En historie rapportert av The Register denne måneden er en direkte lærepenge om ransomware-sikkerhetskopieringsfeil som små bedriftseiere fortsatt kan unngå. En bedrift skal ha avslått å betale for sikkerhetshjelp, kjørt et gammelt uoppdatert system, og holdt sin eneste sikkerhetskopi på en stasjon som var koblet til den samme serveren. Da ransomware traff, ble begge kryptert. Ifølge rapporten gikk bedriften konkurs måneder senere.
Detaljene vi har er begrensede, og kildeteksten er ufullstendig. Men mønsteret den beskriver er vanlig nok til å være verdt å analysere.
Hvordan én uoppdatert server og én tilkoblet stasjon senket en bedrift
Ifølge rapporten kjørte bedriften et gammelt, uoppdatert system som inneholdt dataene deres. Det fantes en sikkerhetskopi, men den besto av en enkelt ekstern stasjon koblet til den samme serveren. Sikkerhetskonsulenten Hatter, som ble kontaktet etter angrepet, beskrev situasjonen slik: «Hele sikkerhetskopien deres er denne eksterne stasjonen, som selvfølgelig nå er kryptert.»
Konsekvensene var umiddelbare og operative. Med Hatters ord: «bokstavelig talt, de kan ikke betale de ansatte. De vet ikke hvem som skylder dem penger.» Det er den virkelige kostnaden av ransomware for en liten bedrift: ikke et abstrakt datatap, men lønninger, utestående fordringer og daglige registre som forsvinner på én gang.
Hatter kunne ikke hjelpe bedriften, og han fant aldri ut om den betalte løsepengene. Artikkelens overskrift sier at bedriften gikk under måneder senere. Lærdommen er at to vanlige hull, en manglende oppdatering og en dårlig plassert sikkerhetskopi, var nok til å gjøre en hendelse om til en eksistensiell trussel.
Hvorfor tilkoblede sikkerhetskopier blir kryptert sammen med alt annet
Mange små bedrifter behandler en sikkerhetskopi som en avkrysningsboks: kjøp en stasjon, plugg den inn, glem den. Problemet er at ransomware ikke bryr seg om hvilke filer som er «originalene». Den krypterer alt den kan nå, inkludert tilkoblede stasjoner og tilordnede nettverksdelinger.
En ekstern stasjon som forblir koblet til serveren ser ut som en separat enhet, men for operativsystemet er den bare en annen lagringsplassering. Hvis skadevaren kjører med nok rettigheter til å kryptere serverens data, kan den vanligvis kryptere stasjonen også. Det er nøyaktig hva som skjedde her.
En nyttig måte å tenke på det: en sikkerhetskopi teller bare hvis en angriper som kontrollerer hovedserveren din ikke kan endre eller slette den. Hvis sikkerhetskopien alltid er online og skrivbar fra den serveren, feiler den den testen.
To andre svake punkter er verdt å nevne:
- Aldri teste gjenopprettinger. En sikkerhetskopi du ikke har gjenopprettet fra er en antakelse, ikke en plan.
- Kun én kopi. En enkelt stasjon beskytter mot maskinvarefeil i beste fall. Det er et enkelt feilpunkt mot nesten alt annet.
Oppdatering og tilgangshygiene som ville ha dempet angrepet
Rapporten sier ikke nøyaktig hvordan angriperne kom inn, bare at systemet var gammelt og uoppdatert. Uoppdatert programvare er en velbrukt vei. Gunra-ransomware-kampanjen mot kritisk infrastruktur, for eksempel, involverte angripere som utnyttet kjente Fortinet-sårbarheter, den typen feil det allerede finnes rettelser for.
For en liten bedrift uten et dedikert IT-team går noen få vaner langt:
- Hold en oversikt. List opp hver server, laptop, ruter og brannmur. Du kan ikke oppdatere det du har glemt eksisterer.
- Slå på automatiske oppdateringer der det er mulig, og planlegg en regelmessig sjekk for enheter som ikke kan oppdatere seg selv.
- Pensjoner eller isoler systemer som ikke støttes. Hvis programvare ikke lenger mottar oppdateringer og ennå ikke kan erstattes, hold den borte fra internett og borte fra hoveddataene dine.
- Begrens rettigheter. Hverdagslige kontoer bør ikke ha administratorrettigheter, og fjern tilgang bør kreve flerfaktorautentisering.
Ingen av disse krever et dyrt verktøy. Det krever at noen er ansvarlig for det.
Bygge et sikkerhetskopioppsett som overlever ransomware
Et robust oppsett trenger ikke være komplisert. En mye brukt retningslinje er 3-2-1-tilnærmingen: tre kopier av dataene dine, på to forskjellige typer lagring, med én kopi oppbevart eksternt. For å gjøre det ransomware-resistent, legg til disse punktene:
- Hold minst én kopi frakoblet eller uforanderlig. Det kan være en stasjon som bare kobles til i sikkerhetskopivinduet og deretter kobles fra, eller en sky- eller lagringstjeneste som støtter versjonering og ikke kan overskrives av serverens legitimasjon.
- Skill legitimasjonen. Kontoen som skriver sikkerhetskopier bør ikke være den samme som en angriper ville fått ved å kompromittere serveren din.
- Hold versjonshistorikk. Å synkronisere en mappe til skyen er ikke det samme som å sikkerhetskopiere den, fordi en synkroniseringstjeneste kan kopiere krypterte filer trofast.
- Test gjenopprettinger etter en plan. Velg noen få kritiske filer, som lønninger og kunderegistre, og gjenopprett dem for å se hvor lang tid det tar.
- Skriv ned gjenopprettingsrekkefølgen. Vit hva du trenger først for å betale ansatte og fakturere kunder.
Hva dette betyr for deg
Hvis du driver eller jobber for en liten bedrift, handler denne historien mindre om én bedrifts valg og mer om en sjekkliste du kan kjøre denne uken. Spør deg selv: hvor er sikkerhetskopien min, og er den koblet til hovedsystemet mitt akkurat nå? Når gjenopprettet jeg sist fra den? Hvilke av enhetene mine får ikke lenger oppdateringer?
Det hjelper også å være ærlig om kostnad. Betalt sikkerhetshjelp kan føles valgfritt inntil den dagen det ikke er det. Selv en engangsgjennomgang for å identifisere uoppdaterte systemer og fikse sikkerhetskopilayouten din er langt billigere enn å miste lønninger og kunderegistre. Ransomwares bredere ettervirkninger er reelle: leverandør-ransomware-brudd som eksponerte 442K pasienters data viser hvordan et angrep på én organisasjon kan forplante seg til mange mennesker.
Handlingsrettede lærdommer
- Revider sikkerhetskopiene dine i dag: bekreft hvor de ligger og om en infisert server kan nå dem.
- Hold minst én offline eller uforanderlig kopi, pluss én eksternt.
- Oppdater systemer raskt og isoler alt som ikke kan oppdateres.
- Bruk flerfaktorautentisering og fjern unødvendige administratorrettigheter.
- Test en gjenoppretting denne måneden, og gjenta etter en plan.
Ransomware-sikkerhetskopieringsfeilene små bedriftseiere gjør er sjelden eksotiske. De er en gammel server, en enkelt stasjon og en antakelse om at det går bra. Å fikse dem tar en ettermiddag, og det kan avgjøre om bedriften din fortsatt er i drift etter et angrep.




