A zsarolóvírus-csoportok megváltoztatják a műveletek sorrendjét. A BleepingComputer által ismertetett Kaseya-magyarázó szerint a támadók egyre gyakrabban célozzák meg a biztonsági mentési infrastruktúrát, hogy megfosszák az áldozatokat a helyreállítási lehetőségeiktől és növeljék a fizetési nyomást. Mindazoknak, akik otthoni irodát vagy kisvállalkozást vezetnek, a biztonsági mentésekre célzó zsarolóvírus elleni védelem már nem csupán kellemes plusz. Ez a különbség egy rossz hét és egy váltságdíj-tárgyalás között.

A forráscikk rövid, de üzenete világos: a szervezeteknek izolált, megváltoztathatatlan és rendszeresen tesztelt biztonsági mentésekre van szükségük, hogy a támadók ne tudják könnyen elérni vagy megsemmisíteni azokat. Az alábbiakban kifejtjük, mit jelent ez a gyakorlatban a kisebb rendszerek számára.

Miért a biztonsági mentéseket támadják először a támadók

A logika egyszerű. A fájlok titkosítása csak akkor jelent nyomásgyakorlást, ha az áldozat nem tudja helyreállítani azokat. Ha létezik tiszta biztonsági mentés, a támadó követelése nagyrészt elveszíti erejét. Azzal, hogy a titkosítás beindítása előtt megtalálják és letiltják a biztonsági mentéseket, a zsarolóvírus-üzemeltetők megszüntetik az áldozat legjobb alternatíváját a fizetésre.

Ez megváltoztatja azt, ahogyan a biztonsági mentésekre kell gondolnunk. Ezek nem passzív biztonsági háló, amely csendesen meghúzódik a sarokban. Ezek nagy értékű célpontok, és a támadók így is kezelik őket. Egy olyan biztonsági mentés, amely ugyanarról a hálózatról, ugyanazokkal a hitelesítő adatokkal érhető el, mint minden más, az elsődleges adatokkal együtt titkosítható vagy törölhető.

Ez illeszkedik a zsarolóvírus-csapatok szélesebb körű nyomásgyakorlási taktikájához. A Gunra zsarolóvírus-banda hogyan fokozza a kettős zsarolási támadásokat című cikkünk bemutatja, hogyan rétegzik a csoportok a fenyegetéseket úgy, hogy a biztonsági mentésből való helyreállítás önmagában ne szüntesse meg a problémát. Mégis, egy működő biztonsági mentés marad a legerősebb első lépésed, éppen ezért akarják a támadók, hogy az eltűnjön.

Mi teszi a biztonsági mentést támadásállóvá: izoláció, megváltoztathatatlanság, tesztelés

A Kaseya útmutatása három tulajdonságon nyugszik. Mindegyik más-más módon válaszol arra, hogyan hibázhatnak a biztonsági mentések.

Izoláció. Az izolált biztonsági mentések elkülönülnek a mindennapi hálózatodtól és hitelesítő adataidtól. Ha egy támadó kompromittál egy munkaállomást vagy egy rendszergazdai fiókot, nem szabad automatikusan hozzáférnie a biztonsági mentési példányhoz. Az izoláció jelenthet offline vagy leválasztott másolatot, külön fiókot külön hitelesítő adatokkal, vagy szegmentált hálózati helyet.

Megváltoztathatatlanság. A megváltoztathatatlan biztonsági mentés egy meghatározott időszakon belül nem módosítható vagy törölhető, még rendszergazdai hozzáféréssel rendelkező személy által sem. Ez védelmet nyújt az ellen a támadó ellen, aki ellopott hitelesítő adatokkal próbálja törölni a visszaállítási pontjaidat.

Rendszeres tesztelés. Az a biztonsági mentés, amelyet soha nem állítottál vissza, feltételezés, nem terv. A tesztelés megerősíti, hogy az adatok teljesek, hogy nem sérültek már, és hogy tudod, mennyi ideig tart a helyreállítás a valóságban.

Ezek közül egyik sem elegendő önmagában. Az izoláció tesztelés nélkül biztonságos, de használhatatlan másolatot eredményezhet. A megváltoztathatatlanság izoláció nélkül más módokon továbbra is sebezhetővé teheti a rendszert. Együtt olyan biztonsági mentést alkotnak, amelyet a támadó nem tud könnyen elérni, és amelyben megbízhatsz.

Hol hibáznak a biztonsági mentések otthoni és kisvállalkozási környezetben

A forráscikk széles körben szól a szervezetekhez, de a hiányosságok könnyen felfedezhetők kisebb környezetekben. Ezek a gyakori minták, amelyeket ellenőrizni érdemes a fenti három kritérium alapján:

  • Folyamatosan csatlakoztatott külső meghajtó vagy NAS. Ha csatlakoztatva van és írható a számítógépedről, az azon futó zsarolóvírus általában szintén elérheti.
  • A felhőszinkronizálás összetévesztése a biztonsági mentéssel. A szinkronizáló eszközök hűségesen replikálhatják a titkosított vagy törölt fájlokat. Verziókezelés vagy megőrzési szabályok nélkül a szinkronizálás nem azonos a helyreállítással.
  • Megosztott hitelesítő adatok. Ha a biztonsági mentés ugyanazt a rendszergazdai bejelentkezést használja, mint a fő rendszereid, egy ellopott jelszó mindkettőt veszélyezteti.
  • Nincs visszaállítási teszt. Sokan csak vészhelyzetben fedezik fel a problémákat.
  • Nincsenek írásos helyreállítási lépések. Annak ismerete, hogy mit kell először visszaállítani és hová, időt takarít meg nyomás alatt. A zsarolóvírus-incidenskezelési tervekről szóló cikkünk elmagyarázza, miért fontos az előzetes tervezés.

A biztonsági mentési rendszerek távoli elérésének biztosítása

A távoli hozzáférés gyakori útvonal a támadók számára, ezért az, ahogyan eléred a biztonsági mentéseidet, legalább olyan fontos, mint az, hogy hol találhatók. Gyakorlati lépések:

  • Használj egyedi hitelesítő adatokat a biztonsági mentési rendszerekhez, ne azokat, amelyeket naponta használsz.
  • Kapcsold be a többfaktoros hitelesítést a biztonsági mentési konzolokhoz és a felhőtárhely-fiókokhoz.
  • Kerüld a biztonsági mentés kezelési felületeinek közvetlen internetre való kitettségét. Ha távoli hozzáférésre van szükséged, irányítsd biztonságos kapcsolaton keresztül, például megfelelően konfigurált VPN-en, és tartsd naprakészen a VPN-szoftvert.
  • Korlátozd, hogy ki és mi törölheti vagy módosíthatja a biztonsági mentéseket.
  • Tartsd naprakészen a biztonsági mentési szoftvereket és eszközöket.

A VPN védi a biztonsági mentési rendszeredhez való kapcsolatot, de nem teszi a biztonsági mentést megváltoztathatatlanná vagy izolálttá. Kezeld egy rétegként, nem helyettesítőként.

Mit jelent ez számodra

Ha azt feltételezed, hogy a biztonsági mentéseid túlélnének egy támadást, most van az a pillanat, amikor ezt ellenőrizni kell. A zsarolóvírus-csapatok kifejezetten a biztonsági mentéseidet keresik, ezért egy olyan másolat, amely mindig csatlakoztatva van, hitelesítő adatokat oszt meg, vagy soha nem lett visszaállítva, cserben hagyhat, amikor a legnagyobb szükséged van rá. A jó hír az, hogy a javítások többnyire konfigurációról és szokásokról szólnak, nem drága eszközökről.

Legfontosabb tudnivalók: Vizsgáld felül a biztonsági mentéseidet ezen a héten

Használd ezt a rövid ellenőrzőlistát a biztonsági mentésekre célzó zsarolóvírus elleni védelem megerősítéséhez:

  1. Izoláció: Legalább egy példány le van választva, vagy külön hitelesítő adatokkal védett?
  2. Megváltoztathatatlanság: Bárki, beleértve egy rendszergazdát, törölheti vagy felülírhatja a visszaállítási pontjaidat most?
  3. Tesztelés: Mikor állítottál vissza utoljára valódi fájlokat biztonsági mentésből, és mennyi ideig tartott?
  4. Hozzáférés: A biztonsági mentési rendszeredhez való távoli hozzáférés egyedi hitelesítő adatokkal és többfaktoros hitelesítéssel védett?

Miután felülvizsgáltad a beállításaidat, olvasd el a zsarolóvírus-incidenskezelés tervezéséről szóló útmutatónkat és a Gunra kettős zsarolási taktikáiról szóló cikkünket, hogy lásd, hogyan illeszkedik a biztonsági mentés meghibásodása egy szélesebb körű zsarolóvírus-válaszba.