Historia opisana w tym miesiącu przez The Register to brutalna lekcja o błędach w kopiach zapasowych przy ransomware, których właściciele małych firm wciąż mogą uniknąć. Firma miała podobno odmówić zapłaty za pomoc w zakresie bezpieczeństwa, korzystała ze starego niezałatanego systemu i trzymała swoją jedyną kopię zapasową na dysku podłączonym do tego samego serwera. Gdy uderzył ransomware, oba zostały zaszyfrowane. Według raportu firma upadła kilka miesięcy później.

Mamy ograniczone szczegóły, a tekst źródłowy jest niepełny. Ale opisany wzorzec jest wystarczająco powszechny, by warto było go przeanalizować.

Jak jeden niezałatany serwer i jeden podłączony dysk pogrążyły firmę

Według raportu firma korzystała ze starego, niezałatanego systemu, w którym przechowywała swoje dane. Kopia zapasowa istniała, ale składała się z jednego zewnętrznego dysku podłączonego do tego samego serwera. Konsultant ds. bezpieczeństwa Hatter, do którego zwrócono się po ataku, opisał sytuację tak: „Cała ich kopia zapasowa to ten zewnętrzny dysk, który oczywiście jest teraz zaszyfrowany”.

Konsekwencje były natychmiastowe i operacyjne. Według słów Hattera: „dosłownie nie mogą zapłacić swoim pracownikom. Nie wiedzą, kto jest im winien pieniądze”. To jest prawdziwy koszt ransomware dla małej firmy: nie abstrakcyjna utrata danych, ale listy płac, należności i bieżące zapisy znikające naraz.

Hatter nie mógł pomóc firmie i nigdy nie dowiedział się, czy zapłaciła okup. Nagłówek artykułu mówi, że firma upadła kilka miesięcy później. Wniosek jest taki, że dwie zwyczajne luki — brakująca łatka i źle umiejscowiona kopia zapasowa — wystarczyły, by zamienić incydent w egzystencjalne zagrożenie.

Dlaczego podłączone kopie zapasowe są szyfrowane razem ze wszystkim innym

Wiele małych firm traktuje kopię zapasową jak punkt do odhaczenia: kup dysk, podłącz go, zapomnij o nim. Problem w tym, że ransomware nie dba o to, które pliki są „oryginałami”. Szyfruje wszystko, do czego może dotrzeć, w tym podłączone dyski i zmapowane udziały sieciowe.

Zewnętrzny dysk, który pozostaje podłączony do serwera, wygląda jak osobne urządzenie, ale dla systemu operacyjnego to po prostu kolejna lokalizacja przechowywania. Jeśli złośliwe oprogramowanie działa z wystarczającymi uprawnieniami, by zaszyfrować dane serwera, zwykle może zaszyfrować także ten dysk. Dokładnie to się tutaj stało.

Przydatny sposób myślenia o tym: kopia zapasowa liczy się tylko wtedy, gdy atakujący, który kontroluje twój główny serwer, nie może jej zmienić ani usunąć. Jeśli kopia zapasowa jest zawsze online i zapisywalna z tego serwera, nie przechodzi tego testu.

Warto wymienić jeszcze dwa inne słabe punkty:

  • Nigdy nie testowane odtwarzanie. Kopia zapasowa, z której nie odtwarzałeś, jest założeniem, a nie planem.
  • Tylko jedna kopia. Pojedynczy dysk chroni co najwyżej przed awarią sprzętu. Wobec niemal wszystkiego innego jest pojedynczym punktem awarii.

Łatanie i higiena dostępu, które złagodziłyby atak

Raport nie mówi dokładnie, jak napastnicy się dostali — tylko że system był stary i niezałatany. Niezałatane oprogramowanie to dobrze znana droga. Na przykład kampania ransomware Gunra przeciwko infrastrukturze krytycznej polegała na wykorzystaniu przez napastników znanych luk w Fortinet — tego rodzaju błędów, na które poprawki już istnieją.

Dla małej firmy bez dedykowanego zespołu IT kilka nawyków może zdziałać wiele:

  • Prowadź inwentarz. Wypisz każdy serwer, laptop, router i firewall. Nie możesz załatać czegoś, o czym zapomniałeś, że istnieje.
  • Włącz automatyczne aktualizacje wszędzie, gdzie to możliwe, i zaplanuj regularne sprawdzanie urządzeń, które nie mogą aktualizować się same.
  • Wycofaj lub odizoluj niewspierane systemy. Jeśli oprogramowanie nie otrzymuje już aktualizacji, a nie można go jeszcze zastąpić, trzymaj je z dala od internetu i od głównych danych.
  • Ogranicz uprawnienia. Codzienne konta nie powinny mieć uprawnień administratora, a zdalny dostęp powinien wymagać uwierzytelniania wieloskładnikowego.

Nic z tego nie wymaga drogiego narzędzia. Wymaga tego, by ktoś był za to odpowiedzialny.

Budowanie kopii zapasowych odpornych na ransomware

Odporna konfiguracja nie musi być skomplikowana. Powszechnie stosowaną wytyczną jest podejście 3-2-1: trzy kopie danych, na dwóch różnych typach nośników, z jedną kopią przechowywaną poza siedzibą firmy. Aby uczynić ją odporną na ransomware, dodaj te punkty:

  1. Trzymaj co najmniej jedną kopię odłączoną lub niezmienialną. Może to być dysk podłączany tylko na czas okna kopii zapasowej, a potem odłączany, albo usługa chmurowa lub przechowywania obsługująca wersjonowanie, której nie mogą nadpisać poświadczenia twojego serwera.
  2. Oddziel poświadczenia. Konto, które zapisuje kopie zapasowe, nie powinno być tym samym, które napastnik uzyskałby, przejmując twój serwer.
  3. Zachowuj historię wersji. Synchronizacja folderu do chmury to nie to samo co kopia zapasowa, bo usługa synchronizacji może wiernie skopiować zaszyfrowane pliki.
  4. Testuj odtwarzanie według harmonogramu. Wybierz kilka krytycznych plików, takich jak listy płac i dane klientów, i odtwórz je, by sprawdzić, ile to zajmuje.
  5. Zapisz kolejność odzyskiwania. Wiedz, czego potrzebujesz najpierw, by opłacić pracowników i wystawić faktury klientom.

Co to oznacza dla ciebie

Jeśli prowadzisz małą firmę lub w niej pracujesz, ta historia dotyczy mniej wyborów jednej firmy, a bardziej listy kontrolnej, którą możesz przejść w tym tygodniu. Zadaj sobie pytania: gdzie jest moja kopia zapasowa i czy jest teraz podłączona do mojego głównego systemu? Kiedy ostatnio z niej odtwarzałem? Które z moich urządzeń nie otrzymują już aktualizacji?

Pomaga też uczciwość co do kosztów. Płatna pomoc w zakresie bezpieczeństwa może wydawać się opcjonalna, dopóki nie nadejdzie dzień, w którym już nie jest. Nawet jednorazowy przegląd, by zidentyfikować niezałatane systemy i naprawić układ kopii zapasowych, jest znacznie tańszy niż utrata list płac i danych klientów. Szersze skutki ransomware są realne: naruszenie przez ransomware u dostawcy, które ujawniło dane 442 tys. pacjentów, pokazuje, jak atak na jedną organizację może rozlać się na wiele osób.

Praktyczne wnioski

  • Przeprowadź dziś audyt swoich kopii zapasowych: potwierdź, gdzie się znajdują i czy zainfekowany serwer mógłby do nich dotrzeć.
  • Trzymaj co najmniej jedną kopię offline lub niezmienialną, plus jedną poza siedzibą firmy.
  • Łataj systemy niezwłocznie i izoluj wszystko, czego nie można zaktualizować.
  • Używaj uwierzytelniania wieloskładnikowego i usuwaj zbędne uprawnienia administratora.
  • Przetestuj odtwarzanie w tym miesiącu i powtarzaj to według harmonogramu.

Błędy w kopiach zapasowych przy ransomware popełniane przez właścicieli małych firm rzadko są egzotyczne. To stary serwer, pojedynczy dysk i założenie, że będzie dobrze. Ich naprawa zajmuje popołudnie i może zdecydować o tym, czy twoja firma nadal działa po ataku.