Μια ιστορία που ανέφερε το The Register αυτόν τον μήνα είναι ένα ωμό μάθημα για τα λάθη αντιγράφων ασφαλείας ransomware που οι ιδιοκτήτες μικρών επιχειρήσεων μπορούν ακόμα να αποφύγουν. Μια εταιρεία reportedly αρνήθηκε να πληρώσει για βοήθεια ασφαλείας, έτρεξε ένα παλιό σύστημα χωρίς ενημερώσεις και κρατούσε το μοναδικό της αντίγραφο ασφαλείας σε έναν δίσκο συνδεδεμένο στον ίδιο server. Όταν χτύπησε το ransomware, και τα δύο κρυπτογραφήθηκαν. Σύμφωνα με την αναφορά, η εταιρεία χρεοκόπησε μήνες αργότερα.
Οι λεπτομέρειες που έχουμε είναι περιορισμένες, και το κείμενο της πηγής είναι μερικό. Αλλά το μοτίβο που περιγράφει είναι αρκετά κοινό ώστε να αξίζει ανάλυση.
Πώς ένας server χωρίς ενημερώσεις και ένας συνδεδεμένος δίσκος βύθισαν μια επιχείρηση
Σύμφωνα με την αναφορά, η επιχείρηση έτρεχε ένα παλιό, χωρίς ενημερώσεις σύστημα που περιείχε τα δεδομένα της. Υπήρχε ένα αντίγραφο ασφαλείας, αλλά αποτελούνταν από έναν μόνο εξωτερικό δίσκο συνδεδεμένο στον ίδιο server. Ο σύμβουλος ασφαλείας Hatter, ο οποίος προσεγγίστηκε μετά την επίθεση, περιέγραψε την κατάσταση ως εξής: «Ολόκληρο το αντίγραφο ασφαλείας τους είναι αυτός ο εξωτερικός δίσκος, ο οποίος, φυσικά, είναι τώρα κρυπτογραφημένος.»
Οι συνέπειες ήταν άμεσες και επιχειρησιακές. Κατά τα λόγια του Hatter, «κυριολεκτικά, δεν μπορούν να πληρώσουν τους υπαλλήλους τους. Δεν ξέρουν ποιος τους χρωστάει χρήματα.» Αυτό είναι το πραγματικό κόστος του ransomware για μια μικρή εταιρεία: όχι αφηρημένη απώλεια δεδομένων, αλλά μισθοδοσία, εισπρακτέοι λογαριασμοί και καθημερινά αρχεία που εξαφανίζονται ταυτόχρονα.
Ο Hatter δεν μπόρεσε να βοηθήσει την εταιρεία, και δεν έμαθε ποτέ αν πλήρωσε τα λύτρα. Ο τίτλος του άρθρου λέει ότι η επιχείρηση απέτυχε μήνες αργότερα. Το συμπέρασμα είναι ότι δύο συνηθισμένα κενά, μια ενημέρωση που έλειπε και ένα αντίγραφο ασφαλείας σε λάθος θέση, ήταν αρκετά για να μετατρέψουν ένα περιστατικό σε υπαρξιακή απειλή.
Γιατί τα συνδεδεμένα αντίγραφα ασφαλείας κρυπτογραφούνται μαζί με όλα τα υπόλοιπα
Πολλές μικρές επιχειρήσεις αντιμετωπίζουν το αντίγραφο ασφαλείας ως ένα κουτί που πρέπει να τσεκάρουν: αγόρασε έναν δίσκο, σύνδεσέ τον, ξέχνα τον. Το πρόβλημα είναι ότι το ransomware δεν νοιάζεται ποια αρχεία είναι «τα πρωτότυπα». Κρυπτογραφεί ό,τι μπορεί να φτάσει, συμπεριλαμβανομένων των συνδεδεμένων δίσκων και των mapped network shares.
Ένας εξωτερικός δίσκος που μένει συνδεδεμένος στον server φαίνεται σαν ξεχωριστή συσκευή, αλλά για το λειτουργικό σύστημα είναι απλώς μια ακόμη τοποθεσία αποθήκευσης. Αν το κακόβουλο λογισμικό εκτελεστεί με αρκετά δικαιώματα ώστε να κρυπτογραφήσει τα δεδομένα του server, συνήθως μπορεί να κρυπτογραφήσει και τον δίσκο. Αυτό ακριβώς συνέβη εδώ.
Ένας χρήσιμος τρόπος να το σκεφτείτε: ένα αντίγραφο ασφαλείας μετράει μόνο αν ένας επιτιθέμενος που ελέγχει τον κύριο server σας δεν μπορεί να το αλλάξει ή να το διαγράψει. Αν το αντίγραφο ασφαλείας είναι πάντα online και εγγράψιμο από αυτόν τον server, αποτυγχάνει σε αυτό το τεστ.
Δύο ακόμη αδύναμα σημεία αξίζει να αναφερθούν:
- Ποτέ μην δοκιμάζετε επαναφορές. Ένα αντίγραφο ασφαλείας από το οποίο δεν έχετε επαναφέρει είναι μια υπόθεση, όχι ένα σχέδιο.
- Μόνο ένα αντίγραφο. Ένας μόνο δίσκος προστατεύει από αστοχία υλικού στην καλύτερη περίπτωση. Είναι ένα σημείο αστοχίας απέναντι σχεδόν σε όλα τα υπόλοιπα.
Ενημερώσεις και υγιεινή πρόσβασης που θα είχαν μετριάσει την επίθεση
Η αναφορά δεν λέει ακριβώς πώς μπήκαν οι επιτιθέμενοι, μόνο ότι το σύστημα ήταν παλιό και χωρίς ενημερώσεις. Το λογισμικό χωρίς ενημερώσεις είναι μια πολυφορεμένη διαδρομή. Η εκστρατεία ransomware Gunra κατά κρίσιμων υποδομών, για παράδειγμα, περιλάμβανε επιτιθέμενους που εκμεταλλεύονταν γνωστές ευπάθειες Fortinet, το είδος των ελαττωμάτων για τα οποία υπάρχουν ήδη διορθώσεις.
Για μια μικρή επιχείρηση χωρίς αποκλειστική ομάδα IT, μερικές συνήθειες βοηθούν πολύ:
- Κρατήστε απογραφή. Καταγράψτε κάθε server, laptop, router και firewall. Δεν μπορείτε να ενημερώσετε ό,τι έχετε ξεχάσει ότι υπάρχει.
- Ενεργοποιήστε τις αυτόματες ενημερώσεις όπου είναι δυνατόν, και προγραμματίστε τακτικό έλεγχο για συσκευές που δεν μπορούν να ενημερωθούν μόνες τους.
- Αποσύρετε ή απομονώστε μη υποστηριζόμενα συστήματα. Αν το λογισμικό δεν λαμβάνει πλέον ενημερώσεις και δεν μπορεί να αντικατασταθεί ακόμα, κρατήστε το μακριά από το διαδίκτυο και από τα κύρια δεδομένα σας.
- Περιορίστε τα προνόμια. Οι καθημερινοί λογαριασμοί δεν πρέπει να έχουν δικαιώματα διαχειριστή, και η απομακρυσμένη πρόσβαση πρέπει να απαιτεί έλεγχο ταυτότητας πολλαπλών παραγόντων.
Τίποτα από αυτά δεν απαιτεί ακριβό εργαλείο. Απαιτεί κάποιος να είναι υπεύθυνος γι' αυτά.
Δημιουργώντας μια ρύθμιση αντιγράφων ασφαλείας που επιβιώνει από ransomware
Μια ανθεκτική ρύθμιση δεν χρειάζεται να είναι περίπλοκη. Μια ευρέως χρησιμοποιούμενη κατευθυντήρια γραμμή είναι η προσέγγιση 3-2-1: τρία αντίγραφα των δεδομένων σας, σε δύο διαφορετικούς τύπους αποθήκευσης, με ένα αντίγραφο εκτός τοποθεσίας. Για να την κάνετε ανθεκτική στο ransomware, προσθέστε αυτά τα σημεία:
- Κρατήστε τουλάχιστον ένα αντίγραφο αποσυνδεδεμένο ή αμετάβλητο. Αυτό θα μπορούσε να είναι ένας δίσκος που συνδέεται μόνο κατά το παράθυρο αντιγράφου ασφαλείας και μετά αποσυνδέεται, ή μια υπηρεσία cloud ή αποθήκευσης που υποστηρίζει versioning και δεν μπορεί να αντικατασταθεί από τα διαπιστευτήρια του server σας.
- Διαχωρίστε τα διαπιστευτήρια. Ο λογαριασμός που γράφει τα αντίγραφα ασφαλείας δεν πρέπει να είναι ο ίδιος που θα αποκτούσε ένας επιτιθέμενος παραβιάζοντας τον server σας.
- Κρατήστε ιστορικό εκδόσεων. Ο συγχρονισμός ενός φακέλου στο cloud δεν είναι το ίδιο με το αντίγραφο ασφαλείας, επειδή μια υπηρεσία συγχρονισμού μπορεί να αντιγράψει πιστά κρυπτογραφημένα αρχεία.
- Δοκιμάζετε τις επαναφορές σε τακτικό πρόγραμμα. Επιλέξτε μερικά κρίσιμα αρχεία, όπως μισθοδοσία και αρχεία πελατών, και επαναφέρετέ τα για να δείτε πόσο χρόνο παίρνει.
- Γράψτε τη σειρά ανάκτησης. Ξέρετε τι χρειάζεστε πρώτα για να πληρώσετε το προσωπικό και να τιμολογήσετε πελάτες.
Τι σημαίνει αυτό για εσάς
Αν διευθύνετε ή εργάζεστε για μια μικρή επιχείρηση, αυτή η ιστορία αφορά λιγότερο τις επιλογές μιας εταιρείας και περισσότερο μια λίστα ελέγχου που μπορείτε να εκτελέσετε αυτή την εβδομάδα. Ρωτήστε τον εαυτό σας: πού είναι το αντίγραφο ασφαλείας μου, και είναι συνδεδεμένο με το κύριο σύστημά μου αυτή τη στιγμή; Πότε επαναφέρατε τελευταία φορά από αυτό; Ποιες από τις συσκευές μου δεν λαμβάνουν πλέον ενημερώσεις;
Βοηθά επίσης να είστε ειλικρινείς για το κόστος. Η πληρωμένη βοήθεια ασφαλείας μπορεί να φαίνεται προαιρετική μέχρι την ημέρα που δεν είναι. Ακόμη και μια εφάπαξ αξιολόγηση για τον εντοπισμό συστημάτων χωρίς ενημερώσεις και τη διόρθωση της διάταξης των αντιγράφων ασφαλείας σας είναι πολύ φθηνότερη από την απώλεια μισθοδοσίας και αρχείων πελατών. Ο ευρύτερος αντίκτυπος του ransomware είναι πραγματικός: η παραβίαση ransomware προμηθευτή που εξέθεσε δεδομένα 442 χιλιάδων ασθενών δείχνει πώς μια επίθεση σε έναν οργανισμό μπορεί να επηρεάσει πολλούς ανθρώπους.
Πρακτικά συμπεράσματα
- Ελέγξτε τα αντίγραφα ασφαλείας σας σήμερα: επιβεβαιώστε πού βρίσκονται και αν ένας μολυσμένος server θα μπορούσε να τα φτάσει.
- Κρατήστε τουλάχιστον ένα offline ή αμετάβλητο αντίγραφο, συν ένα εκτός τοποθεσίας.
- Ενημερώνετε τα συστήματα άμεσα και απομονώστε ό,τι δεν μπορεί να ενημερωθεί.
- Χρησιμοποιήστε έλεγχο ταυτότητας πολλαπλών παραγόντων και αφαιρέστε περιττά δικαιώματα διαχειριστή.
- Δοκιμάστε μια επαναφορά αυτόν τον μήνα, και επαναλάβετε σε τακτικό πρόγραμμα.
Τα λάθη αντιγράφων ασφαλείας ransomware που κάνουν οι ιδιοκτήτες μικρών επιχειρήσεων σπάνια είναι εξωτικά. Είναι ένας παλιός server, ένας μόνο δίσκος και μια υπόθεση ότι όλα θα πάνε καλά. Η διόρθωσή τους παίρνει ένα απόγευμα, και θα μπορούσε να καθορίσει αν η επιχείρησή σας λειτουργεί ακόμα μετά από μια επίθεση.




