A változtathatatlan biztonsági mentések a szervezetek első számú válaszává váltak, amikor megpróbálnak elmenekülni a ransomware bandák elől. Az elképzelés egyszerű: zárolj egy másolatot az adataidról, hogy azt ne lehessen módosítani, törölni vagy titkosítani, és a támadók elveszítik az előnyüket. De a DriveSavers adat-helyreállító cég nemrég megjelent blogbejegyzése megkérdőjelezi ezt a feltételezést, és bemutatja, miért lehetnek a változtathatatlan biztonsági mentések még mindig kompromittálhatók, miért nem mindig a biztonsági háló a decryptor, amit az áldozatok elvárnak, és hogy hol illeszkedik valójában a professzionális adathelyreállítás a ransomware-reagálási tervbe.

A változtathatatlanság beállítás, nem garancia

A változtathatatlan tárolás mögött meghúzódó alapgondolat az, hogy az adat egyszeri írás után nem módosítható vagy távolítható el egy meghatározott megőrzési időszakon belül, még adminisztrátori hozzáféréssel rendelkező személy által sem. Ez a védelem valós, de teljes mértékben attól függ, hogyan van konfigurálva és kezelve. Ha a megőrzési szabályzatok túl rövidek, ha a változtathatatlanság kikapcsolására jogosult hitelesítő adatok kompromittálódnak, vagy ha a biztonságimentesítő szoftvert magát kihasználják, mielőtt a zárolás életbe lépne, a védelem megszüntethető vagy teljesen megkerülhető.

Ez fontos megkülönböztetés mindazok számára, akik kizárólagos védelmi vonalként támaszkodnak a változtathatatlan biztonsági mentésekre. A technológia csökkenti a kockázatot, de nem szünteti meg az emberi és konfigurációs hibákat, amelyeket a ransomware-üzemeltetők egyre gyakrabban céloznak meg. Azok a támadók, akik értik a biztonságimentesítési architektúrát, inkább a kezelési réteget, a fiókokat és az időzítési ablakokat támadják, nem pedig egy feltörhetetlen zárat próbálnak brute-force módon megkerülni. Ez összhangban van azzal, amit a biztonsági kutatók más ransomware-műveleteknél dokumentáltak, beleértve az Anubis Ransomware RaaS-modelljét 2024 decembere óta futtató csoportokat is, amelyek mintázata azt mutatja, hogy alkalmazkodnak a taktikáikhoz, bármilyen védelmet is állítanak fel a szervezetek. A DriveSavers tágabb lefedettsége a témában, egy kísérő cikkben a változtathatatlan biztonsági mentésekről mint a ransomware utolsó védelmi vonaláról, ugyanezt a pontot erősíti: a változtathatatlanság megemeli a mércét, nem távolítja el.

Amikor a decryptor nem ment meg téged

A második feltételezés, amelyet a DriveSavers-bejegyzés megkérdőjelez, az a hit, hogy egy decryptor megszerzése vagy megvásárlása garantálja a tiszta helyreállítást. A decryptorok – akár a támadó biztosítja őket fizetés után, akár kutatók adják ki, akik feltörték egy régebbi ransomware-változatot – nem univerzális megoldások. A fájlok maga a titkosítási folyamat során is megsérülhetnek, a decryptorok bizonyos fájltípusokon vagy részben felülírt adatokon kudarcot vallhatnak, és a fizetés nem mindig eredményez működő kulcsot.

Ez egybevág más, a váltságdíjfizetési eredményekről szóló közelmúltbeli kutatások megállapításaival. Egy Ausztráliát és Új-Zélandot lefedő tanulmány azt találta, hogy a váltságdíjfizetések 36%-a nem állítja helyre az adatokat, és külön brit kutatás pedig azt találta, hogy a brit ransomware-fizetők 22%-a második zsarolási kísérlettel szembesül, miután már egyszer fizettek. Összességében ezek a számok erősítik a DriveSavers érvét: ha a fizetést vagy a visszafejtést végpontként kezeljük, nem pedig kiindulópontként, az a szervezeteket ismétlődő kudarcoknak teszi ki.

Hol illeszkedik valójában az adathelyreállítás

Itt jönnek a képbe a professzionális adathelyreállítási szolgáltatások, nem a biztonsági mentések vagy a decryptorok helyettesítéseként, hanem kiegészítő rétegként, amikor mindkettő kudarcot vall. Amikor a változtathatatlan másolatok hiányosak, sérültek vagy elérhetetlenek, és amikor egy decryptor vagy nem létezik, vagy nem állítja helyre teljesen a használható fájlokat, a speciális helyreállítási munka néha közvetlenül a sérült adathordozókról vagy részben titkosított kötetekről tud adatokat rekonstruálni. Ez lassabb, technikaibb folyamat, mint egy tiszta biztonsági mentésből történő helyreállítás, de pontosan arra a résre létezik, ami a biztonsági mentések ígérete és a valós incidens során nyújtott teljesítménye között van.

A probléma mértéke rávilágít arra, miért számít ez a rés. A ransomware-tevékenység világszerte továbbra is növekszik, és a regionális adatok azt mutatják, hogy a Spanyolországban működő szervezetek a 2025-ös ransomware-támadások nagyjából 3%-át teszik ki világszerte. Ez a földrajzi szóródás azt jelenti, hogy a biztonságimentesítési és helyreállítási tervezés már nem egy szűk informatikai kérdés, hanem alapvető működési követelmény szinte minden méretű szervezet számára.

Mit jelent ez számodra

Magánszemélyek és vállalkozások számára egyaránt a tanulság nem az, hogy a változtathatatlan biztonsági mentések hatástalanok. Hanem az, hogy egy rétegzett stratégia részének kell lenniük, nem pedig önálló garanciának. Az adatvédelem és az adatintegritás a teljes lánctól függ: hogyan vannak konfigurálva a biztonsági mentések, ki rendelkezik adminisztrátori hozzáféréssel, milyen gyorsan kerülnek alkalmazásra a változtathatatlansági zárolások az adatírás után, és milyen tartalék opciók léteznek, ha mind a biztonsági mentés, mind a decryptor kudarcot vall. Azok a szervezetek, amelyek kész megoldásként kezelik a változtathatatlan tárolást, nem pedig karbantartott rendszerként, azok fedezik fel legnagyobb valószínűséggel a korlátait egy tényleges támadás során.

Gyakorlati tanulságok

Vizsgáld felül, hogy kik rendelkeznek olyan adminisztratív jogosultságokkal, amelyek képesek módosítani vagy kikapcsolni a változtathatatlansági beállításokat, és korlátozd ezt a hozzáférést a lehető legszigorúbban. Teszteld rendszeresen a biztonsági mentésből történő helyreállítást, ahelyett hogy feltételeznéd, hogy a változtathatatlanság önmagában helyreállíthatóságot jelent. Ne kezeld a decryptort – legyen az megvásárolt vagy más – megerősített megoldásként, amíg a fájlokat ténylegesen nem ellenőrizted sértetlenségüket illetően. És tarts egy adathelyreállítási szakértőt az incidensreagálási tervedben tartalék opcióként, mivel a változtathatatlan biztonsági mentéseknek és a decryptoroknak egyaránt dokumentált kudarcpontjaik vannak, amelyeket egy helyreállítási folyamat néha még mindig orvosolni tud.