A zsarolóvírus-csoportok megváltoztatják a műveletek sorrendjét. A BleepingComputer által ismertetett Kaseya-magyarázó szerint a támadók egyre gyakrabban célozzák meg a biztonsági mentési infrastruktúrát, hogy megfosszák az áldozatokat a helyreállítási lehetőségeiktől és növeljék a fizetési nyomást. Mindazoknak, akik otthoni irodát vagy kisvállalkozást vezetnek, a biztonsági mentésekre célzó zsarolóvírus elleni védelem már nem csupán kellemes plusz. Ez a különbség egy rossz hét és egy váltságdíj-tárgyalás között.
A forráscikk rövid, de üzenete világos: a szervezeteknek izolált, megváltoztathatatlan és rendszeresen tesztelt biztonsági mentésekre van szükségük, hogy a támadók ne tudják könnyen elérni vagy megsemmisíteni azokat. Az alábbiakban kifejtjük, mit jelent ez a gyakorlatban a kisebb rendszerek számára.
Miért a biztonsági mentéseket támadják először a támadók
A logika egyszerű. A fájlok titkosítása csak akkor jelent nyomásgyakorlást, ha az áldozat nem tudja helyreállítani azokat. Ha létezik tiszta biztonsági mentés, a támadó követelése nagyrészt elveszíti erejét. Azzal, hogy a titkosítás beindítása előtt megtalálják és letiltják a biztonsági mentéseket, a zsarolóvírus-üzemeltetők megszüntetik az áldozat legjobb alternatíváját a fizetésre.
Ez megváltoztatja azt, ahogyan a biztonsági mentésekre kell gondolnunk. Ezek nem passzív biztonsági háló, amely csendesen meghúzódik a sarokban. Ezek nagy értékű célpontok, és a támadók így is kezelik őket. Egy olyan biztonsági mentés, amely ugyanarról a hálózatról, ugyanazokkal a hitelesítő adatokkal érhető el, mint minden más, az elsődleges adatokkal együtt titkosítható vagy törölhető.
Ez illeszkedik a zsarolóvírus-csapatok szélesebb körű nyomásgyakorlási taktikájához. A Gunra zsarolóvírus-banda hogyan fokozza a kettős zsarolási támadásokat című cikkünk bemutatja, hogyan rétegzik a csoportok a fenyegetéseket úgy, hogy a biztonsági mentésből való helyreállítás önmagában ne szüntesse meg a problémát. Mégis, egy működő biztonsági mentés marad a legerősebb első lépésed, éppen ezért akarják a támadók, hogy az eltűnjön.
Mi teszi a biztonsági mentést támadásállóvá: izoláció, megváltoztathatatlanság, tesztelés
A Kaseya útmutatása három tulajdonságon nyugszik. Mindegyik más-más módon válaszol arra, hogyan hibázhatnak a biztonsági mentések.
Izoláció. Az izolált biztonsági mentések elkülönülnek a mindennapi hálózatodtól és hitelesítő adataidtól. Ha egy támadó kompromittál egy munkaállomást vagy egy rendszergazdai fiókot, nem szabad automatikusan hozzáférnie a biztonsági mentési példányhoz. Az izoláció jelenthet offline vagy leválasztott másolatot, külön fiókot külön hitelesítő adatokkal, vagy szegmentált hálózati helyet.
Megváltoztathatatlanság. A megváltoztathatatlan biztonsági mentés egy meghatározott időszakon belül nem módosítható vagy törölhető, még rendszergazdai hozzáféréssel rendelkező személy által sem. Ez védelmet nyújt az ellen a támadó ellen, aki ellopott hitelesítő adatokkal próbálja törölni a visszaállítási pontjaidat.
Rendszeres tesztelés. Az a biztonsági mentés, amelyet soha nem állítottál vissza, feltételezés, nem terv. A tesztelés megerősíti, hogy az adatok teljesek, hogy nem sérültek már, és hogy tudod, mennyi ideig tart a helyreállítás a valóságban.
Ezek közül egyik sem elegendő önmagában. Az izoláció tesztelés nélkül biztonságos, de használhatatlan másolatot eredményezhet. A megváltoztathatatlanság izoláció nélkül más módokon továbbra is sebezhetővé teheti a rendszert. Együtt olyan biztonsági mentést alkotnak, amelyet a támadó nem tud könnyen elérni, és amelyben megbízhatsz.
Hol hibáznak a biztonsági mentések otthoni és kisvállalkozási környezetben
A forráscikk széles körben szól a szervezetekhez, de a hiányosságok könnyen felfedezhetők kisebb környezetekben. Ezek a gyakori minták, amelyeket ellenőrizni érdemes a fenti három kritérium alapján:
- Folyamatosan csatlakoztatott külső meghajtó vagy NAS. Ha csatlakoztatva van és írható a számítógépedről, az azon futó zsarolóvírus általában szintén elérheti.
- A felhőszinkronizálás összetévesztése a biztonsági mentéssel. A szinkronizáló eszközök hűségesen replikálhatják a titkosított vagy törölt fájlokat. Verziókezelés vagy megőrzési szabályok nélkül a szinkronizálás nem azonos a helyreállítással.
- Megosztott hitelesítő adatok. Ha a biztonsági mentés ugyanazt a rendszergazdai bejelentkezést használja, mint a fő rendszereid, egy ellopott jelszó mindkettőt veszélyezteti.
- Nincs visszaállítási teszt. Sokan csak vészhelyzetben fedezik fel a problémákat.
- Nincsenek írásos helyreállítási lépések. Annak ismerete, hogy mit kell először visszaállítani és hová, időt takarít meg nyomás alatt. A zsarolóvírus-incidenskezelési tervekről szóló cikkünk elmagyarázza, miért fontos az előzetes tervezés.
A biztonsági mentési rendszerek távoli elérésének biztosítása
A távoli hozzáférés gyakori útvonal a támadók számára, ezért az, ahogyan eléred a biztonsági mentéseidet, legalább olyan fontos, mint az, hogy hol találhatók. Gyakorlati lépések:
- Használj egyedi hitelesítő adatokat a biztonsági mentési rendszerekhez, ne azokat, amelyeket naponta használsz.
- Kapcsold be a többfaktoros hitelesítést a biztonsági mentési konzolokhoz és a felhőtárhely-fiókokhoz.
- Kerüld a biztonsági mentés kezelési felületeinek közvetlen internetre való kitettségét. Ha távoli hozzáférésre van szükséged, irányítsd biztonságos kapcsolaton keresztül, például megfelelően konfigurált VPN-en, és tartsd naprakészen a VPN-szoftvert.
- Korlátozd, hogy ki és mi törölheti vagy módosíthatja a biztonsági mentéseket.
- Tartsd naprakészen a biztonsági mentési szoftvereket és eszközöket.
A VPN védi a biztonsági mentési rendszeredhez való kapcsolatot, de nem teszi a biztonsági mentést megváltoztathatatlanná vagy izolálttá. Kezeld egy rétegként, nem helyettesítőként.
Mit jelent ez számodra
Ha azt feltételezed, hogy a biztonsági mentéseid túlélnének egy támadást, most van az a pillanat, amikor ezt ellenőrizni kell. A zsarolóvírus-csapatok kifejezetten a biztonsági mentéseidet keresik, ezért egy olyan másolat, amely mindig csatlakoztatva van, hitelesítő adatokat oszt meg, vagy soha nem lett visszaállítva, cserben hagyhat, amikor a legnagyobb szükséged van rá. A jó hír az, hogy a javítások többnyire konfigurációról és szokásokról szólnak, nem drága eszközökről.
Legfontosabb tudnivalók: Vizsgáld felül a biztonsági mentéseidet ezen a héten
Használd ezt a rövid ellenőrzőlistát a biztonsági mentésekre célzó zsarolóvírus elleni védelem megerősítéséhez:
- Izoláció: Legalább egy példány le van választva, vagy külön hitelesítő adatokkal védett?
- Megváltoztathatatlanság: Bárki, beleértve egy rendszergazdát, törölheti vagy felülírhatja a visszaállítási pontjaidat most?
- Tesztelés: Mikor állítottál vissza utoljára valódi fájlokat biztonsági mentésből, és mennyi ideig tartott?
- Hozzáférés: A biztonsági mentési rendszeredhez való távoli hozzáférés egyedi hitelesítő adatokkal és többfaktoros hitelesítéssel védett?
Miután felülvizsgáltad a beállításaidat, olvasd el a zsarolóvírus-incidenskezelés tervezéséről szóló útmutatónkat és a Gunra kettős zsarolási taktikáiról szóló cikkünket, hogy lásd, hogyan illeszkedik a biztonsági mentés meghibásodása egy szélesebb körű zsarolóvírus-válaszba.




