Ransomware skupine mijenjaju redoslijed operacija. Prema Kaseya objašnjenju koje je prenio BleepingComputer, napadači sve češće napadaju infrastrukturu za sigurnosne kopije kako bi žrtvama uklonili mogućnosti oporavka i povećali pritisak na plaćanje. Za svakoga tko vodi kućni ured ili mali business, ransomware targeting backups protection više nije lijepo imati. To je razlika između lošeg tjedna i pregovora o otkupnini.

Izvorni je članak kratak, ali je njegova poruka jasna: organizacije trebaju sigurnosne kopije koje su izolirane, nepromjenjive i redovito testirane, kako im napadači ne bi mogli lako pristupiti niti ih uništiti. U nastavku objašnjavamo što to znači u praksi za manje postave.

Zašto napadači prvo idu na sigurnosne kopije

Logika je jednostavna. Šifriranje datoteka djeluje kao poluga samo ako žrtva ne može vratiti te datoteke. Ako postoji čista sigurnosna kopija, zahtjev napadača gubi većinu svoje snage. Pronalaženjem i onemogućavanjem sigurnosnih kopija prije pokretanja šifriranja, ransomware operateri uklanjaju najbolju alternativu žrtve plaćanju.

To mijenja način na koji bismo trebali razmišljati o sigurnosnim kopijama. One nisu pasivna sigurnosna mreža koja tiho stoji u kutu. One su meta visoke vrijednosti i napadači se prema njima tako i odnose. Sigurnosna kopija kojoj se može pristupiti s iste mreže, s istim vjerodajnicama kao i svemu ostalom, može biti šifrirana ili izbrisana zajedno s vašim primarnim podacima.

To se uklapa u širi obrazac ransomware skupina koje dodaju taktike pritiska. Naše izvješće o tome kako Gunra ransomware gang pojačava napade dvostruke iznude pokazuje kako skupine slažu prijetnje tako da samo vraćanje iz sigurnosne kopije ne rješava problem. Ipak, ispravna sigurnosna kopija ostaje vaš najjači prvi potez, upravo zato je napadači žele ukloniti.

Što čini sigurnosnu kopiju otpornom na napade: izolacija, nepromjenjivost, testiranje

Kaseya smjernice počivaju na trima svojstvima. Svako odgovara drugom načinu na koji sigurnosne kopije zakažu.

Izolacija. Izolirane sigurnosne kopije stoje odvojeno od vaše svakodnevne mreže i vjerodajnica. Ako napadač kompromitira radnu stanicu ili administratorski račun, ne bi trebao automatski dobiti pristup kopiji sigurnosne kopije. Izolacija može značiti izvanmrežnu ili odspojenu kopiju, zaseban račun sa zasebnim vjerodajnicama ili segmentirano mrežno mjesto.

Nepromjenjivost. Nepromjenjiva sigurnosna kopija ne može se mijenjati ni brisati tijekom određenog razdoblja, čak ni od strane nekoga s administratorskim pristupom. To štiti od napadača koji je ukrao vjerodajnice i pokušava izbrisati vaše točke vraćanja.

Redovito testiranje. Sigurnosna kopija koju nikada niste vratili je pretpostavka, a ne plan. Testiranje potvrđuje da su podaci potpuni, da već nisu oštećeni i da znate koliko oporavak zapravo traje.

Nijedno od ovih nije dovoljno samo po sebi. Izolacija bez testiranja može vas ostaviti sa sigurnom, ali neupotrebljivom kopijom. Nepromjenjivost bez izolacije može sustav ipak ostaviti izloženim na druge načine. Zajedno čine sigurnosnu kopiju do koje napadač ne može lako doći i kojoj možete vjerovati.

Gdje sigurnosne kopije zakažu u kućnim i malim poslovnim postavama

Izvorni članak govori organizacijama općenito, ali praznine je lako uočiti u manjim okruženjima. Ovo su uobičajeni obrasci koje treba provjeriti, na temelju triju gore navedenih kriterija:

  • Vanjski disk ili NAS koji je stalno povezan. Ako je montiran i omogućen za pisanje s vašeg računala, ransomware koji radi na tom računalu obično može doći i do njega.
  • Sinkronizacija u oblaku zamijenjena za sigurnosnu kopiju. Alati za sinkronizaciju mogu vjerno replicirati šifrirane ili izbrisane datoteke. Bez verzioniranja ili kontrola zadržavanja, sinkronizacija nije isto što i oporavak.
  • Dijeljene vjerodajnice. Ako sigurnosna kopija koristi istu administratorsku prijavu kao i vaši glavni sustavi, jedna ukradena lozinka izlaže oboje.
  • Nema testa vraćanja. Mnogi ljudi otkriju probleme tek tijekom hitne situacije.
  • Nema pisanih koraka oporavka. Znati što prvo vratiti i gdje štedi vrijeme pod pritiskom. Naš članak o planovima odgovora na ransomware incidente objašnjava zašto je planiranje unaprijed važno.

Osiguravanje daljinskog pristupa sustavima sigurnosnih kopija

Daljinski pristup čest je put za napadače, pa je način na koji pristupate svojim sigurnosnim kopijama jednako važan kao i mjesto na kojem se nalaze. Praktični koraci uključuju:

  • Koristite jedinstvene vjerodajnice za sustave sigurnosnih kopija, a ne one koje koristite svakodnevno.
  • Uključite višefaktorsku autentifikaciju za konzole sigurnosnih kopija i račune pohrane u oblaku.
  • Izbjegavajte izlaganje sučelja za upravljanje sigurnosnim kopijama izravno internetu. Ako trebate daljinski pristup, usmjerite ga kroz sigurnu vezu kao što je pravilno konfiguriran VPN i održavajte taj VPN softver ažurnim.
  • Ograničite tko i što može brisati ili mijenjati sigurnosne kopije.
  • Održavajte softver i uređaje za sigurnosne kopije zakrpanima.

VPN štiti vezu s vašim sustavom sigurnosnih kopija, ali ne čini sigurnosnu kopiju nepromjenjivom ni izoliranom. Tretirajte ga kao jedan sloj, a ne zamjenu.

Što to znači za vas

Ako pretpostavljate da bi vaše sigurnosne kopije preživjele napad, ovo je trenutak da to provjerite. Ransomware skupine posebno traže vaše sigurnosne kopije, pa kopija koja je uvijek povezana, dijeli vjerodajnice ili nikada nije vraćena može zakazati kada vam je najpotrebnija. Dobra je vijest da se popravci uglavnom odnose na konfiguraciju i navike, a ne na skupe alate.

Ključne poruke: revidirajte svoje sigurnosne kopije ovog tjedna

Koristite ovaj kratki kontrolni popis za jačanje svoje ransomware targeting backups protection:

  1. Izolacija: Je li barem jedna kopija odspojena ili zaštićena zasebnim vjerodajnicama?
  2. Nepromjenjivost: Može li bilo tko, uključujući administratora, upravo sada izbrisati ili prebrisati vaše točke vraćanja?
  3. Testiranje: Kada ste posljednji put vratili stvarne datoteke iz sigurnosne kopije i koliko je to trajalo?
  4. Pristup: Je li daljinski pristup vašem sustavu sigurnosnih kopija zaštićen jedinstvenim vjerodajnicama i višefaktorskom autentifikacijom?

Nakon što revidirate svoju postavu, pročitajte naš vodič za planiranje odgovora na ransomware incidente i naše izvješće o Gunrinim taktikama dvostruke iznude kako biste vidjeli kako kvar sigurnosne kopije ulazi u širi odgovor na ransomware.