Ransomwaregrupper ændrer rækkefølgen af deres handlinger. Ifølge en Kaseya-forklaring dækket af BleepingComputer går angribere i stigende grad efter backupinfrastruktur for at fjerne ofrenes gendannelsesmuligheder og øge presset for at betale. For alle, der driver hjemmekontor eller små virksomheder, er ransomware, der målretter sig mod backupbeskyttelse, ikke længere en luksus. Det er forskellen mellem en dårlig uge og en løsepengeforhandling.

Kildeartiklen er kort, men budskabet er klart: Organisationer har brug for backupper, der er isolerede, uforanderlige og regelmæssigt testede, så angribere ikke nemt kan nå dem eller ødelægge dem. Nedenfor forklarer vi, hvad det betyder i praksis for mindre opsætninger.

Hvorfor angribere går efter backupper først

Logikken er enkel. Kryptering af filer fungerer kun som løftestang, hvis offeret ikke kan gendanne dem. Hvis der findes en ren backup, mister angriberens krav det meste af sin kraft. Ved at finde og deaktivere backupper, før krypteringen udløses, fjerner ransomwareoperatører offerets bedste alternativ til at betale.

Det ændrer måden, vi bør tænke på backupper. De er ikke et passivt sikkerhedsnet, der stille ligger i hjørnet. De er et mål af høj værdi, og angribere behandler dem sådan. En backup, der kan nås fra det samme netværk med de samme legitimationsoplysninger som alt andet, kan blive krypteret eller slettet sammen med dine primære data.

Det passer ind i et bredere mønster, hvor ransomwarebander tilføjer pressetaktikker. Vores dækning af, hvordan Gunra-ransomwarebanden optrapper dobbelt afpresning, viser, hvordan grupper lægger trusler i lag, så gendannelse fra backup alene ikke løser problemet. En fungerende backup er dog stadig dit stærkeste første træk, og det er præcis derfor, angribere vil have den fjernet.

Hvad gør en backup modstandsdygtig over for angreb: isolering, uforanderlighed, test

Kaseyas vejledning hviler på tre egenskaber. Hver af dem svarer på en forskellig måde, hvorpå backupper fejler.

Isolering. Isolerede backupper ligger adskilt fra dit daglige netværk og dine daglige legitimationsoplysninger. Hvis en angriber kompromitterer en arbejdsstation eller en admin-konto, bør de ikke automatisk få adgang til backupkopien. Isolering kan betyde en offline eller afkoblet kopi, en separat konto med separate legitimationsoplysninger eller en segmenteret netværksplacering.

Uforanderlighed. En uforanderlig backup kan ikke ændres eller slettes i en fastsat periode, selv ikke af nogen med administrativ adgang. Dette beskytter mod en angriber, der har stjålet legitimationsoplysninger og forsøger at slette dine gendannelsespunkter.

Regelmæssig test. En backup, du aldrig har gendannet, er en antagelse, ikke en plan. Test bekræfter, at dataene er komplette, at de ikke allerede er beskadigede, og at du ved, hvor lang tid gendannelse faktisk tager.

Ingen af disse er tilstrækkelige alene. Isolering uden test kan efterlade dig med en sikker, men ubrugelig kopi. Uforanderlighed uden isolering kan stadig efterlade systemet eksponeret på andre måder. Sammen gør de en backup, som en angriber ikke nemt kan nå, og som du kan stole på.

Hvor backupper fejler i opsætninger til hjem og små virksomheder

Kildeartiklen taler til organisationer bredt, men hullerne er nemme at få øje på i mindre miljøer. Dette er almindelige mønstre at kontrollere for, baseret på de tre kriterier ovenfor:

  • Et altid tilsluttet eksternt drev eller NAS. Hvis det er monteret og skrivbart fra din computer, kan ransomware, der kører på den computer, normalt også nå det.
  • Cloud-synkronisering forvekslet med backup. Synkroniseringsværktøjer kan trofast replikere krypterede eller slettede filer. Uden versionsstyring eller opbevaringskontroller er synkronisering ikke det samme som gendannelse.
  • Delte legitimationsoplysninger. Hvis backuppen bruger samme admin-login som dine hovedsystemer, eksponerer én stjålet adgangskode begge.
  • Ingen gendannelsestest. Mange opdager først problemer under en nødsituation.
  • Ingen nedskrevne gendannelsestrin. At vide, hvad der skal gendannes først, og hvor, sparer tid under pres. Vores artikel om beredskabsplaner for ransomwarehændelser forklarer, hvorfor det er vigtigt at planlægge på forhånd.

Sikring af fjernadgang til backupsystemer

Fjernadgang er en hyppig angrebsvej, så måden, du når dine backupper på, betyder lige så meget som, hvor de ligger. Praktiske trin omfatter:

  • Brug unikke legitimationsoplysninger til backupsystemer, ikke dem, du bruger dagligt.
  • Aktivér multifaktorautentificering til backupkonsoller og cloud-lagringskonti.
  • Undgå at eksponere backupadministrationsgrænseflader direkte mod internettet. Hvis du har brug for fjernadgang, så rut den gennem en sikret forbindelse som en korrekt konfigureret VPN, og hold VPN-softwaren opdateret.
  • Begræns hvem og hvad der kan slette eller ændre backupper.
  • Hold backupsoftware og -enheder opdaterede med patches.

En VPN beskytter forbindelsen til dit backupsystem, men den gør ikke en backup uforanderlig eller isoleret. Betragt den som et lag, ikke en erstatning.

Hvad betyder det for dig

Hvis du antager, at dine backupper ville overleve et angreb, er det nu, du skal bekræfte det. Ransomwarebander leder specifikt efter dine backupper, så en kopi, der altid er tilsluttet, deler legitimationsoplysninger eller aldrig er blevet gendannet, kan svigte, når du har mest brug for den. Den gode nyhed er, at løsningerne mest handler om konfiguration og vaner, ikke dyre værktøjer.

Det vigtigste: revidér dine backupper i denne uge

Brug denne korte tjekliste til at styrke din beskyttelse mod ransomware, der målretter sig mod backupper:

  1. Isolering: Er mindst én kopi afkoblet eller beskyttet af separate legitimationsoplysninger?
  2. Uforanderlighed: Kan nogen, inklusive en admin, slette eller overskrive dine gendannelsespunkter lige nu?
  3. Test: Hvornår gendannede du sidst rigtige filer fra backup, og hvor lang tid tog det?
  4. Adgang: Er fjernadgang til dit backupsystem beskyttet med unikke legitimationsoplysninger og multifaktorautentificering?

Når du har revideret din opsætning, så læs vores guide til planlægning af beredskab for ransomwarehændelser og vores dækning af Gunras dobbelte afpresningstaktikker for at se, hvordan backupfejl passer ind i en bredere ransomwarerespons.

FAQ (oversæt hvert spørgsmål og svar): Q1: Hvorfor målretter ransomwareangribere sig mod backupper? A1: Angribere går efter backupper for at fjerne ofrenes gendannelsesmuligheder og øge presset for at betale, da kryptering af filer kun fungerer som løftestang, hvis offeret ikke kan gendanne dem. Q2: Hvilke tre egenskaber gør en backup modstandsdygtig over for angreb? A2: Kaseyas vejledning hviler på isolering, uforanderlighed og regelmæssig test. Q3: Hvad er en uforanderlig backup? A3: En uforanderlig backup kan ikke ændres eller slettes i en fastsat periode, selv ikke af nogen med administrativ adgang. Q4: Hvorfor er test af en backup vigtig? A4: Test bekræfter, at dataene er komplette, at de ikke allerede er beskadigede, og at du ved, hvor lang tid gendannelse faktisk tager. Q5: Er nogen af de tre backup-egenskaber tilstrækkelig i sig selv? A5: Nej, ingen af dem er tilstrækkelige alene; isolering uden test kan efterlade dig med en sikker, men ubrugelig kopi, og uforanderlighed uden isolering kan stadig efterlade systemet eksponeret på andre måder. ---END---