Historia opisana w tym miesiącu przez The Register to brutalna lekcja o błędach w kopiach zapasowych przy ransomware, których właściciele małych firm wciąż mogą uniknąć. Firma miała podobno odmówić zapłaty za pomoc w zakresie bezpieczeństwa, korzystała ze starego niezałatanego systemu i trzymała swoją jedyną kopię zapasową na dysku podłączonym do tego samego serwera. Gdy uderzył ransomware, oba zostały zaszyfrowane. Według raportu firma upadła kilka miesięcy później.
Mamy ograniczone szczegóły, a tekst źródłowy jest niepełny. Ale opisany wzorzec jest wystarczająco powszechny, by warto było go przeanalizować.
Jak jeden niezałatany serwer i jeden podłączony dysk pogrążyły firmę
Według raportu firma korzystała ze starego, niezałatanego systemu, w którym przechowywała swoje dane. Kopia zapasowa istniała, ale składała się z jednego zewnętrznego dysku podłączonego do tego samego serwera. Konsultant ds. bezpieczeństwa Hatter, do którego zwrócono się po ataku, opisał sytuację tak: „Cała ich kopia zapasowa to ten zewnętrzny dysk, który oczywiście jest teraz zaszyfrowany”.
Konsekwencje były natychmiastowe i operacyjne. Według słów Hattera: „dosłownie nie mogą zapłacić swoim pracownikom. Nie wiedzą, kto jest im winien pieniądze”. To jest prawdziwy koszt ransomware dla małej firmy: nie abstrakcyjna utrata danych, ale listy płac, należności i bieżące zapisy znikające naraz.
Hatter nie mógł pomóc firmie i nigdy nie dowiedział się, czy zapłaciła okup. Nagłówek artykułu mówi, że firma upadła kilka miesięcy później. Wniosek jest taki, że dwie zwyczajne luki — brakująca łatka i źle umiejscowiona kopia zapasowa — wystarczyły, by zamienić incydent w egzystencjalne zagrożenie.
Dlaczego podłączone kopie zapasowe są szyfrowane razem ze wszystkim innym
Wiele małych firm traktuje kopię zapasową jak punkt do odhaczenia: kup dysk, podłącz go, zapomnij o nim. Problem w tym, że ransomware nie dba o to, które pliki są „oryginałami”. Szyfruje wszystko, do czego może dotrzeć, w tym podłączone dyski i zmapowane udziały sieciowe.
Zewnętrzny dysk, który pozostaje podłączony do serwera, wygląda jak osobne urządzenie, ale dla systemu operacyjnego to po prostu kolejna lokalizacja przechowywania. Jeśli złośliwe oprogramowanie działa z wystarczającymi uprawnieniami, by zaszyfrować dane serwera, zwykle może zaszyfrować także ten dysk. Dokładnie to się tutaj stało.
Przydatny sposób myślenia o tym: kopia zapasowa liczy się tylko wtedy, gdy atakujący, który kontroluje twój główny serwer, nie może jej zmienić ani usunąć. Jeśli kopia zapasowa jest zawsze online i zapisywalna z tego serwera, nie przechodzi tego testu.
Warto wymienić jeszcze dwa inne słabe punkty:
- Nigdy nie testowane odtwarzanie. Kopia zapasowa, z której nie odtwarzałeś, jest założeniem, a nie planem.
- Tylko jedna kopia. Pojedynczy dysk chroni co najwyżej przed awarią sprzętu. Wobec niemal wszystkiego innego jest pojedynczym punktem awarii.
Łatanie i higiena dostępu, które złagodziłyby atak
Raport nie mówi dokładnie, jak napastnicy się dostali — tylko że system był stary i niezałatany. Niezałatane oprogramowanie to dobrze znana droga. Na przykład kampania ransomware Gunra przeciwko infrastrukturze krytycznej polegała na wykorzystaniu przez napastników znanych luk w Fortinet — tego rodzaju błędów, na które poprawki już istnieją.
Dla małej firmy bez dedykowanego zespołu IT kilka nawyków może zdziałać wiele:
- Prowadź inwentarz. Wypisz każdy serwer, laptop, router i firewall. Nie możesz załatać czegoś, o czym zapomniałeś, że istnieje.
- Włącz automatyczne aktualizacje wszędzie, gdzie to możliwe, i zaplanuj regularne sprawdzanie urządzeń, które nie mogą aktualizować się same.
- Wycofaj lub odizoluj niewspierane systemy. Jeśli oprogramowanie nie otrzymuje już aktualizacji, a nie można go jeszcze zastąpić, trzymaj je z dala od internetu i od głównych danych.
- Ogranicz uprawnienia. Codzienne konta nie powinny mieć uprawnień administratora, a zdalny dostęp powinien wymagać uwierzytelniania wieloskładnikowego.
Nic z tego nie wymaga drogiego narzędzia. Wymaga tego, by ktoś był za to odpowiedzialny.
Budowanie kopii zapasowych odpornych na ransomware
Odporna konfiguracja nie musi być skomplikowana. Powszechnie stosowaną wytyczną jest podejście 3-2-1: trzy kopie danych, na dwóch różnych typach nośników, z jedną kopią przechowywaną poza siedzibą firmy. Aby uczynić ją odporną na ransomware, dodaj te punkty:
- Trzymaj co najmniej jedną kopię odłączoną lub niezmienialną. Może to być dysk podłączany tylko na czas okna kopii zapasowej, a potem odłączany, albo usługa chmurowa lub przechowywania obsługująca wersjonowanie, której nie mogą nadpisać poświadczenia twojego serwera.
- Oddziel poświadczenia. Konto, które zapisuje kopie zapasowe, nie powinno być tym samym, które napastnik uzyskałby, przejmując twój serwer.
- Zachowuj historię wersji. Synchronizacja folderu do chmury to nie to samo co kopia zapasowa, bo usługa synchronizacji może wiernie skopiować zaszyfrowane pliki.
- Testuj odtwarzanie według harmonogramu. Wybierz kilka krytycznych plików, takich jak listy płac i dane klientów, i odtwórz je, by sprawdzić, ile to zajmuje.
- Zapisz kolejność odzyskiwania. Wiedz, czego potrzebujesz najpierw, by opłacić pracowników i wystawić faktury klientom.
Co to oznacza dla ciebie
Jeśli prowadzisz małą firmę lub w niej pracujesz, ta historia dotyczy mniej wyborów jednej firmy, a bardziej listy kontrolnej, którą możesz przejść w tym tygodniu. Zadaj sobie pytania: gdzie jest moja kopia zapasowa i czy jest teraz podłączona do mojego głównego systemu? Kiedy ostatnio z niej odtwarzałem? Które z moich urządzeń nie otrzymują już aktualizacji?
Pomaga też uczciwość co do kosztów. Płatna pomoc w zakresie bezpieczeństwa może wydawać się opcjonalna, dopóki nie nadejdzie dzień, w którym już nie jest. Nawet jednorazowy przegląd, by zidentyfikować niezałatane systemy i naprawić układ kopii zapasowych, jest znacznie tańszy niż utrata list płac i danych klientów. Szersze skutki ransomware są realne: naruszenie przez ransomware u dostawcy, które ujawniło dane 442 tys. pacjentów, pokazuje, jak atak na jedną organizację może rozlać się na wiele osób.
Praktyczne wnioski
- Przeprowadź dziś audyt swoich kopii zapasowych: potwierdź, gdzie się znajdują i czy zainfekowany serwer mógłby do nich dotrzeć.
- Trzymaj co najmniej jedną kopię offline lub niezmienialną, plus jedną poza siedzibą firmy.
- Łataj systemy niezwłocznie i izoluj wszystko, czego nie można zaktualizować.
- Używaj uwierzytelniania wieloskładnikowego i usuwaj zbędne uprawnienia administratora.
- Przetestuj odtwarzanie w tym miesiącu i powtarzaj to według harmonogramu.
Błędy w kopiach zapasowych przy ransomware popełniane przez właścicieli małych firm rzadko są egzotyczne. To stary serwer, pojedynczy dysk i założenie, że będzie dobrze. Ich naprawa zajmuje popołudnie i może zdecydować o tym, czy twoja firma nadal działa po ataku.




