Grupurile de ransomware schimbă ordinea operațiunilor. Potrivit unei explicații Kaseya relatate de BleepingComputer, atacatorii vizează tot mai des infrastructura de backup pentru a elimina opțiunile de recuperare ale victimelor și a crește presiunea de a plăti. Pentru oricine administrează un birou la domiciliu sau o afacere mică, protecția împotriva ransomware-ului care vizează backupurile nu mai este un lux. Este diferența dintre o săptămână proastă și o negociere de răscumpărare.
Articolul sursă este scurt, dar mesajul său este clar: organizațiile au nevoie de backupuri izolate, imuabile și testate regulat, astfel încât atacatorii să nu le poată accesa sau distruge cu ușurință. Mai jos, explicăm ce înseamnă asta în practică pentru configurațiile mai mici.
De ce atacatorii vizează mai întâi backupurile
Logica este simplă. Criptarea fișierelor funcționează ca pârghie doar dacă victima nu le poate restaura. Dacă există un backup curat, cererea atacatorului își pierde cea mai mare parte din forță. Găsind și dezactivând backupurile înainte de a declanșa criptarea, operatorii de ransomware elimină cea mai bună alternativă a victimei la plată.
Asta schimbă modul în care ar trebui să gândim backupurile. Ele nu sunt o plasă de siguranță pasivă care stă liniștită într-un colț. Sunt o țintă de mare valoare, iar atacatorii le tratează ca atare. Un backup accesibil din aceeași rețea, cu aceleași credențiale ca tot restul, poate fi criptat sau șters împreună cu datele tale principale.
Aceasta se încadrează într-un tipar mai amplu al echipelor de ransomware de a adăuga tactici de presiune. Materialul nostru despre cum gruparea de ransomware Gunra intensifică atacurile de dublă extorcare arată cum grupurile stratifică amenințările, astfel încât restaurarea din backup singură să nu pună capăt problemei. Totuși, un backup funcțional rămâne cea mai puternică primă mișcare a ta, motiv pentru care atacatorii vor să dispară.
Ce face un backup rezistent la atacuri: izolare, imuabilitate, testare
Îndrumările Kaseya se bazează pe trei proprietăți. Fiecare răspunde unei modalități diferite în care backupurile eșuează.
Izolare. Backupurile izolate stau separat de rețeaua și credențialele tale zilnice. Dacă un atacator compromite un post de lucru sau un cont de administrator, nu ar trebui să obțină automat acces la copia de backup. Izolarea poate însemna o copie offline sau deconectată, un cont separat cu credențiale separate sau o locație de rețea segmentată.
Imuabilitate. Un backup imuabil nu poate fi modificat sau șters pentru o perioadă stabilită, chiar și de către cineva cu acces administrativ. Acest lucru protejează împotriva unui atacator care a furat credențiale și încearcă să șteargă punctele tale de restaurare.
Testare regulată. Un backup pe care nu l-ai restaurat niciodată este o presupunere, nu un plan. Testarea confirmă că datele sunt complete, că nu sunt deja corupte și că știi cât durează de fapt recuperarea.
Niciuna dintre acestea nu este suficientă singură. Izolarea fără testare te poate lăsa cu o copie sigură, dar inutilizabilă. Imuabilitatea fără izolare poate lăsa sistemul expus în alte moduri. Împreună, creează un backup pe care un atacator nu îl poate accesa cu ușurință și în care poți avea încredere.
Unde eșuează backupurile în configurațiile pentru birou la domiciliu și afaceri mici
Articolul sursă se adresează organizațiilor în general, dar lacunele sunt ușor de identificat în medii mai mici. Acestea sunt tipare comune de verificat, pe baza celor trei criterii de mai sus:
- Un drive extern sau NAS mereu conectat. Dacă este montat și cu drept de scriere de pe computerul tău, ransomware-ul care rulează pe acel computer îl poate accesa de obicei și el.
- Sincronizarea cloud confundată cu backupul. Instrumentele de sincronizare pot replica fidel fișiere criptate sau șterse. Fără versionare sau controale de retenție, sincronizarea nu este același lucru cu recuperarea.
- Credențiale partajate. Dacă backupul folosește același login de administrator ca sistemele tale principale, o singură parolă furată le expune pe ambele.
- Fără test de restaurare. Mulți oameni descoperă problemele doar în timpul unei urgențe.
- Fără pași de recuperare scriși. Să știi ce să restaurezi mai întâi și unde economisește timp sub presiune. Articolul nostru despre planurile de răspuns la incidente de ransomware explică de ce planificarea anticipată contează.
Securizarea accesului la distanță la sistemele de backup
Accesul la distanță este o rută frecventă pentru atacatori, așa că modul în care ajungi la backupurile tale contează la fel de mult ca locul unde se află. Pașii practici includ:
- Folosește credențiale unice pentru sistemele de backup, nu cele pe care le folosești zilnic.
- Activează autentificarea multi-factor pentru consolele de backup și conturile de stocare în cloud.
- Evită expunerea directă a interfețelor de administrare a backupului la internet. Dacă ai nevoie de acces la distanță, direcționează-l printr-o conexiune securizată, cum ar fi un VPN configurat corespunzător, și menține software-ul VPN actualizat.
- Limitează cine și ce poate șterge sau modifica backupurile.
- Menține software-ul și dispozitivele de backup actualizate.
Un VPN protejează conexiunea la sistemul tău de backup, dar nu face un backup imuabil sau izolat. Tratează-l ca pe un singur strat, nu ca pe un substituent.
Ce înseamnă asta pentru tine
Dacă presupui că backupurile tale ar supraviețui unui atac, acesta este momentul să verifici. Echipele de ransomware caută backupurile tale în mod specific, așa că o copie care este mereu conectată, partajează credențiale sau nu a fost niciodată restaurată poate eșua atunci când ai cea mai mare nevoie de ea. Vestea bună este că remedierile țin în mare parte de configurare și obiceiuri, nu de instrumente costisitoare.
Concluzii: Auditează-ți backupurile săptămâna aceasta
Folosește această listă scurtă de verificare pentru a-ți consolida protecția împotriva ransomware-ului care vizează backupurile:
- Izolare: Există cel puțin o copie deconectată sau protejată de credențiale separate?
- Imuabilitate: Poate cineva, inclusiv un administrator, să șteargă sau să suprascrie punctele tale de restaurare chiar acum?
- Testare: Când ai restaurat ultima dată fișiere reale din backup și cât a durat?
- Acces: Este accesul la distanță la sistemul tău de backup protejat cu credențiale unice și autentificare multi-factor?
După ce ți-ai auditat configurația, citește ghidul nostru despre planificarea răspunsului la incidente de ransomware și materialul nostru despre tacticile de dublă extorcare ale Gunra pentru a vedea cum eșecul backupului se încadrează într-un răspuns mai amplu la ransomware.




