En historie rapporteret af The Register i denne måned er en klar lærepenge om ransomware-sikkerhedskopieringsfejl, som små virksomhedsejere stadig kan undgå. En virksomhed nægtede angiveligt at betale for sikkerhedshjælp, kørte et gammelt uopdateret system og havde sin eneste sikkerhedskopi på et drev, der var tilsluttet den samme server. Da ransomware ramte, blev begge krypteret. Ifølge rapporten gik virksomheden konkurs måneder senere.

De detaljer, vi har, er begrænsede, og kildeteksten er ufuldstændig. Men det mønster, den beskriver, er almindeligt nok til at være værd at udfolde.

Hvordan én uopdateret server og ét tilsluttet drev sænkede en virksomhed

Ifølge rapporten kørte virksomheden et gammelt, uopdateret system, der indeholdt dens data. Der var en sikkerhedskopi, men den bestod af et enkelt eksternt drev forbundet til den samme server. Sikkerhedskonsulenten Hatter, som blev kontaktet efter angrebet, beskrev situationen sådan: "Deres helt sikkerhedskopi er dette eksterne drev, som selvfølgelig nu er krypteret."

Konsekvenserne var øjeblikkelige og operationelle. Med Hatters ord: "bogstaveligt talt kan de ikke betale deres medarbejdere. De ved ikke, hvem der skylder dem penge." Det er den reelle omkostning ved ransomware for en lille virksomhed: ikke et abstrakt datatab, men lønninger, tilgodehavender og daglige registreringer, der forsvinder på én gang.

Hatter kunne ikke hjælpe virksomheden, og han fandt aldrig ud af, om den betalte løsesummen. Artiklens overskrift siger, at virksomheden gik konkurs måneder senere. Det centrale er, at to almindelige mangler, en manglende patch og en dårligt placeret sikkerhedskopi, var nok til at gøre en hændelse til en eksistentiel trussel.

Hvorfor tilsluttede sikkerhedskopier bliver krypteret sammen med alt andet

Mange små virksomheder behandler en sikkerhedskopi som et afkrydsningsfelt: køb et drev, tilslut det, glem det. Problemet er, at ransomware ikke er ligeglad med, hvilke filer der er "originalerne". Det krypterer alt, hvad det kan nå, inklusive tilsluttede drev og mappede netværksdrev.

Et eksternt drev, der forbliver tilsluttet serveren, ser ud som en separat enhed, men for operativsystemet er det bare endnu en lagerplacering. Hvis malwaren kører med tilstrækkelige rettigheder til at kryptere serverens data, kan den normalt også kryptere drevet. Det er præcis, hvad der skete her.

En nyttig måde at tænke på det: en sikkerhedskopi tæller kun, hvis en angriber, der kontrollerer din hovedserver, ikke kan ændre eller slette den. Hvis sikkerhedskopien altid er online og skrivbar fra den server, består den ikke den test.

To andre svage punkter er værd at nævne:

  • At man aldrig tester gendannelser. En sikkerhedskopi, du ikke har gendannet fra, er en antagelse, ikke en plan.
  • Kun én kopi. Et enkelt drev beskytter i bedste fald mod hardwarefejl. Det er et enkelt fejlpunkt over for næsten alt andet.

Patches og adgangshygiejne, der ville have dæmpet angrebet

Rapporten siger ikke præcis, hvordan angriberne kom ind, kun at systemet var gammelt og uopdateret. Uopdateret software er en velkendt vej ind. Gunra-ransomware-kampagnen mod kritisk infrastruktur involverede for eksempel angribere, der udnyttede kendte Fortinet-sårbarheder, den slags fejl, der allerede findes rettelser til.

For en lille virksomhed uden et dedikeret IT-team rækker et par vaner langt:

  • Hold en oversigt. Liste op over hver server, laptop, router og firewall. Du kan ikke patche det, du har glemt eksisterer.
  • Slå automatiske opdateringer til, hvor det er muligt, og planlæg en regelmæssig kontrol for enheder, der ikke kan opdatere sig selv.
  • Udfas eller isoler systemer uden support. Hvis software ikke længere modtager opdateringer og endnu ikke kan udskiftes, så hold det væk fra internettet og væk fra dine vigtigste data.
  • Begræns rettigheder. Hverdags-konti bør ikke have administratorrettigheder, og fjernadgang bør kræve multifaktor-godkendelse.

Intet af dette kræver et dyrt værktøj. Det kræver, at nogen er ansvarlig for det.

Opbygning af en sikkerhedskopiløsning, der overlever ransomware

En robust opsætning behøver ikke være kompliceret. En udbredt retningslinje er 3-2-1-tilgangen: tre kopier af dine data, på to forskellige typer lager, med én kopi opbevaret eksternt. For at gøre den ransomware-resistent skal du tilføje disse punkter:

  1. Hold mindst én kopi afkoblet eller uforanderlig. Det kan være et drev, der kun tilsluttes i sikkerhedskopivinduet og derefter frakobles, eller en cloud- eller lagertjeneste, der understøtter versionering og ikke kan overskrives af din servers legitimationsoplysninger.
  2. Adskil legitimationsoplysningerne. Den konto, der skriver sikkerhedskopier, bør ikke være den samme, som en angriber ville få ved at kompromittere din server.
  3. Behold versionshistorik. At synkronisere en mappe til skyen er ikke det samme som at sikkerhedskopiere den, fordi en synkroniseringstjeneste trofast kan kopiere krypterede filer.
  4. Test gendannelser efter en plan. Vælg et par kritiske filer, såsom lønninger og kunderegistreringer, og gendan dem for at se, hvor lang tid det tager.
  5. Skriv gendannelsesrækkefølgen ned. Vid, hvad du har brug for først for at betale medarbejdere og fakturere kunder.

Hvad dette betyder for dig

Hvis du driver eller arbejder for en lille virksomhed, handler denne historie mindre om én virksomheds valg og mere om en tjekliste, du kan gennemgå i denne uge. Spørg dig selv: hvor er min sikkerhedskopi, og er den tilsluttet mit hovedsystem lige nu? Hvornår gendannede jeg sidst fra den? Hvilke af mine enheder får ikke længere opdateringer?

Det hjælper også at være ærlig om omkostningerne. Betalt sikkerhedshjælp kan føles valgfrit, indtil den dag det ikke er. Selv en enkeltstående gennemgang for at identificere uopdaterede systemer og rette din sikkerhedskopilayout er langt billigere end at miste lønninger og kunderegistreringer. Ransomwares bredere følgevirkninger er reelle: den leverandør-ransomware-brøde, der eksponerede 442K patienters data viser, hvordan et angreb på én organisation kan brede sig til mange mennesker.

Handlingsorienterede pointer

  • Revider dine sikkerhedskopier i dag: bekræft, hvor de ligger, og om en inficeret server kunne nå dem.
  • Behold mindst én offline eller uforanderlig kopi, plus én eksternt placeret.
  • Patch systemer hurtigt og isoler alt, der ikke kan opdateres.
  • Brug multifaktor-godkendelse, og fjern unødvendige administratorrettigheder.
  • Test en gendannelse i denne måned, og gentag efter en plan.

De ransomware-sikkerhedskopieringsfejl, som små virksomhedsejere begår, er sjældent eksotiske. De er en gammel server, et enkelt drev og en antagelse om, at det nok skal gå. At rette dem tager en eftermiddag, og det kan afgøre, om din virksomhed stadig er i drift efter et angreb.