Kelompok ransomware mengubah urutan operasi. Menurut penjelasan Kaseya yang diliput BleepingComputer, penyerang semakin sering menyasar infrastruktur backup untuk menghilangkan opsi pemulihan korban dan meningkatkan tekanan untuk membayar. Bagi siapa pun yang menjalankan kantor rumahan atau usaha kecil, perlindungan ransomware yang menargetkan backup bukan lagi sekadar nilai tambah. Ini adalah pembeda antara seminggu yang buruk dan negosiasi tebusan.
Artikel sumbernya singkat, tetapi pesannya jelas: organisasi memerlukan backup yang terisolasi, immutable, dan diuji secara rutin, sehingga penyerang tidak dapat dengan mudah menjangkau atau menghancurkannya. Di bawah ini, kami menguraikan apa artinya dalam praktik bagi lingkungan yang lebih kecil.
Mengapa Penyerang Menyasar Backup Terlebih Dahulu
Logikanya sederhana. Mengenkripsi file hanya berfungsi sebagai alat tekan jika korban tidak dapat memulihkannya. Jika ada backup yang bersih, tuntutan penyerang kehilangan sebagian besar kekuatannya. Dengan menemukan dan menonaktifkan backup sebelum memicu enkripsi, operator ransomware menghilangkan alternatif terbaik korban selain membayar.
Ini mengubah cara kita harus berpikir tentang backup. Backup bukanlah jaring pengaman pasif yang diam-diam berada di sudut. Backup adalah target bernilai tinggi, dan penyerang memperlakukannya demikian. Backup yang dapat dijangkau dari jaringan yang sama, dengan kredensial yang sama seperti everything else, dapat dienkripsi atau dihapus bersama dengan data utama Anda.
Ini sesuai dengan pola yang lebih luas di mana kawanan ransomware menambahkan taktik tekanan. Liputan kami tentang bagaimana geng ransomware Gunra meningkatkan serangan pemerasan ganda menunjukkan bagaimana kelompok-kelompok melapisi ancaman sehingga pemulihan dari backup saja tidak mengakhiri masalah. Namun, backup yang berfungsi tetap menjadi langkah pertama Anda yang terkuat, yang justru menjadi alasan penyerang ingin menghapusnya.
Apa yang Membuat Backup Tahan Serangan: Isolasi, Immutability, Pengujian
Panduan Kaseya bertumpu pada tiga properti. Masing-masing menjawab cara berbeda di mana backup gagal.
Isolasi. Backup yang terisolasi berada terpisah dari jaringan dan kredensial sehari-hari Anda. Jika penyerang mengompromikan workstation atau akun admin, mereka seharusnya tidak secara otomatis mendapatkan akses ke salinan backup. Isolasi dapat berarti salinan offline atau terputus, akun terpisah dengan kredensial terpisah, atau lokasi jaringan yang tersegmentasi.
Immutability. Backup yang immutable tidak dapat diubah atau dihapus untuk periode tertentu, bahkan oleh seseorang dengan akses administratif. Ini melindungi terhadap penyerang yang mencuri kredensial dan mencoba menghapus titik pemulihan Anda.
Pengujian rutin. Backup yang belum pernah Anda pulihkan adalah asumsi, bukan rencana. Pengujian mengonfirmasi bahwa data lengkap, bahwa data belum rusak, dan bahwa Anda tahu berapa lama pemulihan sebenarnya memakan waktu.
Tidak satu pun dari ini cukup sendirian. Isolasi tanpa pengujian dapat meninggalkan Anda dengan salinan yang aman tetapi tidak dapat digunakan. Immutability tanpa isolasi masih dapat meninggalkan sistem terekspos dengan cara lain. Bersama-sama, semuanya membuat backup yang tidak dapat dengan mudah dijangkau penyerang dan yang dapat Anda percayai.
Di Mana Backup Gagal di Lingkungan Rumahan dan Usaha Kecil
Artikel sumbernya berbicara kepada organisasi secara luas, tetapi celahnya mudah dikenali di lingkungan yang lebih kecil. Ini adalah pola umum yang perlu diperiksa, berdasarkan tiga kriteria di atas:
- Drive eksternal atau NAS yang selalu terhubung. Jika terpasang dan dapat ditulis dari komputer Anda, ransomware yang berjalan di komputer itu biasanya juga dapat menjangkauinya.
- Sinkronisasi cloud yang disalahartikan sebagai backup. Alat sinkronisasi dapat dengan setia mereplikasi file yang terenkripsi atau terhapus. Tanpa kontrol versi atau retensi, sinkronisasi tidak sama dengan pemulihan.
- Kredensial bersama. Jika backup menggunakan login admin yang sama dengan sistem utama Anda, satu kata sandi yang dicuri mengekspos keduanya.
- Tidak ada uji pemulihan. Banyak orang menemukan masalah hanya saat keadaan darurat.
- Tidak ada langkah pemulihan tertulis. Mengetahui apa yang harus dipulihkan lebih dulu, dan di mana, menghemat waktu saat tertekan. Artikel kami tentang rencana respons insiden ransomware menjelaskan mengapa perencanaan ke depan itu penting.
Mengamankan Akses Jarak Jauh ke Sistem Backup
Akses jarak jauh adalah jalur yang sering digunakan penyerang, jadi cara Anda menjangkau backup sama pentingnya dengan di mana backup berada. Langkah praktisnya meliputi:
- Gunakan kredensial unik untuk sistem backup, bukan yang Anda gunakan sehari-hari.
- Aktifkan autentikasi multi-faktor untuk konsol backup dan akun penyimpanan cloud.
- Hindari mengekspos antarmuka manajemen backup langsung ke internet. Jika Anda memerlukan akses jarak jauh, rutekan melalui koneksi aman seperti VPN yang dikonfigurasi dengan benar, dan perbarui perangkat lunak VPN tersebut.
- Batasi siapa dan apa yang dapat menghapus atau memodifikasi backup.
- Jaga perangkat lunak dan perangkat backup tetap terpatch.
VPN melindungi koneksi ke sistem backup Anda, tetapi tidak membuat backup menjadi immutable atau terisolasi. Perlakukan ini sebagai satu lapisan, bukan pengganti.
Apa Artinya Bagi Anda
Jika Anda mengasumsikan backup Anda akan bertahan dari serangan, inilah saatnya untuk memverifikasinya. Kawanan ransomware secara khusus mencari backup Anda, jadi salinan yang selalu terhubung, berbagi kredensial, atau belum pernah dipulihkan mungkin gagal saat Anda paling membutuhkannya. Kabar baiknya adalah perbaikannya sebagian besar berkaitan dengan konfigurasi dan kebiasaan, bukan alat yang mahal.
Poin Penting: Audit Backup Anda Minggu Ini
Gunakan daftar periksa singkat ini untuk memperkuat perlindungan ransomware yang menargetkan backup Anda:
- Isolasi: Apakah setidaknya satu salinan terputus, atau dilindungi oleh kredensial terpisah?
- Immutability: Dapatkah siapa pun, termasuk admin, menghapus atau menimpa titik pemulihan Anda saat ini?
- Pengujian: Kapan terakhir kali Anda memulihkan file nyata dari backup, dan berapa lama waktu yang dibutuhkan?
- Akses: Apakah akses jarak jauh ke sistem backup Anda dilindungi dengan kredensial unik dan autentikasi multi-faktor?
Setelah Anda mengaudit pengaturan Anda, baca panduan kami tentang perencanaan respons insiden ransomware dan liputan kami tentang taktik pemerasan ganda Gunra untuk melihat bagaimana kegagalan backup masuk ke dalam respons ransomware yang lebih luas.




