A The Register e havi beszámolója nyers tanulság arról, milyen zsarolóvírusos biztonsági mentési hibákat kerülhetnek még el a kisvállalkozók. Egy cég állítólag nem fizetett biztonsági segítségért, egy régi, javítatlan rendszert üzemeltetett, és az egyetlen biztonsági mentését egy olyan meghajtón tartotta, amely ugyanahhoz a szerverhez volt csatlakoztatva. Amikor a zsarolóvírus lecsapott, mindkettő titkosítva lett. A beszámoló szerint a cég hónapokkal később tönkrement.
A rendelkezésünkre álló részletek korlátozottak, és a forrásszöveg hiányos. De a leírt minta elég gyakori ahhoz, hogy érdemes legyen kibontani.
Hogyan süllyesztett el egy vállalkozást egy javítatlan szerver és egy csatlakoztatott meghajtó
A beszámoló szerint a vállalkozás egy régi, javítatlan rendszert üzemeltetett, amely az adatait tárolta. Volt biztonsági mentés, de az egyetlen külső meghajtóból állt, amely ugyanahhoz a szerverhez volt csatlakoztatva. Hatter biztonsági tanácsadó, akit a támadás után kerestek meg, így írta le a helyzetet: „A teljes biztonsági mentésük ez a külső meghajtó, amely természetesen mostanra titkosítva van.”
A következmények azonnaliak és operatívak voltak. Hatter szavaival: „szó szerint nem tudják kifizetni a munkavállalóikat. Nem tudják, ki tartozik nekik pénzzel.” Ez a zsarolóvírus valódi költsége egy kisvállalkozás számára: nem elvont adatvesztés, hanem a bérszámfejtés, a követelések és a napi nyilvántartások egyszerre tűnnek el.
Hatter nem tudott segíteni a cégnek, és soha nem tudta meg, hogy az kifizette-e a váltságdíjat. A cikk címe szerint a vállalkozás hónapokkal később tönkrement. A tanulság az, hogy két hétköznapi hiányosság, egy hiányzó javítás és egy rossz helyre tett biztonsági mentés elég volt ahhoz, hogy egy incidenst egzisztenciális fenyegetéssé alakítson.
Miért titkosítják a csatlakoztatott biztonsági mentéseket is minden mással együtt
Sok kisvállalkozás a biztonsági mentést egy kipipálandó feladatnak tekinti: vegyél egy meghajtót, dugd be, és felejtsd el. A probléma az, hogy a zsarolóvírus nem törődik azzal, mely fájlok „az eredetiek”. Mindent titkosít, amit elér, beleértve a csatlakoztatott meghajtókat és a hálózati megosztásokat is.
Egy külső meghajtó, amely a szerverhez csatlakoztatva marad, külön eszköznek tűnik, de az operációs rendszer számára csupán egy újabb tárolóhely. Ha a kártevő elegendő jogosultsággal fut a szerver adatainak titkosításához, általában a meghajtót is titkosítani tudja. Pontosan ez történt itt.
Hasznos így gondolkodni róla: egy biztonsági mentés csak akkor számít, ha egy támadó, aki a fő szerveredet irányítja, nem tudja megváltoztatni vagy törölni. Ha a biztonsági mentés mindig online és írható arról a szerverről, akkor megbukik ezen a teszten.
Két másik gyenge pontot is érdemes megnevezni:
- Soha nem tesztelt visszaállítások. Egy biztonsági mentés, amelyből még nem állítottál vissza, feltételezés, nem terv.
- Csak egy példány. Egyetlen meghajtó legfeljebb a hardverhiba ellen nyújt védelmet. Egyetlen hibaforrás szinte minden mással szemben.
Javítás és hozzáférési higiénia, amely tompította volna a támadást
A beszámoló nem mondja meg pontosan, hogyan jutottak be a támadók, csak azt, hogy a rendszer régi és javítatlan volt. A javítatlan szoftver jól ismert útvonal. A Gunra zsarolóvírus-kampány a kritikus infrastruktúra ellen például olyan támadókat vont be, akik ismert Fortinet sebezhetőségeket használtak ki, olyan hibákat, amelyekre már léteznek javítások.
Egy dedikált IT-csapat nélküli kisvállalkozás számára néhány szokás sokat segít:
- Vezess leltárt. Sorolj fel minden szervert, laptopot, routert és tűzfalat. Nem tudod javítani azt, amiről elfelejtetted, hogy létezik.
- Kapcsold be az automatikus frissítéseket, ahol csak lehet, és ütemezz rendszeres ellenőrzést azokra az eszközökre, amelyek nem tudják magukat frissíteni.
- Vonj ki vagy izolálj nem támogatott rendszereket. Ha a szoftver már nem kap frissítéseket, és még nem cserélhető le, tartsd távol az internettől és a fő adataidtól.
- Korlátozd a jogosultságokat. A mindennapi fiókoknak nem szabad rendszergazdai jogokkal rendelkezniük, a távoli hozzáféréshez pedig többtényezős hitelesítés szükséges.
Mindehhez nincs szükség drága eszközre. Csak arra van szükség, hogy valaki felelős legyen érte.
Olyan biztonsági mentési rendszer kiépítése, amely túléli a zsarolóvírust
Egy ellenálló rendszernek nem kell bonyolultnak lennie. Széles körben használt irányelv a 3-2-1 megközelítés: az adataid három példányban, két különböző tárolótípuson, egy példány pedig a helyszínen kívül. Hogy zsarolóvírus-ellenállóvá tedd, add hozzá ezeket a pontokat:
- Tarts legalább egy példányt leválasztva vagy megváltoztathatatlanul. Ez lehet egy meghajtó, amelyet csak a biztonsági mentés idejére csatlakoztatsz, majd kihúzod, vagy egy felhő- vagy tárolási szolgáltatás, amely támogatja a verziókezelést, és amelyet a szervered hitelesítő adatai nem tudnak felülírni.
- Különítsd el a hitelesítő adatokat. A fiók, amely a biztonsági mentéseket írja, ne legyen ugyanaz, amelyet egy támadó a szervered kompromittálásával megszerezne.
- Tartsd meg a verzióelőzményeket. Egy mappa felhőbe szinkronizálása nem ugyanaz, mint biztonsági mentést készíteni róla, mert egy szinkronszolgáltatás hűen másolhatja a titkosított fájlokat.
- Teszteld a visszaállításokat ütemezetten. Válassz ki néhány kritikus fájlt, például a bérszámfejtést és az ügyfélnyilvántartásokat, és állítsd vissza őket, hogy lásd, mennyi ideig tart.
- Írd le a helyreállítási sorrendet. Tudnod kell, mire van szükséged először ahhoz, hogy kifizesd a munkatársakat és számlázz az ügyfeleknek.
Mit jelent ez a számodra
Ha kisvállalkozást vezetsz, vagy annál dolgozol, ez a történet kevésbé egy cég döntéseiről szól, inkább egy ellenőrzőlistáról, amelyet ezen a héten végig tudsz venni. Kérdezd meg magadtól: hol van a biztonsági mentésem, és most csatlakozik a fő rendszeremhez? Mikor állítottam vissza belőle utoljára? Mely eszközeim nem kapnak már frissítéseket?
Az is segít, ha őszinte vagy a költségekkel kapcsolatban. A fizetett biztonsági segítség opcionálisnak tűnhet egészen addig a napig, amíg nem az. Már egy egyszeri átvizsgálás is, amely azonosítja a javítatlan rendszereket és rendbe teszi a biztonsági mentési elrendezésedet, sokkal olcsóbb, mint elveszíteni a bérszámfejtést és az ügyfélnyilvántartásokat. A zsarolóvírus szélesebb kihatásai valósak: a beszállítói zsarolóvírus-incidens, amely 442 ezer beteg adatait tette ki megmutatja, hogyan gyűrűzhet tovább egy szervezet elleni támadás sok emberre.
Cselekvésre ösztönző tanulságok
- Ma vizsgáld felül a biztonsági mentéseidet: erősítsd meg, hol vannak, és elérné-e őket egy fertőzött szerver.
- Tarts legalább egy offline vagy megváltoztathatatlan példányt, plusz egyet a helyszínen kívül.
- Javítsd a rendszereket haladéktalanul, és izolálj mindent, ami nem frissíthető.
- Használj többtényezős hitelesítést, és távolítsd el a szükségtelen rendszergazdai jogokat.
- Tesztelj egy visszaállítást ebben a hónapban, és ismételd ütemezetten.
A zsarolóvírusos biztonsági mentési hibák, amelyeket a kisvállalkozók elkövetnek, ritkán egzotikusak. Ezek egy régi szerver, egyetlen meghajtó és az a feltételezés, hogy minden rendben lesz. Kijavításuk egy délutánt vesz igénybe, és eldöntheti, hogy a vállalkozásod egy támadás után is működik-e még.




