O poveste relatată de The Register luna aceasta este o lecție dură despre greșelile legate de backup în cazul ransomware pe care proprietarii de mici afaceri le pot încă evita. O companie ar fi refuzat să plătească pentru ajutor de securitate, a rulat un sistem vechi neactualizat și și-a ținut singurul backup pe un drive conectat la același server. Când ransomware-ul a lovit, ambele au fost criptate. Potrivit raportului, compania a dat faliment luni mai târziu.

Detaliile pe care le avem sunt limitate, iar textul sursă este parțial. Dar tiparul pe care îl descrie este suficient de comun pentru a merita analizat.

Cum un server neactualizat și un singur drive conectat au scufundat o afacere

Potrivit raportului, afacerea rula un sistem vechi, neactualizat, care îi conținea datele. Există un backup, dar acesta consta dintr-un singur drive extern conectat la același server. Consultantul în securitate Hatter, care a fost contactat după atac, a descris situația astfel: "Întregul lor backup este acest drive extern, care, desigur, este acum criptat."

Consecințele au fost imediate și operaționale. În cuvintele lui Hatter, "literalmente, nu-și pot plăti angajații. Nu știu cine le datorează bani." Acesta este costul real al ransomware-ului pentru o firmă mică: nu o pierdere abstractă de date, ci salarii, creanțe și registre zilnice care dispar dintr-odată.

Hatter nu a putut ajuta compania și nu a aflat niciodată dacă aceasta a plătit răscumpărarea. Titlul articolului spune că afacerea a eșuat luni mai târziu. Concluzia este că două lacune obișnuite, un patch lipsă și un backup plasat greșit, au fost suficiente pentru a transforma un incident într-o amenințare existențială.

De ce backup-urile conectate sunt criptate împreună cu tot restul

Multe mici afaceri tratează backup-ul ca pe o bifă: cumpără un drive, îl conectează, uită de el. Problema este că ransomware-ului nu îi pasă care fișiere sunt "originalele." Criptează tot ce poate ajunge, inclusiv drive-urile atașate și partajările de rețea mapate.

Un drive extern care rămâne conectat la server pare un dispozitiv separat, dar pentru sistemul de operare este doar o altă locație de stocare. Dacă malware-ul rulează cu suficiente permisiuni pentru a cripta datele serverului, de obicei poate cripta și drive-ul. Exact asta s-a întâmplat aici.

Un mod util de a gândi: un backup contează doar dacă un atacator care controlează serverul tău principal nu îl poate modifica sau șterge. Dacă backup-ul este mereu online și inscriptibil din acel server, eșuează acest test.

Mai merită menționate două puncte slabe:

  • Nicio testare a restaurărilor. Un backup din care nu ai restaurat niciodată este o presupunere, nu un plan.
  • O singură copie. Un singur drive protejează cel mult împotriva defecțiunilor hardware. Este un punct unic de eșec împotriva aproape orice altceva.

Actualizări și igienă a accesului care ar fi atenuat atacul

Raportul nu spune exact cum au intrat atacatorii, doar că sistemul era vechi și neactualizat. Software-ul neactualizat este o rută bine bătută. Campania de ransomware Gunra împotriva infrastructurii critice, de exemplu, a implicat atacatori care au exploatat vulnerabilități cunoscute Fortinet, genul de defecte pentru care există deja remedieri.

Pentru o mică afacere fără o echipă IT dedicată, câteva obiceiuri fac o diferență mare:

  • Menține un inventar. Listează fiecare server, laptop, router și firewall. Nu poți aplica patch-uri pentru ceea ce ai uitat că există.
  • Activează actualizările automate oriunde este posibil și programează o verificare regulată pentru dispozitivele care nu se pot actualiza singure.
  • Scoate din uz sau izolează sistemele neacceptate. Dacă software-ul nu mai primește actualizări și nu poate fi înlocuit încă, ține-l departe de internet și de datele tale principale.
  • Limitează privilegiile. Conturile de zi cu zi nu ar trebui să aibă drepturi de administrator, iar accesul la distanță ar trebui să necesite autentificare multi-factor.

Nimic din toate acestea nu necesită un instrument scump. Necesită ca cineva să fie responsabil pentru asta.

Construirea unei configurații de backup care supraviețuiește ransomware-ului

O configurație rezilientă nu trebuie să fie complicată. O regulă utilizată pe scară largă este abordarea 3-2-1: trei copii ale datelor tale, pe două tipuri diferite de stocare, cu o copie păstrată în afara locației. Pentru a o face rezistentă la ransomware, adaugă aceste puncte:

  1. Păstrează cel puțin o copie deconectată sau imuabilă. Aceasta ar putea fi un drive care este conectat doar în timpul ferestrei de backup și apoi deconectat, sau un serviciu cloud sau de stocare care acceptă versionare și nu poate fi suprascris de credențialele serverului tău.
  2. Separă credențialele. Contul care scrie backup-urile nu ar trebui să fie același pe care un atacator l-ar obține compromițând serverul tău.
  3. Păstrează istoricul versiunilor. Sincronizarea unui folder cu cloud-ul nu este același lucru cu backup-ul, deoarece un serviciu de sincronizare poate copia fidel fișiere criptate.
  4. Testează restaurările conform unui program. Alege câteva fișiere critice, cum ar fi salarizarea și înregistrările clienților, și restaurează-le pentru a vedea cât durează.
  5. Notează ordinea de recuperare. Știi de ce ai nevoie mai întâi pentru a plăti personalul și a factura clienții.

Ce înseamnă asta pentru tine

Dacă conduci sau lucrezi pentru o mică afacere, această poveste este mai puțin despre alegerile unei companii și mai mult despre o listă de verificare pe care o poți parcurge săptămâna aceasta. Întreabă-te: unde este backup-ul meu și este conectat la sistemul meu principal chiar acum? Când am restaurat ultima dată din el? Care dintre dispozitivele mele nu mai primesc actualizări?

De asemenea, ajută să fii sincer cu privire la costuri. Ajutorul de securitate plătit poate părea opțional până în ziua în care nu mai este. Chiar și o evaluare unică pentru a identifica sistemele neactualizate și a-ți repara configurația de backup este mult mai ieftină decât pierderea salarizării și a înregistrărilor clienților. Impactul mai amplu al ransomware-ului este real: breșa de ransomware la un furnizor care a expus datele a 442K pacienți arată cum un atac asupra unei organizații se poate propaga la mulți oameni.

Concluzii acționabile

  • Auditează-ți backup-urile astăzi: confirmă unde se află și dacă un server infectat ar putea ajunge la ele.
  • Păstrează cel puțin o copie offline sau imuabilă, plus una în afara locației.
  • Aplică patch-uri sistemelor prompt și izolează tot ce nu poate fi actualizat.
  • Folosește autentificarea multi-factor și elimină drepturile de administrator inutile.
  • Testează o restaurare luna aceasta și repetă conform unui program.

Greșelile legate de backup în cazul ransomware pe care le fac proprietarii de mici afaceri sunt rareori exotice. Sunt un server vechi, un singur drive și presupunerea că va fi bine. Repararea lor durează o după-amiază și ar putea decide dacă afacerea ta mai funcționează după un atac.