The Registerin tässä kuussa raportoima tarina on suorasukainen opetus ransomware-varmuuskopiointivirheistä, jotka pienyritysten omistajat voivat yhä välttää. Yritys kieltäytyi raportoidusti maksamasta tietoturva-avusta, käytti vanhaa päivittämätöntä järjestelmää ja säilytti ainoaa varmuuskopiotaan asemalla, joka oli kytketty samaan palvelimeen. Kun ransomware iski, molemmat salattiin. Raportin mukaan yritys meni konkurssiin kuukausia myöhemmin.
Yksityiskohdat, jotka meillä on, ovat rajallisia, ja lähdeteksti on puutteellinen. Mutta sen kuvaama kaava on riittävän yleinen, jotta se kannattaa purkaa.
Miten yksi päivittämätön palvelin ja yksi kytketty asema upottivat yrityksen
Raportin mukaan yritys käytti vanhaa, päivittämätöntä järjestelmää, jossa sen tiedot olivat. Varmuuskopio oli olemassa, mutta se koostui yhdestä ulkoisesta asemasta, joka oli kytketty samaan palvelimeen. Tietoturvakonsultti Hatter, johon otettiin yhteyttä hyökkäyksen jälkeen, kuvaili tilannetta näin: "Heidän koko varmuuskopionsa on tämä ulkoinen asema, joka on tietenkin nyt salattu."
Seuraukset olivat välittömiä ja operatiivisia. Hatterin sanoin: "kirjaimellisesti, he eivät voi maksaa työntekijöilleen palkkoja. He eivät tiedä, kuka on heille velkaa." Tämä on ransomwařen todellinen kustannus pienelle yritykselle: ei abstrakti tietojen menetys, vaan palkanlaskenta, saatavat ja päivittäiset tiedot, jotka katoavat kerralla.
Hatter ei voinut auttaa yritystä, eikä hän koskaan saanut tietää, maksoiko se lunnaat. Artikkelin otsikko kertoo, että yritys kaatui kuukausia myöhemmin. Opetus on, että kaksi tavallista aukkoa, puuttuva päivitys ja huonosti sijoitettu varmuuskopio, riittivät muuttamaan incidentin eksistentiaaliseksi uhaksi.
Miksi kytketyt varmuuskopiot salataan kaiken muun mukana
Monet pienyritykset kohtelevat varmuuskopiota valintaruutuna: osta asema, kytke se, unohda se. Ongelma on, että ransomware ei välitä siitä, mitkä tiedostot ovat "alkuperäisiä". Se salaa kaiken, mihin se pääsee käsiksi, mukaan lukien kytketyt asemat ja verkkoon liitetyt jaetut kansiot.
Ulkoinen asema, joka pysyy kytkettynä palvelimeen, näyttää erilliseltä laitteelta, mutta käyttöjärjestelmälle se on vain yksi tallennussijainti muiden joukossa. Jos haittaohjelma toimii riittävillä oikeuksilla salatakseen palvelimen tiedot, se voi yleensä salata myös aseman. Juuri niin tässä kävi.
Hyödyllinen tapa ajatella asiaa: varmuuskopio lasketaan vain, jos hyökkääjä, joka hallitsee pääpalvelintasi, ei voi muuttaa tai poistaa sitä. Jos varmuuskopio on aina verkossa ja kirjoitettavissa kyseiseltä palvelimelta, se ei läpäise tätä testiä.
Kaksi muuta heikkoa kohtaa ansaitsevat tulla mainituiksi:
- Palautuksia ei koskaan testata. Varmuuskopio, josta et ole palauttanut, on oletus, ei suunnitelma.
- Vain yksi kopio. Yksi asema suojaa parhaimmillaankin vain laitteistovialta. Se on yksittäinen vikapiste melkein kaikkea muuta vastaan.
Päivittäminen ja käyttöoikeushygienia, jotka olisivat lieventäneet hyökkäystä
Raportti ei kerro tarkalleen, miten hyökkääjät pääsivät sisään, vain että järjestelmä oli vanha ja päivittämätön. Päivittämätön ohjelmisto on kulunut reitti. Esimerkiksi Gunra-ransomware-kampanja kriittistä infrastruktuuria vastaan sisälsi hyökkääjien tunnetuiksi tulleiden Fortinet-haavoittuvuuksien hyödyntämisen, juuri sellaisten puutteiden, joihin korjaukset ovat jo olemassa.
Pienyritykselle ilman omaa IT-tiimiä muutamat tavat kantavat pitkälle:
- Pidä luetteloa. Listaa jokainen palvelin, kannettava tietokone, reititin ja palomuuri. Et voi päivittää sitä, minkä olet unohtanut olevan olemassa.
- Kytke automaattiset päivitykset päälle aina kun mahdollista ja aikatauluta säännöllinen tarkistus laitteille, jotka eivät voi päivittää itseään.
- Poista käytöstä tai eristä tuetut järjestelmät. Jos ohjelmisto ei enää saa päivityksiä eikä sitä voida vielä korvata, pidä se poissa internetistä ja erillään päätiedoistasi.
- Rajoita käyttöoikeuksia. Jokapäiväisillä tileillä ei pitäisi olla järjestelmänvalvojan oikeuksia, ja etäkäytön tulisi edellyttää monivaiheista todennusta.
Mikään tästä ei vaadi kallista työkalua. Se vaatii jonkun, joka on vastuussa siitä.
Ransomwaren kestävän varmuuskopiointijärjestelyn rakentaminen
Kestävä järjestely ei tarvitse olla monimutkainen. Laajalti käytetty ohje on 3-2-1-lähestymistapa: kolme kopiota tiedoistasi, kahdella erityyppisellä tallennusvälineellä, yksi kopio säilytetään muualla. Tehdäksesi siitä ransomwarea kestävän, lisää nämä kohdat:
- Pidä ainakin yksi kopio irrotettuna tai muuttumattomana. Se voi olla asema, joka kytketään vain varmuuskopiointi-ikkunan ajaksi ja irrotetaan sen jälkeen, tai pilvi- tai tallennuspalvelu, joka tukee versiointia eikä ole palvelimesi tunnistetietojen ylikirjoitettavissa.
- Erota tunnistetiedot. Tilin, joka kirjoittaa varmuuskopiot, ei pitäisi olla sama, jonka hyökkääjä saisi haltuunsa palvelimesi vaarantaessaan.
- Säilytä versiohistoria. Kansion synkronointi pilveen ei ole sama asia kuin sen varmuuskopiointi, koska synkronointipalvelu voi uskollisesti kopioida salatut tiedostot.
- Testaa palautukset aikataulun mukaan. Valitse muutama kriittinen tiedosto, kuten palkanlaskenta ja asiakastiedot, ja palauta ne nähdäksesi, kuinka kauan se kestää.
- Kirjoita palautusjärjestys muistiin. Tiedä, mitä tarvitset ensin maksaaksesi henkilöstölle ja laskuttaaksesi asiakkaita.
Mitä tämä tarkoittaa sinulle
Jos johdat tai työskentelet pienyrityksessä, tämä tarina kertoo vähemmän yhden yrityksen valinnoista ja enemmän tarkistuslistasta, jonka voit käydä läpi tällä viikolla. Kysy itseltäsi: missä varmuuskopioni on, ja onko se kytketty pääjärjestelmääni juuri nyt? Milloin viimeksi palautin siitä? Mitkä laitteistani eivät enää saa päivityksiä?
Myös kustannuksista on hyvä olla rehellinen. Maksullinen tietoturva-apu voi tuntua valinnaiselta siihen päivään asti, jolloin se ei ole. Jo kertaluontoinen katsaus päivittämättömien järjestelmien tunnistamiseksi ja varmuuskopiointiasetelmasi korjaamiseksi on paljon halvempaa kuin palkanlaskennan ja asiakastietojen menettäminen. Ransomwaren laajemmat seuraukset ovat todellisia: toimittajaan kohdistunut ransomware-tietomurto, joka paljasti 442 000 potilaan tiedot osoittaa, miten hyökkäys yhtä organisaatiota vastaan voi heijastua moneen ihmiseen.
Käytännön johtopäätökset
- Tarkasta varmuuskopiosi tänään: varmista, missä ne sijaitsevat ja pääsisikö saastunut palvelin niihin käsiksi.
- Pidä ainakin yksi offline- tai muuttumaton kopio sekä yksi kopio muualla.
- Päivitä järjestelmät viipymättä ja eristä kaikki, mitä ei voi päivittää.
- Käytä monivaiheista todennusta ja poista tarpeettomat järjestelmänvalvojan oikeudet.
- Testaa palautus tässä kuussa ja toista se aikataulun mukaan.
Ransomware-varmuuskopiointivirheet, joita pienyritysten omistajat tekevät, ovat harvoin eksoottisia. Ne ovat vanha palvelin, yksi asema ja oletus, että kaikki menee hyvin. Niiden korjaaminen vie iltapäivän, ja se voi ratkaista, toimiiko yrityksesi vielä hyökkäyksen jälkeen.




