Grupy ransomware zmieniają kolejność działań. Według wyjaśnienia Kaseya, opisanego przez BleepingComputer, atakujący coraz częściej celują w infrastrukturę kopii zapasowych, aby pozbawić ofiary możliwości odzyskania danych i zwiększyć presję na zapłatę. Dla każdego, kto prowadzi biuro domowe lub małą firmę, ochrona kopii zapasowych przed ransomware to już nie dodatek. To różnica między złym tygodniem a negocjacjami okupu.
Artykuł źródłowy jest krótki, ale jego przesłanie jest jasne: organizacje potrzebują kopii zapasowych, które są odizolowane, niezmienne i regularnie testowane, aby atakujący nie mogli łatwo do nich dotrzeć ani ich zniszczyć. Poniżej wyjaśniamy, co to oznacza w praktyce dla mniejszych środowisk.
Dlaczego atakujący najpierw celują w kopie zapasowe
Logika jest prosta. Szyfrowanie plików działa jako dźwignia tylko wtedy, gdy ofiara nie może ich przywrócić. Jeśli istnieje czysta kopia zapasowa, żądanie atakującego traci większość swojej siły. Poprzez znalezienie i wyłączenie kopii zapasowych przed uruchomieniem szyfrowania, operatorzy ransomware odbierają ofierze najlepszą alternatywę dla zapłaty.
To zmienia sposób, w jaki powinniśmy myśleć o kopiach zapasowych. Nie są one pasywną siatką bezpieczeństwa cicho stojącą w kącie. Są celem o wysokiej wartości i atakujący traktują je właśnie tak. Kopia zapasowa, która jest osiągalna z tej samej sieci, z tymi samymi poświadczeniami co wszystko inne, może zostać zaszyfrowana lub usunięta razem z Twoimi podstawowymi danymi.
Wpisuje się to w szerszy wzorzec grup ransomware dodających taktyki nacisku. Nasze omówienie tego, jak gang ransomware Gunra nasila ataki podwójnego wymuszenia, pokazuje, jak grupy nakładają zagrożenia, tak aby samo przywrócenie z kopii zapasowej nie rozwiązywało problemu. Mimo to działająca kopia zapasowa pozostaje Twoim najsilniejszym pierwszym ruchem, i właśnie dlatego atakujący chcą się jej pozbyć.
Co czyni kopię zapasową odporną na ataki: izolacja, niezmienność, testowanie
Wskazówki Kaseya opierają się na trzech właściwościach. Każda z nich odpowiada na inny sposób, w jaki kopie zapasowe zawodzą.
Izolacja. Odizolowane kopie zapasowe znajdują się poza Twoją codzienną siecią i poświadczeniami. Jeśli atakujący przejmie stację roboczą lub konto administratora, nie powinien automatycznie uzyskać dostępu do kopii zapasowej. Izolacja może oznaczać kopię offline lub odłączoną, osobne konto z osobnymi poświadczeniami albo wydzieloną lokalizację sieciową.
Niezmienność. Niezmiennej kopii zapasowej nie można zmienić ani usunąć przez określony czas, nawet przez kogoś z dostępem administracyjnym. Chroni to przed atakującym, który ukradł poświadczenia i próbuje wyczyścić Twoje punkty przywracania.
Regularne testowanie. Kopia zapasowa, której nigdy nie przywróciłeś, jest założeniem, a nie planem. Testowanie potwierdza, że dane są kompletne, że nie są już uszkodzone i że wiesz, ile faktycznie trwa odzyskiwanie.
Żadna z tych właściwości nie jest wystarczająca sama w sobie. Izolacja bez testowania może pozostawić Ci bezpieczną, ale bezużyteczną kopię. Niezmienność bez izolacji może nadal pozostawić system narażony w inny sposób. Razem tworzą kopię zapasową, do której atakujący nie może łatwo dotrzeć i której możesz zaufać.
Gdzie kopie zapasowe zawodzą w środowiskach domowych i małych firm
Artykuł źródłowy odnosi się do organizacji ogólnie, ale luki łatwo dostrzec w mniejszych środowiskach. Oto typowe wzorce do sprawdzenia, oparte na trzech powyższych kryteriach:
- Zawsze podłączony dysk zewnętrzny lub NAS. Jeśli jest zamontowany i zapisywalny z Twojego komputera, ransomware działający na tym komputerze zwykle może również do niego dotrzeć.
- Synchronizacja w chmurze mylona z kopią zapasową. Narzędzia synchronizacyjne mogą wiernie replikować zaszyfrowane lub usunięte pliki. Bez kontroli wersjonowania lub retencji synchronizacja nie jest tym samym co odzyskiwanie.
- Współdzielone poświadczenia. Jeśli kopia zapasowa używa tego samego loginu administratora co Twoje główne systemy, jedno skradzione hasło ujawnia oba.
- Brak testu przywracania. Wiele osób odkrywa problemy dopiero podczas sytuacji awaryjnej.
- Brak pisemnych kroków odzyskiwania. Wiedza, co przywrócić najpierw i gdzie, oszczędza czas pod presją. Nasz artykuł o planach reagowania na incydenty ransomware wyjaśnia, dlaczego planowanie z wyprzedzeniem ma znaczenie.
Zabezpieczanie zdalnego dostępu do systemów kopii zapasowych
Zdalny dostęp jest częstą drogą dla atakujących, więc sposób, w jaki docierasz do swoich kopii zapasowych, ma znaczenie tak samo jak to, gdzie się znajdują. Praktyczne kroki obejmują:
- Używaj unikalnych poświadczeń dla systemów kopii zapasowych, a nie tych, których używasz codziennie.
- Włącz uwierzytelnianie wieloskładnikowe dla konsol kopii zapasowych i kont przechowywania w chmurze.
- Unikaj wystawiania interfejsów zarządzania kopiami zapasowymi bezpośrednio do internetu. Jeśli potrzebujesz zdalnego dostępu, kieruj go przez bezpieczne połączenie, takie jak odpowiednio skonfigurowany VPN, i aktualizuj oprogramowanie tego VPN.
- Ogranicz, kto i co może usuwać lub modyfikować kopie zapasowe.
- Aktualizuj oprogramowanie i urządzenia do kopii zapasowych.
VPN chroni połączenie z systemem kopii zapasowych, ale nie czyni kopii zapasowej niezmienną ani odizolowaną. Traktuj go jako jedną warstwę, a nie zamiennik.
Co to oznacza dla Ciebie
Jeśli zakładasz, że Twoje kopie zapasowe przetrwałyby atak, to jest moment, aby to zweryfikować. Grupy ransomware szukają konkretnie Twoich kopii zapasowych, więc kopia, która jest zawsze podłączona, współdzieli poświadczenia lub nigdy nie została przywrócona, może zawieść wtedy, gdy najbardziej jej potrzebujesz. Dobra wiadomość jest taka, że poprawki dotyczą głównie konfiguracji i nawyków, a nie drogich narzędzi.
Wnioski: Zaudytuj swoje kopie zapasowe w tym tygodniu
Użyj tej krótkiej listy kontrolnej, aby wzmocnić ochronę kopii zapasowych przed ransomware:
- Izolacja: Czy co najmniej jedna kopia jest odłączona lub chroniona osobnymi poświadczeniami?
- Niezmienność: Czy ktokolwiek, w tym administrator, może teraz usunąć lub nadpisać Twoje punkty przywracania?
- Testowanie: Kiedy ostatnio przywróciłeś rzeczywiste pliki z kopii zapasowej i ile to zajęło?
- Dostęp: Czy zdalny dostęp do Twojego systemu kopii zapasowych jest chroniony unikalnymi poświadczeniami i uwierzytelnianiem wieloskładnikowym?
Po przeprowadzeniu audytu swojej konfiguracji przeczytaj nasz przewodnik po planowaniu reagowania na incydenty ransomware oraz nasze omówienie taktyk podwójnego wymuszenia Gunra, aby zobaczyć, jak awaria kopii zapasowej wpisuje się w szerszą reakcję na ransomware.




