Återställning efter ransomware blir svårare, inte lättare, och ny forskning från analysföretaget Omdia pekar på en förvånansvärt grundläggande orsak: de flesta organisationer har fortfarande inte lagring för säkerhetskopior som verkligen inte kan ändras eller raderas. Denna brist undergräver en av de sista försvarslinjerna som företag förlitar sig på när en attack lyckas, och det är en påminnelse om att strategier för ransomware-skydd med oföränderliga säkerhetskopior bara fungerar om oföränderligheten är verklig.

Vad Omdias forskning faktiskt visade

Omdias resultat, som rapporterats av SecurityBrief Asia, kretsar kring en enkel men oroande observation: majoriteten av organisationer saknar lagring för säkerhetskopior som är verkligt oföränderlig, vilket innebär data som angripare inte kan modifiera, kryptera eller radera när den väl har skrivits. Utan detta skydd blir återställning efter ransomware betydligt svårare, eftersom angripare som komprometterar ett nätverk ofta även kan nå säkerhetskopieringssystemen och korrumpera eller radera just de kopior ett företag skulle behöva för att återställa verksamheten.

Detta är viktigt eftersom säkerhetskopior har blivit den standardmässiga återställningsplanen för de flesta ransomware-offer. Att betala en lösesumma varken garanterar att data återställs eller är tillrådligt ur ett säkerhets- eller juridiskt perspektiv, så en ren, oförändrad säkerhetskopia är ofta skillnaden mellan en snabb återställning och ett utdraget, kostsamt driftstopp. Omdias forskning tyder på att alltför många organisationer arbetar utan detta säkerhetsnät, även om de tror att de har ett.

Varför "oföränderliga" säkerhetskopior inte alltid är immuna mot ransomware

Termen "oföränderlig" används slarvigt inom hela säkerhetskopierings- och lagringsindustrin, och det är en del av problemet. Inte alla produkter eller konfigurationer som marknadsförs som oföränderliga förhindrar faktiskt radering eller manipulering under alla omständigheter. Felkonfigurationer, utgångna bevarandepolicyer, komprometterade administrativa inloggningsuppgifter och luckor mellan säkerhetskopierings- och produktionsmiljöer kan alla skapa öppningar som angripare utnyttjar, även när oföränderlighetsfunktioner tekniskt sett finns på plats.

För en närmare titt på hur dessa luckor uppstår i praktiken, inklusive de specifika attackvektorerna som gör att ransomware-operatörer kan kringgå så kallat oantastbara säkerhetskopior, vår fördjupning om varför oföränderliga säkerhetskopior fortfarande drabbas av ransomware bryter ner de tekniska detaljerna. Den korta versionen: oföränderlighet är en kontroll, inte en garanti, och den måste kombineras med korrekt konfiguration, åtkomsthantering och isolering för att fungera som avsett.

Klyftan mellan påståenden om säkerhetskopior och faktisk återställningsförmåga

En av de viktigare lärdomarna från Omdias forskning är avståndet mellan vad organisationer tror om sin säkerhetskopieringssituation och vad som faktiskt händer vid en verklig återställningshändelse. Många företag antar att de har oföränderliga säkerhetskopior enbart för att en leverantörs marknadsföring säger det, utan att validera att konfigurationen faktiskt tillämpas korrekt eller att återställning verkligen fungerar från början till slut.

Detta är ett välbekant mönster inom säkerhet i allmänhet. Kryptering, VPN:er, brandväggar och säkerhetskopieringssystem ger alla verkligt skydd, men bara när de implementeras korrekt och testas regelbundet. En säkerhetskopia som inte kan återställas snabbt, eller som visar sig vara nåbar för en angripare med förhöjda inloggningsuppgifter, erbjuder föga mer än falskt självförtroende. Omdias varning är i huvudsak att detta falska självförtroende är utbrett och att det försämrar återställningsresultaten efter ransomware över hela linjen.

Vad detta betyder för dig

Om du hanterar IT-infrastruktur för ett företag är denna forskning en uppmaning att faktiskt verifiera din oföränderlighet för säkerhetskopior snarare än att anta den. Det innebär att kontrollera inställningar för bevarandelås, bekräfta att säkerhetskopieringsadministratörer inte har möjlighet att åsidosätta oföränderlighetsregler, och testa fullständiga återställningsscenarier snarare än att bara bekräfta att säkerhetskopiorna slutförs framgångsrikt.

För individer och mindre organisationer skalas lärdomen ner snyggt: en lösenordshanterare, ett VPN eller starka krypteringsvanor är värdefulla delar av en bredare säkerhetsstrategi, men ingen av dem ersätter behovet av en verkligt separat, manipuleringssäker säkerhetskopia av viktig data. Ransomware riktar sig inte bara mot produktionssystem; det jagar aktivt säkerhetskopior, så alla återställningsplaner som antar att säkerhetskopior helt enkelt kommer att finnas där när de behövs är ofullständiga.

Konkreta åtgärder

Organisationer som tar skydd mot ransomware med oföränderliga säkerhetskopior på allvar bör börja med att granska befintlig säkerhetskopieringsinfrastruktur för att bekräfta att oföränderligheten faktiskt tillämpas, inte bara annonseras. Testa återställningsprocesser regelbundet under realistiska förhållanden, inklusive scenarier där angripare har komprometterat administrativa konton. Håll minst en säkerhetskopia isolerad från huvudnätverket, antingen genom luftgap, offlinelagring eller en separat molnmiljö med strikta åtkomstkontroller. Granska slutligen vem som har befogenhet att ändra bevarandepolicyer eller radera säkerhetskopieringsdata, eftersom den åtkomstpunkten ofta är den som angripare riktar in sig på först.

Omdias forskning är en användbar kontrollpunkt för alla organisationer som har behandlat säkerhetskopior som ett löst problem. Tekniken för att göra säkerhetskopior verkligt oföränderliga finns och fungerar, men bara när den konfigureras, övervakas och testas med samma rigor som tillämpas på andra kritiska säkerhetskontroller.