Ransomware-palautus on yhä vaikeampaa, ei helpompaa, ja analyytikkoyhtiö Omdian uusi tutkimus osoittaa yllättävän perustavanlaatuisen syyn: useimmilla organisaatioilla ei edelleenkään ole varmuuskopiointitallennustilaa, jota ei aidosti voi muuttaa tai poistaa. Tämä aukko heikentää yhtä viimeisistä puolustuslinjoista, joihin yritykset luottavat hyökkäyksen onnistuessa, ja se on muistutus siitä, että muuttumattomat varmuuskopiot ransomware-suojausstrategiat toimivat vain, jos muuttumattomuus on todellista.
Mitä Omdian tutkimus itse asiassa löysi
Omdian havainnot, joista SecurityBrief Asia raportoi, keskittyvät yksinkertaiseen mutta huolestuttavaan havaintoon: suurimmalta osalta organisaatioista puuttuu varmuuskopiointitallennustilaa, joka on aidosti muuttumatonta, eli dataa, jota hyökkääjät eivät voi muokata, salata tai poistaa sen kirjoittamisen jälkeen. Ilman tätä suojaa ransomware-palautuksesta tulee huomattavasti vaikeampaa, koska hyökkääjät, jotka pääsevät käsiksi verkkoon, voivat usein yltää myös varmuuskopiojärjestelmiin ja turmella tai pyyhkiä juuri ne kopiot, joita yritys tarvitsisi toiminnan palauttamiseen.
Tämä on tärkeää, koska varmuuskopioista on tullut oletusarvoinen palautussuunnitelma useimmille ransomware-uhreille. Lunnaiden maksaminen ei takaa tietojen palautumista eikä ole suositeltavaa turvallisuuden tai lain kannalta, joten puhdas, muuttumaton varmuuskopio on usein ero nopean palautuksen ja pitkittyneen, kalliin käyttökatkoksen välillä. Omdian tutkimus viittaa siihen, että liian monet organisaatiot toimivat ilman tätä turvaverkkoa, vaikka uskoisivatkin sellaisen omaavansa.
Miksi "muuttumattomat" varmuuskopiot eivät aina ole immuuneja ransomwarelle
Termiä "muuttumaton" käytetään löyhästi koko varmuuskopiointi- ja tallennusalalla, ja se on osa ongelmaa. Kaikki tuotteet tai määritykset, joita markkinoidaan muuttumattomina, eivät todellisuudessa estä poistamista tai peukalointia kaikissa olosuhteissa. Virheelliset määritykset, vanhentuneet säilytyskäytännöt, vaarantuneet järjestelmänvalvojan tunnukset ja aukot varmuuskopiointi- ja tuotantoympäristöjen välillä voivat kaikki luoda aukkoja, joita hyökkääjät hyödyntävät, vaikka muuttumattomuusominaisuudet olisivat teknisesti käytössä.
Jos haluat tarkemman katsauksen siitä, miten nämä aukot syntyvät käytännössä, mukaan lukien tietyt hyökkäysvektorit, joiden avulla ransomware-toimijat ohittavat oletetusti koskemattomat varmuuskopiot, perusteellinen analyysimme siitä, miksi muuttumattomat varmuuskopiot joutuvat edelleen ransomwaren kohteiksi avaa tekniset yksityiskohdat. Lyhyt versio: muuttumattomuus on hallintakeino, ei takuu, ja se on yhdistettävä asianmukaisiin määrityksiin, käyttöoikeuksien hallintaan ja eristykseen, jotta se toimii tarkoitetulla tavalla.
Kuilu varmuuskopiointiväitteiden ja todellisen palautuskyvyn välillä
Yksi Omdian tutkimuksen tärkeimmistä opeista on etäisyys sen välillä, mitä organisaatiot uskovat varmuuskopiointivalmiudestaan ja mitä todellisuudessa tapahtuu oikean palautustapahtuman aikana. Monet yritykset olettavat omaavansa muuttumattomat varmuuskopiot pelkästään siksi, että toimittajan markkinointi niin väittää, vahvistamatta, että määritys on pantu täytäntöön oikein tai että palautus todella toimii alusta loppuun.
Tämä on tuttu kaava turvallisuudessa yleisemminkin. Salaus, VPN:t, palomuurit ja varmuuskopiojärjestelmät tarjoavat kaikki todellista suojaa, mutta vain kun ne on toteutettu oikein ja testattu säännöllisesti. Varmuuskopio, jota ei voi palauttaa nopeasti tai joka osoittautuu hyökkääjän tavoitettavissa olevaksi kohotetuilla tunnuksilla, tarjoaa vain vähän enemmän kuin väärän luottamuksen. Omdian varoitus on pohjimmiltaan se, että tämä väärä luottamus on laajalle levinnyttä ja se heikentää ransomware-palautustuloksia kaikkialla.
Mitä tämä tarkoittaa sinulle
Jos hallinnoit IT-infrastruktuuria yritykselle, tämä tutkimus on kehotus todella varmistaa varmuuskopioiden muuttumattomuus sen sijaan, että olettaisit sen. Se tarkoittaa säilytyslukitusasetusten tarkistamista, sen vahvistamista, ettei varmuuskopioinnin järjestelmänvalvojilla ole mahdollisuutta ohittaa muuttumattomuussääntöjä, ja täydellisten palautusskenaarioiden testaamista sen sijaan, että vain vahvistaisit varmuuskopioiden onnistuneen.
Yksityishenkilöille ja pienemmille organisaatioille oppi skaalautuu siististi pienempään mittakaavaan: salasananhallinta, VPN tai vahvat salauskäytännöt ovat arvokkaita osia laajemmasta turvallisuusstrategiasta, mutta mikään niistä ei korvaa tarvetta aidosti erilliselle, peukaloinninkestävälle varmuuskopiolle tärkeästä datasta. Ransomware ei kohdistu vain tuotantojärjestelmiin; se etsii aktiivisesti varmuuskopioita, joten mikään palautussuunnitelma, joka olettaa varmuuskopioiden olevan vain siellä tarvittaessa, ei ole täydellinen.
Käytännön toimenpiteet
Organisaatioiden, jotka suhtautuvat vakavasti muuttumattomiin varmuuskopioihin ransomware-suojauksessa, tulisi aloittaa olemassa olevan varmuuskopiointinfrastruktuurin auditoinnilla varmistaakseen, että muuttumattomuus on todella pantu täytäntöön, ei vain mainostettu. Testaa palautusprosesseja säännöllisesti realistisissa olosuhteissa, mukaan lukien skenaariot, joissa hyökkääjät ovat vaarantaneet järjestelmänvalvojatilit. Pidä vähintään yksi varmuuskopiokopio eristettynä pääverkosta joko ilmarakoyhteyden, offline-tallennuksen tai erillisen pilviympäristön avulla tiukoilla käyttöoikeuksilla. Tarkista lopuksi, kenellä on valtuudet muuttaa säilytyskäytäntöjä tai poistaa varmuuskopiodataa, koska tämä käyttöoikeuspiste on usein se, johon hyökkääjät kohdistavat ensimmäisenä.
Omdian tutkimus on hyödyllinen tarkistuspiste mille tahansa organisaatiolle, joka on kohdellut varmuuskopioita ratkaistuna ongelmana. Teknologia aidosti muuttumattomien varmuuskopioiden tekemiseen on olemassa ja toimii, mutta vain kun se määritetään, valvotaan ja testataan samalla tarkkuudella kuin muut kriittiset turvallisuusvalvonnat.




