Priča koju je ovog mjeseca objavio The Register oštra je lekcija o pogreškama s sigurnosnim kopijama kod ransomwarea koje vlasnici malih tvrtki još uvijek mogu izbjeći. Tvrtka je navodno odbila platiti sigurnosnu pomoć, koristila je stari neažurirani sustav i držala svoju jedinu sigurnosnu kopiju na disku koji je bio priključen na isti poslužitelj. Kada je ransomware napao, oboje je bilo šifrirano. Prema izvješću, tvrtka je propala mjesecima kasnije.

Detalji koje imamo su ograničeni, a izvorni tekst je nepotpun. No obrazac koji opisuje dovoljno je čest da ga vrijedi raščlaniti.

Kako su jedan neažurirani poslužitelj i jedan priključeni disk potopili posao

Prema izvješću, tvrtka je koristila stari, neažurirani sustav na kojem su se nalazili njezini podaci. Sigurnosna kopija je postojala, ali se sastojala od jednog vanjskog diska spojenog na taj isti poslužitelj. Sigurnosni konzultant Hatter, kojemu su se obratili nakon napada, opisao je situaciju ovako: "Njihova cijela sigurnosna kopija je taj vanjski disk, koji je, naravno, sada šifriran."

Posljedice su bile trenutne i operativne. Prema Hatterovim riječima, "doslovno ne mogu isplatiti plaće svojim zaposlenicima. Ne znaju tko im duguje novac." To je stvarni trošak ransomwarea za malu tvrtku: ne apstraktan gubitak podataka, nego plaće, potraživanja i svakodnevna evidencija koji nestaju odjednom.

Hatter nije mogao pomoći tvrtki i nikada nije saznao je li platila otkupninu. Naslov članka kaže da je posao propao mjesecima kasnije. Pouka je da su dvije obične praznine, nedostajuća zakrpa i loše smještena sigurnosna kopija, bile dovoljne da incident pretvore u egzistencijalnu prijetnju.

Zašto se povezane sigurnosne kopije šifriraju zajedno sa svim ostalim

Mnoge male tvrtke sigurnosnu kopiju tretiraju kao kućicu koju treba označiti: kupi disk, priključi ga, zaboravi na njega. Problem je u tome što ransomware ne mari koje su datoteke "originali". Šifrira sve do čega može doći, uključujući priključene diskove i mapirane mrežne dijeljene mape.

Vanjski disk koji ostaje spojen na poslužitelj izgleda kao zaseban uređaj, ali za operativni sustav to je samo još jedno mjesto za pohranu. Ako se zlonamjerni softver izvodi s dovoljno ovlasti da šifrira podatke poslužitelja, obično može šifrirati i disk. Upravo se to ovdje dogodilo.

Koristan način razmišljanja: sigurnosna kopija se računa samo ako napadač koji kontrolira vaš glavni poslužitelj ne može promijeniti ili izbrisati nju. Ako je sigurnosna kopija uvijek online i dostupna za pisanje s tog poslužitelja, ona ne prolazi taj test.

Dvije druge slabe točke vrijedi imenovati:

  • Nikad ne testirate vraćanje. Sigurnosna kopija iz koje niste nikada vratili podatke je pretpostavka, a ne plan.
  • Samo jedna kopija. Jedan disk štiti u najboljem slučaju od kvara hardvera. To je jedinstvena točka kvara protiv gotovo svega ostalog.

Ažuriranje i higijena pristupa koji bi ublažili napad

Izvješće ne govori točno kako su napadači ušli, samo da je sustav bio star i neažuriran. Neažurirani softver je dobro utaban put. Gunra ransomware kampanja protiv kritične infrastrukture, na primjer, uključivala je napadače koji su iskorištavali poznate Fortinet ranjivosti, vrstu propusta za koje već postoje popravci.

Za malu tvrtku bez namjenskog IT tima, nekoliko navika ide daleko:

  • Vodite inventar. Popišite svaki poslužitelj, prijenosno računalo, router i vatrozid. Ne možete zakrpiti ono što ste zaboravili da postoji.
  • Uključite automatska ažuriranja gdje god je to moguće i zakažite redovitu provjeru za uređaje koji se ne mogu sami ažurirati.
  • Umirovite ili izolirajte nepodržane sustave. Ako softver više ne prima ažuriranja i još se ne može zamijeniti, držite ga izvan interneta i podalje od svojih glavnih podataka.
  • Ograničite ovlasti. Svakodnevni računi ne bi trebali imati administratorska prava, a daljinski pristup trebao bi zahtijevati višefaktorsku autentifikaciju.

Ništa od ovoga ne zahtijeva skup alat. Zahtijeva da netko bude odgovoran za to.

Izgradnja postavke sigurnosne kopije koja preživljava ransomware

Otporna postavka ne mora biti komplicirana. Široko korištena smjernica je pristup 3-2-1: tri kopije vaših podataka, na dvije različite vrste pohrane, s jednom kopijom izvan lokacije. Da biste je učinili otpornom na ransomware, dodajte ove točke:

  1. Držite barem jednu kopiju odspojenu ili nepromjenjivu. To može biti disk koji je spojen samo tijekom razdoblja sigurnosnog kopiranja i zatim odspojen, ili usluga u oblaku ili pohrane koja podržava verzioniranje i koju vjerodajnice vašeg poslužitelja ne mogu prebrisati.
  2. Odvojite vjerodajnice. Račun koji zapisuje sigurnosne kopije ne bi trebao biti isti onaj koji bi napadač dobio kompromitiranjem vašeg poslužitelja.
  3. Čuvajte povijest verzija. Sinkronizacija mape s oblakom nije isto što i sigurnosno kopiranje, jer usluga sinkronizacije može vjerno kopirati šifrirane datoteke.
  4. Testirajte vraćanje prema rasporedu. Odaberite nekoliko kritičnih datoteka, poput plaća i podataka o kupcima, i vratite ih da vidite koliko traje.
  5. Zapišite redoslijed oporavka. Znajte što vam je prvo potrebno da isplatite osoblje i fakturirate kupcima.

Što to znači za vas

Ako vodite malu tvrtku ili radite za nju, ova priča je manje o izborima jedne tvrtke, a više o kontrolnom popisu koji možete proći ovaj tjedan. Zapitajte se: gdje je moja sigurnosna kopija i je li sada povezana s mojim glavnim sustavom? Kada sam posljednji put iz nje vratio podatke? Koji od mojih uređaja više ne primaju ažuriranja?

Također pomaže biti iskren u vezi troškova. Plaćena sigurnosna pomoć može se činiti neobaveznom sve do dana kada to više nije. Čak i jednokratni pregled za prepoznavanje neažuriranih sustava i popravljanje rasporeda sigurnosnih kopija daleko je jeftiniji od gubitka plaća i podataka o kupcima. Šire posljedice ransomwarea su stvarne: kršenje sigurnosti dobavljača ransomwareom koje je izložilo podatke 442 tisuće pacijenata pokazuje kako napad na jednu organizaciju može zahvatiti mnoge ljude.

Primjenjivi zaključci

  • Danas pregledajte svoje sigurnosne kopije: potvrdite gdje se nalaze i može li zaraženi poslužitelj doći do njih.
  • Držite barem jednu kopiju izvan mreže ili nepromjenjivu, plus jednu izvan lokacije.
  • Pravovremeno zakrpajte sustave i izolirajte sve što se ne može ažurirati.
  • Koristite višefaktorsku autentifikaciju i uklonite nepotrebna administratorska prava.
  • Testirajte vraćanje ovaj mjesec i ponovite prema rasporedu.

Pogreške s sigurnosnim kopijama kod ransomwarea koje čine vlasnici malih tvrtki rijetko su egzotične. To su stari poslužitelj, jedan disk i pretpostavka da će sve biti u redu. Njihovo ispravljanje traje jedno poslijepodne i moglo bi odlučiti hoće li vaša tvrtka još poslovati nakon napada.