История, о которой в этом месяце рассказал The Register, — это наглядный урок о том, каких ошибок в резервном копировании при атаках программ-вымогателей владельцы малого бизнеса всё ещё могут избежать. Компания, как сообщается, отказалась платить за помощь по безопасности, использовала старую непатченную систему и хранила свою единственную резервную копию на диске, подключённом к тому же серверу. Когда произошла атака вымогателей, зашифровано было и то и другое. Согласно отчёту, компания разорилась несколько месяцев спустя.
Детали, которыми мы располагаем, ограничены, а исходный текст неполон. Но описанная в нём схема достаточно распространена, чтобы её стоило разобрать.
Как один непатченный сервер и один подключённый диск погубили бизнес
Согласно отчёту, компания использовала старую непатченную систему, в которой хранились её данные. Резервная копия была, но она состояла из одного внешнего диска, подключённого к тому же самому серверу. Консультант по безопасности Хаттер, к которому обратились после атаки, описал ситуацию так: «Вся их резервная копия — это внешний диск, который, конечно же, теперь зашифрован».
Последствия были немедленными и операционными. По словам Хаттера, «буквально, они не могут заплатить своим сотрудникам. Они не знают, кто им должен деньги». Вот в чём реальная цена атаки вымогателей для небольшой фирмы: не абстрактная потеря данных, а исчезновение разом расчётных ведомостей, дебиторской задолженности и повседневных записей.
Хаттер не смог помочь компании и так и не узнал, заплатила ли она выкуп. В заголовке статьи говорится, что бизнес разорился несколько месяцев спустя. Вывод в том, что двух обычных пробелов — отсутствующего патча и плохо размещённой резервной копии — оказалось достаточно, чтобы превратить инцидент в экзистенциальную угрозу.
Почему подключённые резервные копии шифруются вместе со всем остальным
Многие малые предприятия относятся к резервному копированию как к галочке в списке: купить диск, подключить его, забыть о нём. Проблема в том, что программам-вымогателям всё равно, какие файлы являются «оригиналами». Они шифруют всё, до чего могут добраться, включая подключённые диски и подключённые сетевые ресурсы.
Внешний диск, который постоянно подключён к серверу, выглядит как отдельное устройство, но для операционной системы это просто ещё одно место хранения. Если вредоносное ПО запускается с достаточными правами для шифрования данных сервера, оно обычно может зашифровать и диск. Именно это здесь и произошло.
Полезный способ думать об этом: резервная копия считается таковой, только если злоумышленник, контролирующий ваш основной сервер, не может её изменить или удалить. Если резервная копия всегда онлайн и доступна для записи с этого сервера, она этот тест не проходит.
Стоит назвать ещё две слабые точки:
- Отсутствие тестирования восстановления. Резервная копия, из которой вы никогда не восстанавливали, — это предположение, а не план.
- Только одна копия. Единственный диск защищает в лучшем случае от отказа оборудования. Это единая точка отказа почти от всего остального.
Патчинг и гигиена доступа, которые ослабили бы атаку
В отчёте не говорится точно, как злоумышленники проникли внутрь, — только то, что система была старой и непатченной. Непатченное программное обеспечение — это проторённый путь. Например, кампания программы-вымогателя Gunra против критической инфраструктуры включала эксплуатацию злоумышленниками известных уязвимостей Fortinet — именно тех изъянов, для которых исправления уже существуют.
Для малого бизнеса без выделенной ИТ-команды несколько привычек дают большой эффект:
- Ведите инвентаризацию. Перечислите каждый сервер, ноутбук, роутер и межсетевой экран. Нельзя пропатчить то, о существовании чего вы забыли.
- Включайте автоматические обновления, где это возможно, и планируйте регулярную проверку для устройств, которые не могут обновляться самостоятельно.
- Выводите из эксплуатации или изолируйте неподдерживаемые системы. Если программное обеспечение больше не получает обновлений и пока не может быть заменено, держите его подальше от интернета и от ваших основных данных.
- Ограничивайте привилегии. Повседневные учётные записи не должны иметь прав администратора, а удалённый доступ должен требовать многофакторной аутентификации.
Ничего из этого не требует дорогостоящего инструмента. Это требует, чтобы кто-то за это отвечал.
Создание схемы резервного копирования, которая переживёт атаку вымогателей
Устойчивая схема не обязана быть сложной. Широко используемое руководство — подход 3-2-1: три копии ваших данных, на двух разных типах носителей, причём одна копия хранится вне офиса. Чтобы сделать её устойчивой к программам-вымогателям, добавьте следующие пункты:
- Держите хотя бы одну копию отключённой или неизменяемой. Это может быть диск, который подключается только во время окна резервного копирования, а затем отключается, или облачный либо иной сервис хранения, поддерживающий версионность и не допускающий перезаписи с учётными данными вашего сервера.
- Разделяйте учётные данные. Учётная запись, которая записывает резервные копии, не должна быть той же самой, которую получит злоумышленник, скомпрометировав ваш сервер.
- Сохраняйте историю версий. Синхронизация папки с облаком — это не то же самое, что резервное копирование, потому что сервис синхронизации может добросовестно скопировать зашифрованные файлы.
- Тестируйте восстановление по расписанию. Выберите несколько критичных файлов, например расчётные ведомости и записи о клиентах, и восстановите их, чтобы понять, сколько времени это занимает.
- Запишите порядок восстановления. Знайте, что вам нужно в первую очередь, чтобы платить сотрудникам и выставлять счета клиентам.
Что это значит для вас
Если вы руководите малым бизнесом или работаете в нём, эта история не столько о выборе одной компании, сколько о контрольном списке, который вы можете пройти на этой неделе. Спросите себя: где находится моя резервная копия и подключена ли она прямо сейчас к моей основной системе? Когда я в последний раз из неё восстанавливал? Какие из моих устройств больше не получают обновлений?
Полезно также честно оценивать расходы. Платная помощь по безопасности может казаться необязательной до того дня, когда она таковой перестаёт быть. Даже разовый аудит для выявления непатченных систем и исправления схемы резервного копирования обходится намного дешевле, чем потеря расчётных ведомостей и записей о клиентах. Более широкие последствия атак вымогателей реальны: утечка у поставщика из-за программы-вымогателя, обнажившая данные 442 тыс. пациентов, показывает, как атака на одну организацию может отразиться на многих людях.
Практические выводы
- Проведите аудит своих резервных копий сегодня: убедитесь, где они хранятся и может ли заражённый сервер до них добраться.
- Держите хотя бы одну офлайн- или неизменяемую копию плюс одну копию вне офиса.
- Своевременно устанавливайте патчи и изолируйте всё, что невозможно обновить.
- Используйте многофакторную аутентификацию и убирайте ненужные права администратора.
- Протестируйте восстановление в этом месяце и повторяйте по расписанию.
Ошибки в резервном копировании при атаках вымогателей, которые совершают владельцы малого бизнеса, редко бывают экзотическими. Это старый сервер, единственный диск и предположение, что всё обойдётся. Их исправление занимает один день, и оно может решить, будет ли ваш бизнес по-прежнему работать после атаки.




