Η ανάκαμψη από ransomware γίνεται πιο δύσκολη, όχι πιο εύκολη, και νέα έρευνα από τον αναλυτικό οίκο Omdia επισημαίνει έναν εκπληκτικά βασικό λόγο: οι περισσότεροι οργανισμοί εξακολουθούν να μην διαθέτουν αποθήκευση αντιγράφων ασφαλείας που να μην μπορεί πραγματικά να τροποποιηθεί ή να διαγραφεί. Αυτό το κενό υπονομεύει μία από τις τελευταίες γραμμές άμυνας στις οποίες βασίζονται οι εταιρείες όταν μια επίθεση πετυχαίνει, και αποτελεί υπενθύμιση ότι οι στρατηγικές προστασίας από ransomware με αμετάβλητα αντίγραφα ασφαλείας λειτουργούν μόνο αν η αμεταβλητότητα είναι πραγματική.
Τι βρήκε πραγματικά η έρευνα της Omdia
Τα ευρήματα της Omdia, όπως αναφέρθηκαν από το SecurityBrief Asia, επικεντρώνονται σε μια απλή αλλά ανησυχητική παρατήρηση: η πλειονότητα των οργανισμών δεν διαθέτει αποθήκευση αντιγράφων ασφαλείας που να είναι πραγματικά αμετάβλητη, δηλαδή δεδομένα που οι επιτιθέμενοι δεν μπορούν να τροποποιήσουν, να κρυπτογραφήσουν ή να διαγράψουν μόλις εγγραφούν. Χωρίς αυτή την προστασία, η ανάκαμψη από ransomware γίνεται σημαντικά πιο δύσκολη, επειδή οι επιτιθέμενοι που παραβιάζουν ένα δίκτυο μπορούν συχνά να φτάσουν και στα συστήματα αντιγράφων ασφαλείας, καταστρέφοντας ή σβήνοντας τα ίδια τα αντίγραφα που θα χρειαζόταν μια εταιρεία για να αποκαταστήσει τη λειτουργία της.
Αυτό έχει σημασία επειδή τα αντίγραφα ασφαλείας έχουν γίνει το προεπιλεγμένο σχέδιο ανάκαμψης για τα περισσότερα θύματα ransomware. Η πληρωμή λύτρων ούτε εγγυάται την επαναφορά των δεδομένων ούτε είναι συμβουλευτική από άποψη ασφάλειας ή νομικής υπόστασης, επομένως ένα καθαρό, μη τροποποιημένο αντίγραφο ασφαλείας είναι συχνά η διαφορά μεταξύ μιας γρήγορης ανάκαμψης και μιας παρατεταμένης, δαπανηρής διακοπής. Η έρευνα της Omdia υποδηλώνει ότι πάρα πολλοί οργανισμοί λειτουργούν χωρίς αυτό το δίχτυ ασφαλείας, ακόμα κι αν πιστεύουν ότι το έχουν.
Γιατί τα "αμετάβλητα" αντίγραφα ασφαλείας δεν είναι πάντα άτρωτα στο ransomware
Ο όρος "αμετάβλητο" χρησιμοποιείται χαλαρά σε ολόκληρη τη βιομηχανία αντιγράφων ασφαλείας και αποθήκευσης, και αυτό είναι μέρος του προβλήματος. Δεν προστατεύει κάθε προϊόν ή διαμόρφωση που προωθείται ως αμετάβλητο πραγματικά από διαγραφή ή παραποίηση υπό όλες τις συνθήκες. Οι εσφαλμένες διαμορφώσεις, οι ληγμένες πολιτικές διατήρησης, τα παραβιασμένα διαπιστευτήρια διαχειριστή και τα κενά μεταξύ των περιβαλλόντων αντιγράφων ασφαλείας και παραγωγής μπορούν όλα να δημιουργήσουν ανοίγματα που εκμεταλλεύονται οι επιτιθέμενοι, ακόμα και όταν τα χαρακτηριστικά αμεταβλητότητας είναι τεχνικά παρόντα.
Για μια πιο λεπτομερή ματιά στο πώς συμβαίνουν αυτά τα κενά στην πράξη, συμπεριλαμβανομένων των συγκεκριμένων φορέων επίθεσης που επιτρέπουν στους χειριστές ransomware να παρακάμψουν υποτιθέμενα άτρωτα αντίγραφα ασφαλείας, η εις βάθος ανάλυσή μας για το γιατί τα αμετάβλητα αντίγραφα ασφαλείας εξακολουθούν να πλήττονται από ransomware αναλύει τις τεχνικές λεπτομέρειες. Η σύντομη εκδοχή: η αμεταβλητότητα είναι ένας έλεγχος, όχι μια εγγύηση, και πρέπει να συνδυάζεται με σωστή διαμόρφωση, διαχείριση πρόσβασης και απομόνωση για να λειτουργήσει όπως προβλέπεται.
Το χάσμα μεταξύ των ισχυρισμών για τα αντίγραφα ασφαλείας και της πραγματικής δυνατότητας ανάκαμψης
Ένα από τα πιο σημαντικά συμπεράσματα από την έρευνα της Omdia είναι η απόσταση μεταξύ αυτού που πιστεύουν οι οργανισμοί για την κατάσταση των αντιγράφων ασφαλείας τους και αυτού που πραγματικά συμβαίνει κατά τη διάρκεια ενός πραγματικού συμβάντος ανάκαμψης. Πολλές εταιρείες υποθέτουν ότι έχουν αμετάβλητα αντίγραφα ασφαλείας απλώς επειδή το μάρκετινγκ ενός προμηθευτή το λέει, χωρίς να επαληθεύουν ότι η διαμόρφωση εφαρμόζεται σωστά ή ότι η ανάκαμψη λειτουργεί πραγματικά από άκρη σε άκρη.
Αυτό είναι ένα οικείο μοτίβο στην ασφάλεια γενικότερα. Η κρυπτογράφηση, τα VPN, τα τείχη προστασίας και τα συστήματα αντιγράφων ασφαλείας παρέχουν όλα πραγματική προστασία, αλλά μόνο όταν εφαρμόζονται σωστά και δοκιμάζονται τακτικά. Ένα αντίγραφο ασφαλείας που δεν μπορεί να αποκατασταθεί γρήγορα, ή που αποδεικνύεται ότι είναι προσιτό σε έναν επιτιθέμενο με αυξημένα διαπιστευτήρια, προσφέρει λίγο περισσότερο από ψευδή αυτοπεποίθηση. Η προειδοποίηση της Omdia είναι ουσιαστικά ότι αυτή η ψευδής αυτοπεποίθηση είναι διαδεδομένη και επιδεινώνει τα αποτελέσματα ανάκαμψης από ransomware σε όλο το φάσμα.
Τι σημαίνει αυτό για εσάς
Αν διαχειρίζεστε την υποδομή πληροφορικής για μια επιχείρηση, αυτή η έρευνα είναι μια ώθηση να επαληθεύσετε πραγματικά την αμεταβλητότητα των αντιγράφων ασφαλείας σας αντί να την υποθέτετε. Αυτό σημαίνει έλεγχο των ρυθμίσεων κλειδώματος διατήρησης, επιβεβαίωση ότι οι διαχειριστές αντιγράφων ασφαλείας δεν έχουν τη δυνατότητα να παρακάμψουν τους κανόνες αμεταβλητότητας και δοκιμή πλήρων σεναρίων ανάκαμψης αντί να επιβεβαιώνετε απλώς ότι τα αντίγραφα ολοκληρώνονται με επιτυχία.
Για άτομα και μικρότερους οργανισμούς, το μάθημα κλιμακώνεται απλά: ένας διαχειριστής κωδικών πρόσβασης, ένα VPN ή ισχυρές συνήθειες κρυπτογράφησης είναι πολύτιμα κομμάτια μιας ευρύτερης στάσης ασφάλειας, αλλά κανένα από αυτά δεν αντικαθιστά την ανάγκη για ένα πραγματικά ξεχωριστό, ανθεκτικό σε παραποίηση αντίγραφο ασφαλείας των σημαντικών δεδομένων. Το ransomware δεν στοχεύει μόνο τα συστήματα παραγωγής· κυνηγάει ενεργά τα αντίγραφα ασφαλείας, επομένως οποιοδήποτε σχέδιο ανάκαμψης που υποθέτει ότι τα αντίγραφα ασφαλείας θα είναι απλώς εκεί όταν χρειαστούν είναι ελλιπές.
Πρακτικά συμπεράσματα
Οι οργανισμοί που σοβαρά ενδιαφέρονται για την προστασία από ransomware με αμετάβλητα αντίγραφα ασφαλείας θα πρέπει να ξεκινήσουν με τον έλεγχο της υπάρχουσας υποδομής αντιγράφων ασφαλείας για να επιβεβαιώσουν ότι η αμεταβλητότητα εφαρμόζεται πραγματικά, όχι απλώς διαφημίζεται. Δοκιμάστε τις διαδικασίες ανάκαμψης τακτικά υπό ρεαλιστικές συνθήκες, συμπεριλαμβανομένων σεναρίων όπου οι επιτιθέμενοι έχουν παραβιάσει λογαριασμούς διαχειριστή. Διατηρήστε τουλάχιστον ένα αντίγραφο ασφαλείας απομονωμένο από το κύριο δίκτυο, είτε μέσω αερογεφύρωσης (air-gapping), εκτός σύνδεσης αποθήκευσης ή ενός ξεχωριστού περιβάλλοντος cloud με αυστηρούς ελέγχους πρόσβασης. Τέλος, εξετάστε ποιος έχει την εξουσία να αλλάξει πολιτικές διατήρησης ή να διαγράψει δεδομένα αντιγράφων ασφαλείας, καθώς αυτό το σημείο πρόσβασης είναι συχνά αυτό που στοχεύουν πρώτα οι επιτιθέμενοι.
Η έρευνα της Omdia είναι ένα χρήσιμο σημείο ελέγχου για κάθε οργανισμό που έχει αντιμετωπίσει τα αντίγραφα ασφαλείας ως λυμένο πρόβλημα. Η τεχνολογία για να γίνουν τα αντίγραφα ασφαλείας πραγματικά αμετάβλητα υπάρχει και λειτουργεί, αλλά μόνο όταν διαμορφώνεται, παρακολουθείται και δοκιμάζεται με την ίδια αυστηρότητα που εφαρμόζεται σε άλλους κρίσιμους ελέγχους ασφάλειας.




