Una storia riportata da The Register questo mese è una lezione cruda sugli errori di backup ransomware che i piccoli imprenditori possono ancora evitare. Un'azienda avrebbe rifiutato di pagare per l'assistenza alla sicurezza, gestiva un vecchio sistema non aggiornato e manteneva il suo unico backup su un disco collegato allo stesso server. Quando il ransomware ha colpito, entrambi sono stati cifrati. Secondo il rapporto, l'azienda è fallita mesi dopo.

I dettagli che abbiamo sono limitati, e il testo di origine è parziale. Ma lo schema che descrive è abbastanza comune da meritare un'analisi.

Come un server non aggiornato e un disco collegato hanno affondato un'azienda

Secondo il rapporto, l'azienda gestiva un vecchio sistema non aggiornato che conteneva i suoi dati. C'era un backup, ma consisteva in un singolo disco esterno collegato a quello stesso server. Il consulente per la sicurezza Hatter, contattato dopo l'attacco, ha descritto la situazione così: "Il loro intero backup è questo disco esterno, che, naturalmente, ora è cifrato."

Le conseguenze sono state immediate e operative. Nelle parole di Hatter, "letteralmente, non possono pagare i loro dipendenti. Non sanno chi deve loro dei soldi." Questo è il vero costo del ransomware per una piccola azienda: non una perdita astratta di dati, ma buste paga, crediti e registrazioni quotidiane che svaniscono tutte insieme.

Hatter non ha potuto aiutare l'azienda, e non ha mai scoperto se abbia pagato il riscatto. Il titolo dell'articolo dice che l'attività è fallita mesi dopo. La lezione è che due lacune ordinarie, una patch mancante e un backup mal posizionato, sono state sufficienti per trasformare un incidente in una minaccia esistenziale.

Perché i backup collegati vengono cifrati insieme a tutto il resto

Molte piccole imprese trattano il backup come una casella da spuntare: compra un disco, collegalo, dimenticatene. Il problema è che al ransomware non importa quali file siano "gli originali". Cifra tutto ciò che riesce a raggiungere, inclusi i dischi collegati e le condivisioni di rete mappate.

Un disco esterno che rimane collegato al server sembra un dispositivo separato, ma per il sistema operativo è solo un'altra posizione di archiviazione. Se il malware viene eseguito con permessi sufficienti per cifrare i dati del server, di solito può cifrare anche il disco. È esattamente quello che è successo qui.

Un modo utile per pensarci: un backup conta solo se un attaccante che controlla il tuo server principale non può modificarlo o eliminarlo. Se il backup è sempre online e scrivibile da quel server, non supera questo test.

Vale la pena nominare altre due punti deboli:

  • Non testare mai i ripristini. Un backup da cui non hai mai ripristinato è un'assunzione, non un piano.
  • Una sola copia. Un singolo disco protegge al massimo dal guasto hardware. È un singolo punto di fallimento contro quasi tutto il resto.

Patching e igiene degli accessi che avrebbero attenuato l'attacco

Il rapporto non dice esattamente come gli attaccanti siano entrati, solo che il sistema era vecchio e non aggiornato. Il software non aggiornato è una via ben battuta. La campagna ransomware Gunra contro le infrastrutture critiche, per esempio, ha coinvolto attaccanti che sfruttavano vulnerabilità Fortinet note, il tipo di difetti per cui esistono già delle correzioni.

Per una piccola impresa senza un team IT dedicato, alcune abitudini fanno molta strada:

  • Mantieni un inventario. Elenca ogni server, laptop, router e firewall. Non puoi aggiornare ciò che hai dimenticato che esiste.
  • Attiva gli aggiornamenti automatici ovunque possibile, e programma un controllo regolare per i dispositivi che non possono aggiornarsi da soli.
  • Dismetti o isola i sistemi non supportati. Se il software non riceve più aggiornamenti e non può ancora essere sostituito, tienilo fuori da internet e lontano dai tuoi dati principali.
  • Limita i privilegi. Gli account quotidiani non dovrebbero avere diritti di amministratore, e l'accesso remoto dovrebbe richiedere l'autenticazione a più fattori.

Niente di tutto questo richiede uno strumento costoso. Richiede che qualcuno se ne assuma la responsabilità.

Costruire una configurazione di backup che sopravvive al ransomware

Una configurazione resiliente non deve essere complicata. Una linea guida ampiamente utilizzata è l'approccio 3-2-1: tre copie dei tuoi dati, su due diversi tipi di archiviazione, con una copia conservata fuori sede. Per renderla resistente al ransomware, aggiungi questi punti:

  1. Mantieni almeno una copia disconnessa o immutabile. Potrebbe essere un disco che viene collegato solo durante la finestra di backup e poi scollegato, oppure un servizio cloud o di archiviazione che supporta il versioning e non può essere sovrascritto dalle credenziali del tuo server.
  2. Separa le credenziali. L'account che scrive i backup non dovrebbe essere lo stesso che un attaccante otterrebbe compromettendo il tuo server.
  3. Mantieni la cronologia delle versioni. Sincronizzare una cartella sul cloud non è la stessa cosa che fare un backup, perché un servizio di sincronizzazione può copiare fedelmente i file cifrati.
  4. Testa i ripristini secondo un programma. Scegli alcuni file critici, come le buste paga e i registri dei clienti, e ripristinali per vedere quanto tempo ci vuole.
  5. Scrivi l'ordine di ripristino. Sappi di cosa hai bisogno per primo per pagare il personale e fatturare ai clienti.

Cosa significa per te

Se gestisci o lavori per una piccola impresa, questa storia riguarda meno le scelte di una singola azienda e più una lista di controllo che puoi eseguire questa settimana. Chiediti: dov'è il mio backup, ed è collegato al mio sistema principale in questo momento? Quando ho ripristinato da esso l'ultima volta? Quali dei miei dispositivi non ricevono più aggiornamenti?

Aiuta anche essere onesti sui costi. L'assistenza alla sicurezza a pagamento può sembrare opzionale fino al giorno in cui non lo è più. Anche una revisione una tantum per identificare i sistemi non aggiornati e correggere la disposizione del backup costa molto meno che perdere buste paga e registri dei clienti. Le ricadute più ampie del ransomware sono reali: la violazione ransomware di un fornitore che ha esposto i dati di 442.000 pazienti mostra come un attacco a una singola organizzazione possa propagarsi a molte persone.

Conclusioni pratiche

  • Verifica i tuoi backup oggi: conferma dove si trovano e se un server infetto potrebbe raggiungerli.
  • Mantieni almeno una copia offline o immutabile, più una fuori sede.
  • Applica le patch ai sistemi prontamente e isola tutto ciò che non può essere aggiornato.
  • Usa l'autenticazione a più fattori e rimuovi i diritti di amministratore non necessari.
  • Testa un ripristino questo mese, e ripeti secondo un programma.

Gli errori di backup ransomware che commettono i piccoli imprenditori sono raramente esotici. Sono un vecchio server, un singolo disco e l'assunzione che andrà tutto bene. Sistemarli richiede un pomeriggio, e potrebbe decidere se la tua azienda sarà ancora operativa dopo un attacco.