettere, og ny forskning fra analysefirmaet Omdia peger på en overraskende grundlæggende årsag: de fleste organisationer har stadig ikke backup-lagring, der reelt ikke kan ændres eller slettes. Dette hul underminerer en af de sidste forsvarslinjer, virksomheder stoler på, når et angreb lykkes, og det er en påmindelse om, at uforanderlige sikkerhedskopier og ransomware-beskyttelsesstrategier kun fungerer, hvis uforanderligheden er reel.

Hvad Omdias forskning faktisk fandt

Omdias resultater, rapporteret af SecurityBrief Asia, centrerer sig om en ligetil, men bekymrende observation: størstedelen af organisationer mangler backup-lagring, der er virkelig uforanderlig, hvilket betyder data, som angribere ikke kan ændre, kryptere eller slette, når først de er skrevet. Uden denne beskyttelse bliver gendannelse efter ransomware betydeligt sværere, fordi angribere, der kompromitterer et netværk, ofte også kan nå backupsystemerne og korrumpere eller slette netop de kopier, en virksomhed ville have brug for til at genoprette driften.

Dette betyder noget, fordi sikkerhedskopier er blevet standardgendannelsesplanen for de fleste ransomware-ofre. At betale en løsesum er hverken en garanti for at få data gendannet eller tilrådeligt ud fra et sikkerheds- eller juridisk perspektiv, så en ren, uændret sikkerhedskopi er ofte forskellen mellem en hurtig gendannelse og en langvarig, kostbar nedetid. Omdias forskning tyder på, at alt for mange organisationer opererer uden dette sikkerhedsnet, selvom de tror, de har et.

Hvorfor 'uforanderlige' sikkerhedskopier ikke altid er immune over for ransomware

Udtrykket "uforanderlig" bruges løst på tværs af backup- og lagringsindustrien, og det er en del af problemet. Ikke alle produkter eller konfigurationer, der markedsføres som uforanderlige, forhindrer faktisk sletning eller manipulation under alle omstændigheder. Fejlkonfigurationer, udløbne opbevaringspolitikker, kompromitterede administrative legitimationsoplysninger og huller mellem backup- og produktionsmiljøer kan alle skabe åbninger, som angribere udnytter, selv når uforanderlighedsfunktioner teknisk set er til stede.

For et nærmere kig på, hvordan disse huller opstår i praksis, herunder de specifikke angrebsvektorer, der lader ransomware-operatører omgå angiveligt urørlige sikkerhedskopier, vores dybdegående analyse af, hvorfor uforanderlige sikkerhedskopier stadig rammes af ransomware nedbryder de tekniske detaljer. Den korte version: uforanderlighed er en kontrol, ikke en garanti, og den skal kombineres med korrekt konfiguration, adgangsstyring og isolering for at fungere efter hensigten.

Kløften mellem backup-påstande og reel gendannelsesevne

En af de vigtigste pointer fra Omdias forskning er afstanden mellem, hvad organisationer tror om deres backup-status, og hvad der faktisk sker under en reel gendannelseshændelse. Mange virksomheder antager, at de har uforanderlige sikkerhedskopier, blot fordi en leverandørs markedsføring siger det, uden at validere, at konfigurationen faktisk håndhæves korrekt, eller at gendannelse reelt fungerer fra start til slut.

Dette er et velkendt mønster i sikkerhed generelt. Kryptering, VPN'er, firewalls og backupsystemer giver alle reel beskyttelse, men kun når de implementeres korrekt og testes regelmæssigt. En sikkerhedskopi, der ikke kan gendannes hurtigt, eller som viser sig at være tilgængelig for en angriber med forhøjede legitimationsoplysninger, giver kun lidt mere end falsk tryghed. Omdias advarsel er i bund og grund, at denne falske tryghed er udbredt, og at den forværrer gendannelsesresultaterne efter ransomware på tværs af hele linjen.

Hvad dette betyder for dig

Hvis du administrerer IT-infrastruktur for en virksomhed, er denne forskning en opfordring til faktisk at verificere din backup-uforanderlighed frem for at antage den. Det betyder at kontrollere indstillinger for opbevaringslås, bekræfte at backup-administratorer ikke har mulighed for at tilsidesætte uforanderlighedsregler, og teste fulde gendannelsesscenarier frem for blot at bekræfte, at sikkerhedskopier gennemføres succesfuldt.

For enkeltpersoner og mindre organisationer skalerer lektionen fint ned: en adgangskodeadministrator, en VPN eller stærke krypteringsvaner er værdifulde dele af en bredere sikkerhedsstrategi, men ingen af dem erstatter behovet for en virkelig separat, manipulationssikker sikkerhedskopi af vigtige data. Ransomware retter sig ikke kun mod produktionssystemer; den jagter aktivt sikkerhedskopier, så enhver gendannelsesplan, der antager, at sikkerhedskopier bare vil være der, når de er nødvendige, er ufuldstændig.

Handlingsorienterede tiltag

Organisationer, der er seriøse omkring uforanderlige sikkerhedskopier og ransomware-beskyttelse, bør starte med at revidere eksisterende backup-infrastruktur for at bekræfte, at uforanderlighed faktisk håndhæves, ikke bare reklameres for. Test gendannelsesprocesser regelmæssigt under realistiske forhold, herunder scenarier, hvor angribere har kompromitteret administrative konti. Hold mindst én backup-kopi isoleret fra hovednetværket, enten gennem luftgab, offlinelagring eller et separat cloudmiljø med strenge adgangskontroller. Gennemgå endelig, hvem der har autoritet til at ændre opbevaringspolitikker eller slette backup-data, da dette adgangspunkt ofte er det første, angribere angriber.

Omdias forskning er et nyttigt kontrolpunkt for enhver organisation, der har behandlet sikkerhedskopier som et løst problem. Teknologien til at gøre sikkerhedskopier virkelig uforanderlige findes og virker, men kun når den konfigureres, overvåges og testes med samme stringens, som anvendes på andre kritiske sikkerhedskontroller.