Восстановление после программ-вымогателей становится сложнее, а не проще, и новое исследование аналитической фирмы Omdia указывает на удивительно простую причину: у большинства организаций по-прежнему нет хранилищ резервных копий, которые действительно нельзя изменить или удалить. Этот пробел подрывает одну из последних линий обороны, на которую полагаются компании при успешной атаке, и напоминает о том, что стратегии защиты от программ-вымогателей с помощью неизменяемых резервных копий работают только в том случае, если неизменяемость реальна.

Что на самом деле показало исследование Omdia

Результаты Omdia, опубликованные SecurityBrief Asia, сосредоточены на простом, но тревожном наблюдении: большинство организаций не имеют хранилищ резервных копий, которые действительно неизменяемы, то есть данные, которые злоумышленники не могут изменить, зашифровать или удалить после записи. Без такой защиты восстановление после программ-вымогателей становится значительно сложнее, поскольку злоумышленники, взломавшие сеть, часто могут добраться и до систем резервного копирования, повреждая или стирая те самые копии, которые компания могла бы использовать для восстановления работы.

Это важно, потому что резервные копии стали стандартным планом восстановления для большинства жертв программ-вымогателей. Выплата выкупа не гарантирует восстановление данных и не рекомендуется с точки зрения безопасности или законодательства, поэтому чистая, неизмененная резервная копия часто является разницей между быстрым восстановлением и длительным дорогостоящим простоем. Исследование Omdia показывает, что слишком многие организации работают без этого страховочного механизма, даже если считают, что он у них есть.

Почему «неизменяемые» резервные копии не всегда защищены от программ-вымогателей

Термин «неизменяемый» используется в индустрии резервного копирования и хранения данных весьма вольно, и в этом часть проблемы. Не каждый продукт или конфигурация, продаваемые как неизменяемые, на самом деле предотвращают удаление или модификацию при любых обстоятельствах. Ошибки конфигурации, истекшие политики хранения, скомпрометированные административные учетные данные и разрывы между средами резервного копирования и производства могут создавать бреши, которые используют злоумышленники, даже если функции неизменяемости технически присутствуют.

Для более детального рассмотрения того, как эти бреши возникают на практике, включая конкретные векторы атак, позволяющие операторам программ-вымогателей обходить якобы неприкосновенные резервные копии, наш подробный разбор того, почему неизменяемые резервные копии по-прежнему страдают от программ-вымогателей раскрывает технические детали. Короткая версия: неизменяемость — это контроль, а не гарантия, и ее необходимо сочетать с правильной конфигурацией, управлением доступом и изоляцией, чтобы она работала как задумано.

Разрыв между заявлениями о резервном копировании и реальными возможностями восстановления

Один из наиболее важных выводов исследования Omdia — это разрыв между тем, что организации думают о состоянии своих резервных копий, и тем, что на самом деле происходит во время реального восстановления. Многие компании предполагают, что у них есть неизменяемые резервные копии, просто потому, что так говорит маркетинг вендора, не проверяя, что конфигурация действительно применяется правильно или что восстановление реально работает от начала до конца.

Это знакомая модель в сфере безопасности в целом. Шифрование, VPN, межсетевые экраны и системы резервного копирования обеспечивают реальную защиту, но только при правильном внедрении и регулярном тестировании. Резервная копия, которую нельзя быстро восстановить или которая оказывается доступной злоумышленнику с повышенными правами, дает лишь ложную уверенность. Предупреждение Omdia по сути состоит в том, что такая ложная уверенность широко распространена и ухудшает результаты восстановления после программ-вымогателей в целом.

Что это значит для вас

Если вы управляете ИТ-инфраструктурой бизнеса, это исследование — повод реально проверить неизменяемость ваших резервных копий, а не предполагать ее. Это означает проверку настроек защиты от изменения, подтверждение того, что администраторы резервного копирования не имеют возможности отменять правила неизменяемости, и тестирование полных сценариев восстановления, а не просто подтверждение того, что резервное копирование успешно завершается.

Для частных лиц и небольших организаций урок масштабируется просто: менеджер паролей, VPN или привычки сильного шифрования — ценные элементы общей стратегии безопасности, но ни один из них не заменяет необходимости в действительно отдельной, защищенной от модификации резервной копии важных данных. Программы-вымогатели нацелены не только на производственные системы; они активно охотятся за резервными копиями, поэтому любой план восстановления, который предполагает, что резервные копии просто будут доступны, когда понадобятся, неполон.

Практические выводы

Организации, серьезно относящиеся к защите от программ-вымогателей с помощью неизменяемых резервных копий, должны начать с аудита существующей инфраструктуры резервного копирования, чтобы убедиться, что неизменяемость действительно применяется, а не просто рекламируется. Регулярно тестируйте процессы восстановления в реалистичных условиях, включая сценарии, где злоумышленники скомпрометировали административные учетные записи. Держите хотя бы одну копию резервных данных изолированной от основной сети — через физическую изоляцию, офлайн-хранение или отдельную облачную среду со строгим контролем доступа. Наконец, пересмотрите, кто имеет право изменять политики хранения или удалять данные резервных копий, поскольку именно эта точка доступа чаще всего становится первой целью злоумышленников.

Исследование Omdia — полезный контрольный пункт для любой организации, которая относилась к резервному копированию как к решенной проблеме. Технология, позволяющая сделать резервные копии по-настоящему неизменяемыми, существует и работает, но только когда она настроена, контролируется и тестируется с той же строгостью, что и другие критически важные меры безопасности.