Ransomware-Gruppen ändern die Reihenfolge ihrer Vorgehensweise. Laut einem Kaseya-Erklärartikel, über den BleepingComputer berichtete, zielen Angreifer zunehmend auf die Backup-Infrastruktur ab, um die Wiederherstellungsoptionen der Opfer zu beseitigen und den Druck zu erhöhen, zu zahlen. Für alle, die ein Homeoffice oder ein Kleinunternehmen betreiben, ist der Schutz vor Ransomware, die auf Backups abzielt, kein Nice-to-have mehr. Es ist der Unterschied zwischen einer schlechten Woche und einer Lösegeldverhandlung.

Der Quellartikel ist kurz, aber seine Botschaft ist klar: Organisationen benötigen Backups, die isoliert, unveränderlich und regelmäßig getestet werden, damit Angreifer nicht leicht auf sie zugreifen oder sie zerstören können. Im Folgenden erläutern wir, was das in der Praxis für kleinere Setups bedeutet.

Warum Angreifer zuerst auf Backups abzielen

Die Logik ist einfach. Das Verschlüsseln von Dateien wirkt nur dann als Druckmittel, wenn das Opfer sie nicht wiederherstellen kann. Wenn ein sauberes Backup existiert, verliert die Forderung des Angreifers den größten Teil ihrer Wirkung. Indem Ransomware-Betreiber Backups finden und deaktivieren, bevor sie die Verschlüsselung auslösen, nehmen sie dem Opfer die beste Alternative zur Zahlung.

Dies verändert die Art und Weise, wie wir über Backups denken sollten. Sie sind kein passives Sicherheitsnetz, das still in der Ecke steht. Sie sind ein hochwertiges Ziel, und Angreifer behandeln sie auch so. Ein Backup, das vom selben Netzwerk aus mit denselben Anmeldedaten wie alles andere erreichbar ist, kann zusammen mit Ihren Primärdaten verschlüsselt oder gelöscht werden.

Dies passt zu einem breiteren Muster, bei dem Ransomware-Banden zusätzliche Drucktaktiken einsetzen. Unsere Berichterstattung darüber, wie die Gunra-Ransomware-Bande Doppelerpressungsangriffe verstärkt, zeigt, wie Gruppen Bedrohungen schichten, sodass die Wiederherstellung aus einem Backup allein das Problem nicht beendet. Dennoch bleibt ein funktionierendes Backup Ihr stärkster erster Schritt, weshalb Angreifer es genau beseitigen wollen.

Was ein Backup angriffsresistent macht: Isolation, Unveränderlichkeit, Tests

Kaseyas Empfehlungen beruhen auf drei Eigenschaften. Jede davon beantwortet eine andere Art, wie Backups versagen.

Isolation. Isolierte Backups liegen getrennt von Ihrem alltäglichen Netzwerk und Ihren Anmeldedaten. Wenn ein Angreifer einen Arbeitsplatzrechner oder ein Administratorkonto kompromittiert, sollte er nicht automatisch Zugriff auf die Backup-Kopie erhalten. Isolation kann eine Offline- oder getrennte Kopie bedeuten, ein separates Konto mit separaten Anmeldedaten oder einen segmentierten Netzwerkspeicherort.

Unveränderlichkeit. Ein unveränderliches Backup kann für einen festgelegten Zeitraum nicht verändert oder gelöscht werden, selbst nicht von jemandem mit administrativem Zugriff. Dies schützt vor einem Angreifer, der Anmeldedaten gestohlen hat und versucht, Ihre Wiederherstellungspunkte zu löschen.

Regelmäßige Tests. Ein Backup, das Sie nie wiederhergestellt haben, ist eine Annahme, kein Plan. Tests bestätigen, dass die Daten vollständig sind, dass sie nicht bereits beschädigt sind und dass Sie wissen, wie lange die Wiederherstellung tatsächlich dauert.

Keine dieser Eigenschaften ist allein ausreichend. Isolation ohne Tests kann Ihnen eine sichere, aber unbrauchbare Kopie hinterlassen. Unveränderlichkeit ohne Isolation kann das System auf andere Weise exponiert lassen. Zusammen machen sie ein Backup aus, das ein Angreifer nicht leicht erreichen kann und dem Sie vertrauen können.

Wo Backups in Home- und Kleinunternehmens-Setups versagen

Der Quellartikel spricht Organisationen allgemein an, aber die Lücken sind in kleineren Umgebungen leicht zu erkennen. Dies sind häufige Muster, die Sie anhand der drei oben genannten Kriterien überprüfen sollten:

  • Ein ständig verbundenes externes Laufwerk oder NAS. Wenn es von Ihrem Computer aus eingebunden und beschreibbar ist, kann Ransomware, die auf diesem Computer läuft, es normalerweise ebenfalls erreichen.
  • Cloud-Synchronisierung, die fälschlich für ein Backup gehalten wird. Synchronisierungstools können verschlüsselte oder gelöschte Dateien getreu replizieren. Ohne Versionierung oder Aufbewahrungskontrollen ist Synchronisierung nicht dasselbe wie Wiederherstellung.
  • Gemeinsam genutzte Anmeldedaten. Wenn das Backup dieselbe Admin-Anmeldung wie Ihre Hauptsysteme verwendet, legt ein gestohlenes Passwort beide offen.
  • Kein Wiederherstellungstest. Viele Menschen entdecken Probleme erst während eines Notfalls.
  • Keine schriftlichen Wiederherstellungsschritte. Zu wissen, was zuerst und wo wiederhergestellt werden muss, spart Zeit unter Druck. Unser Artikel über Ransomware-Vorfallsreaktionspläne erklärt, warum vorausschauende Planung wichtig ist.

Remote-Zugriff auf Backup-Systeme absichern

Remote-Zugriff ist ein häufiger Weg für Angreifer, daher ist die Art und Weise, wie Sie auf Ihre Backups zugreifen, genauso wichtig wie der Ort, an dem sie sich befinden. Praktische Schritte sind:

  • Verwenden Sie eindeutige Anmeldedaten für Backup-Systeme, nicht die, die Sie täglich nutzen.
  • Aktivieren Sie Multi-Faktor-Authentifizierung für Backup-Konsolen und Cloud-Speicherkonten.
  • Vermeiden Sie es, Backup-Verwaltungsschnittstellen direkt dem Internet auszusetzen. Wenn Sie Remote-Zugriff benötigen, leiten Sie ihn über eine gesicherte Verbindung wie ein ordnungsgemäß konfiguriertes VPN und halten Sie diese VPN-Software aktuell.
  • Beschränken Sie, wer und was Backups löschen oder ändern kann.
  • Halten Sie Backup-Software und -Geräte gepatcht.

Ein VPN schützt die Verbindung zu Ihrem Backup-System, aber es macht ein Backup nicht unveränderlich oder isoliert. Betrachten Sie es als eine Ebene, nicht als Ersatz.

Was das für Sie bedeutet

Wenn Sie davon ausgehen, dass Ihre Backups einen Angriff überstehen würden, ist jetzt der Moment, dies zu überprüfen. Ransomware-Banden suchen gezielt nach Ihren Backups, daher kann eine Kopie, die immer verbunden ist, Anmeldedaten teilt oder nie wiederhergestellt wurde, versagen, wenn Sie sie am meisten brauchen. Die gute Nachricht ist, dass es bei den Korrekturen meist um Konfiguration und Gewohnheiten geht, nicht um teure Tools.

Fazit: Überprüfen Sie Ihre Backups diese Woche

Nutzen Sie diese kurze Checkliste, um Ihren Schutz vor Ransomware, die auf Backups abzielt, zu stärken:

  1. Isolation: Ist mindestens eine Kopie getrennt oder durch separate Anmeldedaten geschützt?
  2. Unveränderlichkeit: Kann irgendjemand, einschließlich eines Admins, Ihre Wiederherstellungspunkte gerade jetzt löschen oder überschreiben?
  3. Tests: Wann haben Sie zuletzt echte Dateien aus einem Backup wiederhergestellt, und wie lange hat es gedauert?
  4. Zugriff: Ist der Remote-Zugriff auf Ihr Backup-System durch eindeutige Anmeldedaten und Multi-Faktor-Authentifizierung geschützt?

Nachdem Sie Ihr Setup überprüft haben, lesen Sie unseren Leitfaden zur Ransomware-Vorfallsreaktionsplanung und unsere Berichterstattung über Gunras Doppelerpressungstaktiken, um zu sehen, wie Backup-Versagen in eine umfassendere Ransomware-Reaktion passt.

FAQ: Q1: Warum zielen Ransomware-Angreifer auf Backups ab? A1: Angreifer zielen auf Backups ab, um die Wiederherstellungsoptionen der Opfer zu beseitigen und den Druck zu erhöhen, zu zahlen, da das Verschlüsseln von Dateien nur dann als Druckmittel wirkt, wenn das Opfer sie nicht wiederherstellen kann. Q2: Welche drei Eigenschaften machen ein Backup angriffsresistent? A2: Kaseyas Empfehlungen beruhen auf Isolation, Unveränderlichkeit und regelmäßigen Tests. Q3: Was ist ein unveränderliches Backup? A3: Ein unveränderliches Backup kann für einen festgelegten Zeitraum nicht verändert oder gelöscht werden, selbst nicht von jemandem mit administrativem Zugriff. Q4: Warum ist das Testen eines Backups wichtig? A4: Tests bestätigen, dass die Daten vollständig sind, dass sie nicht bereits beschädigt sind und dass Sie wissen, wie lange die Wiederherstellung tatsächlich dauert. Q5: Ist eine der drei Backup-Eigenschaften für sich allein ausreichend? A5: Nein, keine von ihnen ist allein ausreichend; Isolation ohne Tests kann Ihnen eine sichere, aber unbrauchbare Kopie hinterlassen, und Unveränderlichkeit ohne Isolation kann das System auf andere Weise exponiert lassen. ---END---