Неизменяемые резервные копии стали стандартным ответом для организаций, пытающихся обогнать банды вымогателей. Идея проста: заблокируйте копию ваших данных, чтобы её нельзя было изменить, удалить или зашифровать, и злоумышленники потеряют рычаги давления. Но недавний пост в блоге компании по восстановлению данных DriveSavers ставит под сомнение это предположение, объясняя, почему неизменяемые резервные копии всё ещё могут быть скомпрометированы, почему дешифратор не всегда является той страховкой, которую ожидают жертвы, и какую роль профессиональное восстановление данных реально играет в плане реагирования на программы-вымогатели.

Неизменяемость — это настройка, а не гарантия

Основная идея неизменяемого хранилища заключается в том, что после записи данных их нельзя изменить или удалить в течение установленного периода хранения, даже если у кого-то есть административный доступ. Эта защита реальна, но она полностью зависит от того, как она настроена и управляется. Если политики хранения установлены слишком короткими, если учётные данные с полномочиями отключения неизменяемости скомпрометированы или если само программное обеспечение для резервного копирования эксплуатируется до применения блокировки, защита может быть отменена или полностью обойдена.

Это важное различие для тех, кто полагается на неизменяемые резервные копии как на единственную линию обороны. Технология снижает риск, но не устраняет человеческие ошибки и ошибки конфигурации, на которые всё чаще нацелены операторы программ-вымогателей. Злоумышленники, понимающие архитектуру резервного копирования, атакуют уровень управления, учётные записи и временные окна, а не пытаются взломать неразрушимый замок грубой силой. Это согласуется с тем, что исследователи безопасности задокументировали в других операциях программ-вымогателей, включая группы, использующие модель RaaS Anubis Ransomware с декабря 2024 года, которые продемонстрировали тенденцию адаптировать тактику к любым мерам защиты, внедряемым организациями. Более широкое освещение этой темы DriveSavers в сопутствующей статье о неизменяемых резервных копиях как последней линии обороны от программ-вымогателей подчёркивает ту же мысль: неизменяемость поднимает планку, но не убирает её.

Когда дешифратор вас не спасёт

Второе предположение, которое оспаривает пост DriveSavers, — это убеждение, что получение или покупка дешифратора гарантирует чистое восстановление. Дешифраторы, будь то предоставленные злоумышленником после оплаты или выпущенные исследователями, взломавшими старый штамм программы-вымогателя, не являются универсальным решением. Файлы всё ещё могут быть повреждены в процессе шифрования, дешифраторы могут не работать с определёнными типами файлов или частично перезаписанными данными, а оплата не всегда даёт рабочий ключ.

Это соответствует выводам других недавних исследований результатов выплат выкупа. Исследование, охватывающее Австралию и Новую Зеландию, показало, что 36% выплат выкупа не восстанавливают данные, а отдельное исследование в Великобритании показало, что 22% плательщиков выкупа сталкиваются с повторным вымогательством после первой выплаты. В совокупности эти цифры подтверждают аргумент DriveSavers: отношение к оплате или дешифрованию как к конечной точке, а не отправной точке, оставляет организации уязвимыми для повторных сбоев.

Где на самом деле место восстановлению данных

Именно здесь на помощь приходят профессиональные услуги по восстановлению данных — не как замена резервным копиям или дешифраторам, а как дополнительный уровень, когда и те, и другие не справляются. Когда неизменяемые копии неполны, повреждены или недоступны, а дешифратор либо не существует, либо не полностью восстанавливает используемые файлы, специализированная работа по восстановлению иногда может реконструировать данные непосредственно с повреждённых носителей или частично зашифрованных томов. Это более медленный и технически сложный процесс, чем восстановление из чистой резервной копии, но он существует именно для того, чтобы заполнить разрыв между тем, что обещают резервные копии, и тем, что они дают во время реального инцидента.

Масштаб проблемы подчёркивает, почему этот разрыв важен. Активность программ-вымогателей продолжает расти во всём мире, и региональные данные показывают, что организации в Испании составляют примерно 3% всех атак программ-вымогателей в мире в 2025 году. Такое географическое распространение означает, что планирование резервного копирования и восстановления больше не является узкой ИТ-задачей — это базовое операционное требование для организаций практически любого размера.

Что это значит для вас

И для частных лиц, и для бизнеса вывод не в том, что неизменяемые резервные копии неэффективны. А в том, что они должны быть частью многоуровневой стратегии, а не самостоятельной гарантией. Конфиденциальность и целостность данных зависят от всей цепочки: как настроены резервные копии, кто имеет административный доступ, как быстро применяются блокировки неизменяемости после записи данных и какие запасные варианты существуют, если и резервная копия, и дешифратор выйдут из строя. Организации, которые относятся к неизменяемому хранилищу как к готовому решению, а не как к обслуживаемой системе, чаще всего обнаруживают его пределы во время реальной атаки.

Практические выводы

Пересмотрите, кто имеет административные разрешения, способные изменять или отключать настройки неизменяемости, и максимально ограничьте этот доступ. Регулярно тестируйте восстановление из резервных копий, а не предполагайте, что неизменяемость сама по себе означает возможность восстановления. Не относитесь к дешифратору, купленному или полученному иным способом, как к подтверждённому решению, пока файлы не будут фактически проверены как неповреждённые. И держите специалиста по восстановлению данных в вашем плане реагирования на инциденты как запасной вариант, поскольку и неизменяемые резервные копии, и дешифраторы имеют задокументированные точки отказа, с которыми процесс восстановления иногда всё ещё может справиться.