Recuperarea după ransomware devine tot mai dificilă, nu mai ușoară, iar o nouă cercetare a firmei de analiști Omdia indică un motiv surprinzător de simplu: majoritatea organizațiilor încă nu dispun de stocare pentru copii de siguranță care să nu poată fi cu adevărat modificată sau ștearsă. Acest decalaj subminează una dintre ultimele linii de apărare pe care companiile se bazează atunci când un atac reușește, și este un memento că strategiile de protecție împotriva ransomware prin copii de siguranță imutabile funcționează doar dacă imutabilitatea este reală.
Ce a descoperit de fapt cercetarea Omdia
Constatările Omdia, raportate de SecurityBrief Asia, se concentrează pe o observație directă, dar îngrijorătoare: majoritatea organizațiilor nu dispun de stocare pentru copii de siguranță care este cu adevărat imutabilă, adică date pe care atacatorii nu le pot modifica, cripta sau șterge după ce au fost scrise. Fără această protecție, recuperarea după ransomware devine semnificativ mai dificilă, deoarece atacatorii care compromit o rețea pot ajunge adesea și la sistemele de copii de siguranță, corupând sau ștergând exact acele copii de care o companie ar avea nevoie pentru a restabili operațiunile.
Acest lucru contează deoarece copiile de siguranță au devenit planul implicit de recuperare pentru majoritatea victimelor ransomware. Plata unei răscumpărări nu garantează restaurarea datelor și nu este nici recomandabilă dintr-o perspectivă de securitate sau legală, astfel încât o copie de siguranță curată și nealterată este adesea diferența dintre o recuperare rapidă și o întrerupere prelungită și costisitoare. Cercetarea Omdia sugerează că prea multe organizații funcționează fără această plasă de siguranță, chiar dacă ele cred că au una.
De ce copiile de siguranță „imutabile" nu sunt întotdeauna imune la ransomware
Termenul „imutabil" este folosit în mod lax în întreaga industrie a copiilor de siguranță și a stocării, iar aceasta este o parte a problemei. Nu orice produs sau configurație comercializat ca imutabil previne de fapt ștergerea sau modificarea în toate circumstanțele. Configurările greșite, politicile de retenție expirate, acreditările administrative compromise și decalajele dintre mediile de copii de siguranță și cele de producție pot crea toate deschideri pe care atacatorii le exploatează, chiar și atunci când funcțiile de imutabilitate sunt prezente din punct de vedere tehnic.
Pentru o analiză mai detaliată a modului în care apar aceste decalaje în practică, inclusiv vectorii specifici de atac care permit operatorilor de ransomware să ocolească copiile de siguranță presupuse intangibile, analiza noastră aprofundată despre de ce copiile de siguranță imutabile sunt totuși afectate de ransomware detaliază aspectele tehnice. Pe scurt: imutabilitatea este un control, nu o garanție, și trebuie combinată cu o configurare adecvată, gestionarea accesului și izolare pentru a funcționa conform intenției.
Decalajul dintre afirmațiile despre copiile de siguranță și capacitatea reală de recuperare
Una dintre concluziile mai importante ale cercetării Omdia este distanța dintre ceea ce cred organizațiile despre poziția lor privind copiile de siguranță și ceea ce se întâmplă de fapt în timpul unui eveniment real de recuperare. Multe companii presupun că au copii de siguranță imutabile pur și simplu pentru că marketingul unui furnizor o spune, fără să valideze că configurația este aplicată corect sau că recuperarea funcționează efectiv de la un capăt la altul.
Acesta este un tipar familiar în securitate, în sens mai larg. Criptarea, VPN-urile, firewall-urile și sistemele de copii de siguranță oferă toate o protecție reală, dar numai atunci când sunt implementate corect și testate în mod regulat. O copie de siguranță care nu poate fi restaurată rapid, sau care se dovedește a fi accesibilă unui atacator cu acreditări ridicate, oferă puțin mai mult decât o încredere falsă. Avertismentul Omdia este, în esență, că această încredere falsă este răspândită și înrăutățește rezultatele recuperării după ransomware la nivel general.
Ce înseamnă acest lucru pentru tine
Dacă gestionezi infrastructura IT pentru o afacere, această cercetare este un îndemn să verifici efectiv imutabilitatea copiilor tale de siguranță, mai degrabă decât să o presupui. Aceasta înseamnă să verifici setările de blocare a retenției, să confirmi că administratorii de copii de siguranță nu au capacitatea de a anula regulile de imutabilitate și să testezi scenarii complete de recuperare, nu doar să confirmi că procesul de copiere se finalizează cu succes.
Pentru persoane fizice și organizații mai mici, lecția se reduce simplu: un manager de parole, un VPN sau obiceiuri solide de criptare sunt componente valoroase ale unei posturi de securitate mai largi, dar niciunul dintre ele nu înlocuiește necesitatea unei copii de siguranță cu adevărat separată și rezistentă la modificări a datelor importante. Ransomware-ul nu vizează doar sistemele de producție; el caută în mod activ copiile de siguranță, astfel încât orice plan de recuperare care presupune că acestea vor fi pur și simplu acolo când va fi nevoie este incomplet.
Concluzii acționabile
Organizațiile serioase în privința protecției împotriva ransomware prin copii de siguranță imutabile ar trebui să înceapă prin auditarea infrastructurii existente de copii de siguranță pentru a confirma că imutabilitatea este aplicată efectiv, nu doar promovată. Testează procesele de recuperare în mod regulat în condiții realiste, inclusiv scenarii în care atacatorii au compromis conturile administrative. Păstrează cel puțin o copie de siguranță izolată de rețeaua principală, fie prin air-gapping, stocare offline sau un mediu cloud separat cu controale stricte de acces. În final, revizuiește cine are autoritatea de a schimba politicile de retenție sau de a șterge datele din copiile de siguranță, deoarece acel punct de acces este adesea primul vizat de atacatori.
Cercetarea Omdia este un punct de control util pentru orice organizație care a tratat copiile de siguranță ca pe o problemă rezolvată. Tehnologia pentru a face copiile de siguranță cu adevărat imutabile există și funcționează, dar numai atunci când este configurată, monitorizată și testată cu aceeași rigoare aplicată altor controale critice de securitate.




