Группы программ-вымогателей меняют порядок действий. Согласно разъяснению Kaseya, освещённому BleepingComputer, злоумышленники всё чаще атакуют инфраструктуру резервного копирования, чтобы лишить жертв вариантов восстановления и усилить давление с целью получения выкупа. Для всех, кто работает из домашнего офиса или управляет малым бизнесом, защита резервных копий от программ-вымогателей больше не является желательной опцией. Это разница между плохой неделей и переговорами о выкупе.

Исходная статья короткая, но её посыл ясен: организациям нужны резервные копии, которые изолированы, неизменяемы и регулярно тестируются, чтобы злоумышленники не могли легко до них добраться или уничтожить их. Ниже мы разбираем, что это означает на практике для небольших конфигураций.

Почему злоумышленники атакуют резервные копии в первую очередь

Логика проста. Шифрование файлов работает как рычаг давления только в том случае, если жертва не может их восстановить. Если существует чистая резервная копия, требование злоумышленника теряет большую часть своей силы. Находя и отключая резервные копии до запуска шифрования, операторы программ-вымогателей лишают жертву лучшей альтернативы выплате.

Это меняет то, как нам следует думать о резервных копиях. Они не являются пассивной страховкой, тихо стоящей в углу. Это высокоценная цель, и злоумышленники относятся к ним именно так. Резервная копия, доступная из той же сети, с теми же учётными данными, что и всё остальное, может быть зашифрована или удалена вместе с вашими основными данными.

Это вписывается в более широкую картину тактик давления, применяемых группировками программ-вымогателей. Наш материал о том, как банда Gunra наращивает атаки с двойным вымогательством, показывает, как группы наслаивают угрозы так, что восстановление только из резервной копии не решает проблему. Тем не менее рабочая резервная копия остаётся вашим самым сильным первым шагом, и именно поэтому злоумышленники хотят её уничтожить.

Что делает резервную копию устойчивой к атакам: изоляция, неизменяемость, тестирование

Рекомендации Kaseya опираются на три свойства. Каждое из них отвечает на свой способ отказа резервных копий.

Изоляция. Изолированные резервные копии находятся в стороне от вашей повседневной сети и учётных данных. Если злоумышленник скомпрометирует рабочую станцию или учётную запись администратора, он не должен автоматически получить доступ к резервной копии. Изоляция может означать офлайн- или отключённую копию, отдельную учётную запись с отдельными учётными данными или сегментированное сетевое расположение.

Неизменяемость. Неизменяемая резервная копия не может быть изменена или удалена в течение установленного периода, даже кем-то с административным доступом. Это защищает от злоумышленника, который украл учётные данные и пытается уничтожить ваши точки восстановления.

Регулярное тестирование. Резервная копия, которую вы никогда не восстанавливали, — это предположение, а не план. Тестирование подтверждает, что данные полны, что они ещё не повреждены и что вы знаете, сколько времени на самом деле занимает восстановление.

Ни одно из этих свойств не является достаточным само по себе. Изоляция без тестирования может оставить вас с безопасной, но непригодной для использования копией. Неизменяемость без изоляции может всё ещё оставить систему уязвимой другими способами. Вместе они создают резервную копию, до которой злоумышленник не может легко добраться и которой вы можете доверять.

Где резервные копии дают сбой в домашних и малых бизнес-конфигурациях

Исходная статья обращена к организациям в широком смысле, но в небольших средах пробелы легко заметить. Вот распространённые шаблоны, которые стоит проверить, исходя из трёх критериев выше:

  • Постоянно подключённый внешний диск или NAS. Если он смонтирован и доступен для записи с вашего компьютера, программа-вымогатель, работающая на этом компьютере, обычно тоже может до него добраться.
  • Облачная синхронизация, ошибочно принимаемая за резервное копирование. Инструменты синхронизации могут добросовестно реплицировать зашифрованные или удалённые файлы. Без управления версиями или политик хранения синхронизация — это не то же самое, что восстановление.
  • Общие учётные данные. Если резервная копия использует тот же логин администратора, что и ваши основные системы, один украденный пароль открывает доступ к обоим.
  • Отсутствие теста восстановления. Многие обнаруживают проблемы только во время чрезвычайной ситуации.
  • Отсутствие письменных шагов восстановления. Знание того, что восстанавливать первым и куда, экономит время под давлением. Наш материал о планах реагирования на инциденты с программами-вымогателями объясняет, почему планирование заранее важно.

Защита удалённого доступа к системам резервного копирования

Удалённый доступ — частый маршрут для злоумышленников, поэтому то, как вы добираетесь до своих резервных копий, имеет такое же значение, как и то, где они находятся. Практические шаги включают:

  • Используйте уникальные учётные данные для систем резервного копирования, а не те, что вы используете ежедневно.
  • Включите многофакторную аутентификацию для консолей резервного копирования и учётных записей облачного хранилища.
  • Избегайте прямого выставления интерфейсов управления резервным копированием в интернет. Если вам нужен удалённый доступ, направляйте его через защищённое соединение, такое как правильно настроенный VPN, и поддерживайте программное обеспечение VPN в актуальном состоянии.
  • Ограничьте, кто и что может удалять или изменять резервные копии.
  • Своевременно устанавливайте патчи для программного обеспечения и устройств резервного копирования.

VPN защищает соединение с вашей системой резервного копирования, но не делает резервную копию неизменяемой или изолированной. Рассматривайте его как один слой, а не как замену.

Что это значит для вас

Если вы предполагаете, что ваши резервные копии переживут атаку, сейчас самое время это проверить. Группировки программ-вымогателей ищут именно ваши резервные копии, поэтому копия, которая всегда подключена, использует общие учётные данные или никогда не восстанавливалась, может подвести вас тогда, когда она нужнее всего. Хорошая новость в том, что исправления в основном касаются конфигурации и привычек, а не дорогостоящих инструментов.

Выводы: проверьте свои резервные копии на этой неделе

Используйте этот короткий чек-лист, чтобы усилить защиту резервных копий от программ-вымогателей:

  1. Изоляция: Отключена ли хотя бы одна копия или защищена отдельными учётными данными?
  2. Неизменяемость: Может ли кто-либо, включая администратора, удалить или перезаписать ваши точки восстановления прямо сейчас?
  3. Тестирование: Когда вы в последний раз восстанавливали реальные файлы из резервной копии и сколько времени это заняло?
  4. Доступ: Защищён ли удалённый доступ к вашей системе резервного копирования уникальными учётными данными и многофакторной аутентификацией?

После проверки вашей конфигурации прочитайте наше руководство по планированию реагирования на инциденты с программами-вымогателями и наш материал о тактиках двойного вымогательства Gunra, чтобы понять, как отказ резервного копирования вписывается в более широкое реагирование на программы-вымогатели.

FAQ: Q1: Почему злоумышленники, использующие программы-вымогатели, нацеливаются на резервные копии? A1: Злоумышленники атакуют резервные копии, чтобы лишить жертв вариантов восстановления и усилить давление с целью выплаты, поскольку шифрование файлов работает как рычаг давления только в том случае, если жертва не может их восстановить. Q2: Какие три свойства делают резервную копию устойчивой к атакам? A2: Рекомендации Kaseya опираются на изоляцию, неизменяемость и регулярное тестирование. Q3: Что такое неизменяемая резервная копия? A3: Неизменяемая резервная копия не может быть изменена или удалена в течение установленного периода, даже кем-то с административным доступом. Q4: Почему важно тестировать резервную копию? A4: Тестирование подтверждает, что данные полны, что они ещё не повреждены и что вы знаете, сколько времени на самом деле занимает восстановление. Q5: Достаточно ли какого-либо одного из трёх свойств резервной копии само по себе? A5: Нет, ни одно из них не является достаточным само по себе; изоляция без тестирования может оставить вас с безопасной, но непригодной для использования копией, а неизменяемость без изоляции может всё ещё оставить систему уязвимой другими способами. ---END---