Ransomwaregrupper ändrar ordningen på sina operationer. Enligt en förklaring från Kaseya som uppmärksammats av BleepingComputer går angripare allt oftare efter säkerhetskopieringsinfrastruktur för att eliminera offrens återställningsmöjligheter och öka pressen att betala. För alla som driver ett hemmakontor eller ett litet företag är skydd mot ransomware som riktar sig mot säkerhetskopior inte längre något som är bra att ha. Det är skillnaden mellan en dålig vecka och en lösensummaförhandling.

Källartikeln är kort, men budskapet är tydligt: organisationer behöver säkerhetskopior som är isolerade, oföränderliga och regelbundet testade, så att angripare inte enkelt kan nå eller förstöra dem. Nedan reder vi ut vad det innebär i praktiken för mindre uppsättningar.

Varför angripare går efter säkerhetskopior först

Logiken är enkel. Att kryptera filer fungerar bara som påtryckning om offret inte kan återställa dem. Om en ren säkerhetskopia finns förlorar angriparens krav det mesta av sin kraft. Genom att hitta och inaktivera säkerhetskopior innan krypteringen utlöses eliminerar ransomwareoperatörer offrets bästa alternativ till att betala.

Detta förändrar hur vi bör tänka kring säkerhetskopior. De är inte ett passivt skyddsnät som sitter tyst i hörnet. De är ett högvärdigt mål, och angripare behandlar dem som ett sådant. En säkerhetskopia som är nåbar från samma nätverk, med samma autentiseringsuppgifter som allt annat, kan krypteras eller raderas tillsammans med dina primära data.

Detta passar in i ett bredare mönster där ransomwareskrupper lägger till påtryckningstaktiker. Vår rapportering om hur Gunra-ransomwaregänget trappar upp dubbel utpressning visar hur grupper lägger hot i lager så att enbart återställning från säkerhetskopia inte löser problemet. Ändå förblir en fungerande säkerhetskopia din starkaste första åtgärd, vilket är precis varför angripare vill bli av med den.

Vad gör en säkerhetskopia motståndskraftig mot angrepp: isolering, oföränderlighet, testning

Kaseyas vägledning vilar på tre egenskaper. Var och en svarar mot ett olika sätt som säkerhetskopior misslyckas på.

Isolering. Isolerade säkerhetskopior ligger åtskilda från ditt vardagliga nätverk och dina autentiseringsuppgifter. Om en angripare komprometterar en arbetsstation eller ett administratörskonto bör de inte automatiskt få tillgång till säkerhetskopian. Isolering kan innebära en offline- eller frånkopplad kopia, ett separat konto med separata autentiseringsuppgifter, eller en segmenterad nätverksplats.

Oföränderlighet. En oföränderlig säkerhetskopia kan inte ändras eller raderas under en bestämd period, inte ens av någon med administrativ åtkomst. Detta skyddar mot en angripare som har stulit autentiseringsuppgifter och försöker radera dina återställningspunkter.

Regelbunden testning. En säkerhetskopia du aldrig har återställt är ett antagande, inte en plan. Testning bekräftar att data är komplett, att den inte redan är korrupt, och att du vet hur lång tid återställningen faktiskt tar.

Ingen av dessa är tillräcklig ensam. Isolering utan testning kan lämna dig med en säker men oanvändbar kopia. Oföränderlighet utan isolering kan fortfarande lämna systemet exponerat på andra sätt. Tillsammans utgör de en säkerhetskopia som en angripare inte enkelt kan nå och som du kan lita på.

Var säkerhetskopior brister i hem- och småföretagsuppsättningar

Källartikeln talar till organisationer brett, men bristerna är lätta att upptäcka i mindre miljöer. Dessa är vanliga mönster att kontrollera, baserat på de tre kriterierna ovan:

  • En alltid ansluten extern enhet eller NAS. Om den är monterad och skrivbar från din dator kan ransomware som körs på den datorn vanligtvis nå den också.
  • Molnsynkronisering misstas för säkerhetskopiering. Synkverktyg kan troget replikera krypterade eller raderade filer. Utan versionshantering eller kvarhållningskontroller är synkronisering inte samma sak som återställning.
  • Delade autentiseringsuppgifter. Om säkerhetskopian använder samma admininloggning som dina huvudsystem exponerar ett stulet lösenord båda.
  • Inget återställningstest. Många upptäcker problem först under en nödsituation.
  • Inga skriftliga återställningssteg. Att veta vad som ska återställas först, och var, sparar tid under press. Vår artikel om planer för incidenthantering vid ransomware förklarar varför planering i förväg är viktigt.

Säker åtkomst till säkerhetskopieringssystem på distans

Fjärråtkomst är en vanlig väg in för angripare, så sättet du når dina säkerhetskopior på är lika viktigt som var de finns. Praktiska steg inkluderar:

  • Använd unika autentiseringsuppgifter för säkerhetskopieringssystem, inte de du använder dagligen.
  • Aktivera multifaktorautentisering för säkerhetskopieringskonsoler och molnlagringskonton.
  • Undvik att exponera gränssnitt för hantering av säkerhetskopior direkt mot internet. Om du behöver fjärråtkomst, dirigera den genom en säkrad anslutning som ett korrekt konfigurerat VPN, och håll VPN-programvaran uppdaterad.
  • Begränsa vem och vad som kan radera eller ändra säkerhetskopior.
  • Håll säkerhetskopieringsprogramvara och enheter uppdaterade.

Ett VPN skyddar anslutningen till ditt säkerhetskopieringssystem, men det gör inte en säkerhetskopia oföränderlig eller isolerad. Betrakta det som ett lager, inte en ersättning.

Vad detta innebär för dig

Om du antar att dina säkerhetskopior skulle överleva ett angrepp är detta ögonblicket att verifiera det. Ransomwareskrupper letar specifikt efter dina säkerhetskopior, så en kopia som alltid är ansluten, delar autentiseringsuppgifter eller aldrig har återställts kan misslyckas när du behöver den som mest. Den goda nyheten är att åtgärderna mest handlar om konfiguration och vanor, inte dyra verktyg.

Slutsatser: Granska dina säkerhetskopior denna vecka

Använd denna korta checklista för att stärka ditt skydd mot ransomware som riktar sig mot säkerhetskopior:

  1. Isolering: Är åtminstone en kopia frånkopplad, eller skyddad av separata autentiseringsuppgifter?
  2. Oföränderlighet: Kan någon, inklusive en administratör, radera eller skriva över dina återställningspunkter just nu?
  3. Testning: När återställde du senast riktiga filer från en säkerhetskopia, och hur lång tid tog det?
  4. Åtkomst: Är fjärråtkomst till ditt säkerhetskopieringssystem skyddad med unika autentiseringsuppgifter och multifaktorautentisering?

När du har granskat din uppsättning, läs vår guide till planering av incidenthantering vid ransomware och vår rapportering om Gunras taktik för dubbel utpressning för att se hur säkerhetskopieringsmisslyckande passar in i ett bredare ransomwarerespons.