Uforanderlige sikkerhedskopier er blevet det foretrukne svar for organisationer, der forsøger at løbe fra ransomware-bander. Konceptet er enkelt: lås en kopi af dine data, så de ikke kan ændres, slettes eller krypteres, og så mister angriberne deres løftestang. Men et nyligt blogindlæg fra data-genopretningsfirmaet DriveSavers udfordrer den antagelse og beskriver, hvorfor uforanderlige sikkerhedskopier stadig kan kompromitteres, hvorfor en dekryptor ikke altid er det sikkerhedsnet, ofre forventer, og hvor professionel data-genopretning faktisk passer ind i en ransomware-responsplan.

Uforanderlighed er en indstilling, ikke en garanti

Kerneideen bag uforanderlig lagring er, at når data først er skrevet, kan de ikke ændres eller fjernes i en fastsat opbevaringsperiode, selv ikke af en person med administrativ adgang. Den beskyttelse er reel, men den afhænger fuldstændigt af, hvordan den er konfigureret og administreret. Hvis opbevaringspolitikker er sat for kort, hvis legitimationsoplysninger med magt til at deaktivere uforanderlighed kompromitteres, eller hvis backup-softwaren selv udnyttes, før låsen træder i kraft, kan beskyttelsen ophæves eller omgås fuldstændigt.

Dette er en væsentlig sondring for alle, der stoler på uforanderlige sikkerhedskopier som en enkelt forsvarslinje. Teknologien reducerer risiko, men den eliminerer ikke de menneskelige og konfigurationsmæssige fejl, som ransomware-operatører i stigende grad målretter mod. Angribere, der forstår backup-arkitektur, vil gå efter administrationslaget, konti og tidsvinduer snarere end at forsøge at brute-force en ubrydelig lås. Det stemmer overens med, hvad sikkerhedsforskere har dokumenteret i andre ransomware-operationer, herunder grupper, der kører Anubis Ransomwares RaaS-model siden december 2024, som har vist et mønster med at tilpasse taktikker til, hvilke forsvar organisationer implementerer. DriveSavers' bredere dækning af dette emne, i et ledsagende indlæg om uforanderlige sikkerhedskopier som ransomwarens sidste forsvarslinje, gør samme pointe: uforanderlighed hæver barren, den fjerner den ikke.

Når en dekryptor ikke redder dig

En anden antagelse, DriveSavers-indlægget udfordrer, er troen på, at at skaffe eller købe en dekryptor garanterer en ren genopretning. Dekryptorer, hvad enten de leveres af angriberen efter betaling eller frigives af forskere, der har knækket en ældre ransomware-stamme, er ikke en universel løsning. Filer kan stadig blive korrumperet under selve krypteringsprocessen, dekryptorer kan fejle på visse filtyper eller delvist overskrevne data, og betaling producerer ikke altid en fungerende nøgle overhovedet.

Dette matcher resultater fra anden nylig forskning om løsesumsbetalingsresultater. En undersøgelse, der dækkede Australien og New Zealand, fandt, at 36% af løsesumsbetalinger ikke genopretter data, og separat britisk forskning fandt, at 22% af ransomware-betalere står over for et andet afpresningsforsøg efter allerede at have betalt én gang. Sammenlagt forstærker disse tal DriveSavers-argumentet: at behandle betaling eller dekryptering som et slutpunkt snarere end et startpunkt efterlader organisationer udsat for gentagne fejl.

Hvor data-genopretning faktisk passer ind

Det er her, professionelle data-genopretningstjenester kommer ind, ikke som en erstatning for sikkerhedskopier eller dekryptorer, men som et komplementært lag, når begge fejler. Når uforanderlige kopier er ufuldstændige, korrumperede eller utilgængelige, og når en dekryptor enten ikke eksisterer eller ikke fuldt ud genopretter brugbare filer, kan specialiseret genopretningsarbejde nogle gange rekonstruere data direkte fra beskadigede lagringsmedier eller delvist krypterede volumener. Det er en langsommere, mere teknisk proces end at genoprette fra en ren sikkerhedskopi, men den findes netop for kløften mellem, hvad sikkerhedskopier lover, og hvad de leverer under en reel hændelse.

Problemets omfang understreger, hvorfor den kløft betyder noget. Ransomware-aktivitet er fortsat med at stige globalt, med regionale data, der viser, at organisationer i Spanien tegner sig for omkring 3% af alle ransomware-angreb verden over i 2025. Den slags geografisk spredning betyder, at backup- og genopretningsplanlægning ikke længere er et niche-IT-anliggende, det er et grundlæggende operationelt krav for organisationer af næsten enhver størrelse.

Hvad dette betyder for dig

For både enkeltpersoner og virksomheder er budskabet ikke, at uforanderlige sikkerhedskopier er ineffektive. Det er, at de skal være én del af en lagdelt strategi snarere end en selvstændig garanti. Privatliv og data-integritet afhænger af hele kæden: hvordan sikkerhedskopier konfigureres, hvem der har administrativ adgang, hvor hurtigt uforanderlighedslåse anvendes efter data er skrevet, og hvilke fallback-muligheder der findes, hvis både sikkerhedskopien og enhver dekryptor fejler. Organisationer, der behandler uforanderlig lagring som en færdig løsning snarere end et vedligeholdt system, er dem, der mest sandsynligt opdager dets begrænsninger under et faktisk angreb.

Handlingsorienterede pointer

Gennemgå, hvem der har de administrative tilladelser, der kan ændre eller deaktivere uforanderlighedsindstillinger, og begræns den adgang så stramt som muligt. Test backup-genopretning regelmæssigt snarere end at antage, at uforanderlighed alene betyder genoprettelighed. Behandl ikke en dekryptor, købt eller ej, som en bekræftet løsning, før filer faktisk er verificeret som intakte. Og hav en data-genopretningsspecialist i din hændelsesresponsplan som en fallback-mulighed, da både uforanderlige sikkerhedskopier og dekryptorer har dokumenterede fejlpunkter, som en genopretningsproces nogle gange stadig kan håndtere.