A zsarolóvírus-helyreállítás egyre nehezebb, nem pedig könnyebb, és az Omdia elemzőcég új kutatása meglepően alapvető okra mutat rá: a legtöbb szervezetnek továbbra sincs olyan biztonsági mentési tárhelye, amely valóban nem módosítható vagy törölhető. Ez a hiányosság aláássa az egyik utolsó védelmi vonalat, amelyre a vállalatok támaszkodnak, amikor egy támadás sikeres, és emlékeztetőül szolgál arra, hogy a módosíthatatlan biztonsági mentések zsarolóvírus-védelmi stratégiái csak akkor működnek, ha a módosíthatatlanság valódi.
Amit Omdia kutatása valójában feltárt
Az Omdia megállapításai, amelyekről a SecurityBrief Asia számolt be, egy egyértelmű, de aggasztó megfigyelésre összpontosítanak: a szervezetek többségénél hiányoznak a valóban módosíthatatlan biztonsági mentési tárolók, ami azt jelenti, hogy az adatokat a támadók nem módosíthatják, nem titkosíthatják vagy törölhetik, miután azok rögzítésre kerültek. E védelem nélkül a zsarolóvírus-helyreállítás jelentősen nehezebbé válik, mert a támadók, akik feltörik a hálózatot, gyakran a biztonsági mentési rendszerekhez is hozzáférhetnek, megsértve vagy törölve éppen azokat a másolatokat, amelyekre a vállalatnak szüksége lenne a működés helyreállításához.
Ez azért fontos, mert a biztonsági mentések váltak a legtöbb zsarolóvírus-áldozat alapértelmezett helyreállítási tervévé. A váltságdíj kifizetése sem garantálja az adatok visszaállítását, sem pedig nem javasolt biztonsági vagy jogi szempontból, ezért egy tiszta, módosítatlan biztonsági mentés gyakran a különbség a gyors helyreállítás és az elhúzódó, költséges leállás között. Az Omdia kutatása arra utal, hogy túl sok szervezet működik e biztonsági háló nélkül, még akkor is, ha úgy véli, rendelkezik vele.
Miért nem mindig immunisak a zsarolóvírusokkal szemben a „módosíthatatlan” biztonsági mentések
A „módosíthatatlan” kifejezést lazán használják a biztonsági mentési és tárolási iparágban, és ez a probléma része. Nem minden, módosíthatatlanként forgalmazott termék vagy konfiguráció akadályozza meg ténylegesen a törlést vagy a manipulálást minden körülmények között. A helytelen konfigurációk, a lejárt megőrzési szabályzatok, a feltört rendszergazdai hitelesítő adatok, valamint a biztonsági mentési és éles környezetek közötti rések mind olyan nyílásokat hozhatnak létre, amelyeket a támadók kihasználnak, még akkor is, ha a módosíthatatlansági funkciók technikailag jelen vannak.
Ha közelebbről szeretné megvizsgálni, hogyan fordulnak elő ezek a rések a gyakorlatban, beleértve azokat a konkrét támadási vektorokat, amelyekkel a zsarolóvírus-üzemeltetők megkerülik az állítólag érinthetetlen biztonsági mentéseket, a mélyreható elemzésünk arról, miért esnek még mindig áldozatul a módosíthatatlan biztonsági mentések a zsarolóvírusoknak részletezi a technikai részleteket. A rövid változat: a módosíthatatlanság egy vezérlő, nem pedig garancia, és párosítani kell a megfelelő konfigurációval, hozzáférés-kezeléssel és elkülönítéssel ahhoz, hogy rendeltetésszerűen működjön.
A biztonsági mentési ígéretek és a valós helyreállítási képesség közötti szakadék
Az Omdia kutatásának egyik fontos tanulsága a távolság aközött, amit a szervezetek hisznek a biztonsági mentési pozíciójukról, és ami valójában történik egy valós helyreállítási esemény során. Sok vállalat egyszerűen azért feltételezi, hogy módosíthatatlan biztonsági mentésekkel rendelkezik, mert a szállító marketingje ezt állítja, anélkül hogy ellenőrizné, hogy a konfiguráció megfelelően érvényesül-e, vagy hogy a helyreállítás valóban működik-e végponttól végpontig.
Ez egy ismerős minta a biztonság területén általában. A titkosítás, a VPN-ek, a tűzfalak és a biztonsági mentési rendszerek mind valódi védelmet nyújtanak, de csak akkor, ha helyesen implementálják és rendszeresen tesztelik őket. Egy olyan biztonsági mentés, amelyet nem lehet gyorsan visszaállítani, vagy amelyről kiderül, hogy egy emelt jogosultságú támadó számára elérhető, alig többet nyújt, mint hamis biztonságérzetet. Az Omdia figyelmeztetése lényegében az, hogy ez a hamis biztonságérzet széles körben elterjedt, és ez rontja a zsarolóvírus-helyreállítási eredményeket mindenhol.
Mit jelent ez Önnek
Ha Ön egy vállalkozás IT-infrastruktúráját kezeli, ez a kutatás arra ösztönzi, hogy ténylegesen ellenőrizze a biztonsági mentések módosíthatatlanságát, nem pedig feltételezze azt. Ez azt jelenti, hogy ellenőrizze a megőrzési zárolási beállításokat, győződjön meg arról, hogy a biztonsági mentési rendszergazdák nem rendelkeznek a módosíthatatlansági szabályok felülírásának képességével, és tesztelje a teljes helyreállítási forgatókönyveket, nem pedig csak azt erősítse meg, hogy a biztonsági mentések sikeresen elkészültek.
Az egyének és a kisebb szervezetek számára a tanulság egyszerűen leképezhető: a jelszókezelő, a VPN vagy a erős titkosítási szokások értékes elemei egy tágabb biztonsági stratégiának, de egyik sem helyettesíti a fontos adatok valóban különálló, manipuláció-ellenálló biztonsági mentésének szükségességét. A zsarolóvírus nem csak az éles rendszereket célozza; aktívan vadászik a biztonsági mentésekre is, ezért minden olyan helyreállítási terv, amely feltételezi, hogy a biztonsági mentések egyszerűen ott lesznek, amikor szükség van rájuk, hiányos.
Gyakorlati tanácsok
A komolyan gondolkodó szervezeteknek a módosíthatatlan biztonsági mentések zsarolóvírus-védelméről először a meglévő biztonsági mentési infrastruktúra auditálásával kell kezdeniük, hogy megerősítsék, a módosíthatatlanság ténylegesen érvényesül, nem csak hirdetve van. Teszteljék a helyreállítási folyamatokat rendszeresen, valósághű körülmények között, beleértve azokat a forgatókönyveket is, amikor a támadók feltörték a rendszergazdai fiókokat. Tartsanak legalább egy biztonsági mentési másolatot a fő hálózattól elkülönítve, akár légréses szigeteléssel, offline tárolással, vagy egy külön felhőkörnyezetben szigorú hozzáférés-vezérléssel. Végül vizsgálják felül, hogy kinek van jogosultsága a megőrzési szabályzatok módosítására vagy a biztonsági mentési adatok törlésére, mivel ez a hozzáférési pont gyakran az, amelyet a támadók először céloznak.
Az Omdia kutatása hasznos ellenőrzőpont minden olyan szervezet számára, amely a biztonsági mentéseket megoldott problémaként kezelte. A technológia, amely valóban módosíthatatlanná teszi a biztonsági mentéseket, létezik és működik, de csak akkor, ha ugyanolyan szigorúsággal konfigurálják, felügyelik és tesztelik, mint a többi kritikus biztonsági vezérlőt.




