เรื่องราวที่รายงานโดย The Register ในเดือนนี้เป็นบทเรียนตรง ๆ เกี่ยวกับความผิดพลาดด้านการสำรองข้อมูลรับมือแรนซัมแวร์ที่เจ้าของธุรกิจขนาดเล็กยังสามารถหลีกเลี่ยงได้ มีบริษัทแห่งหนึ่งรายงานว่าปฏิเสธที่จะจ่ายค่าความช่วยเหลือด้านความปลอดภัย ใช้งานระบบเก่าที่ไม่ได้อัปเดต และเก็บข้อมูลสำรองเพียงชุดเดียวไว้บนไดรฟ์ที่เสียบอยู่กับเซิร์ฟเวอร์เดียวกัน เมื่อแรนซัมแวร์โจมตี ทั้งสองอย่างจึงถูกเข้ารหัส ตามรายงานระบุว่าบริษัทต้องปิดกิจการในเวลาต่อมาหลายเดือน
รายละเอียดที่เรามีนั้นจำกัด และข้อความต้นฉบับก็ไม่ครบถ้วน แต่รูปแบบที่มันอธิบายนั้นพบได้ทั่วไปพอที่จะนำมาวิเคราะห์
เซิร์ฟเวอร์ที่ไม่ได้อัปเดตเพียงตัวเดียวและไดรฟ์ที่เชื่อมต่ออยู่เพียงลูกเดียวทำให้ธุรกิจล่มสลายได้อย่างไร
ตามรายงานระบุว่า ธุรกิจนี้ใช้งานระบบเก่าที่ไม่ได้อัปเดตซึ่งเก็บข้อมูลของบริษัทไว้ มีข้อมูลสำรองอยู่ แต่เป็นเพียงไดรฟ์ภายนอกเพียงลูกเดียวที่เชื่อมต่อกับเซิร์ฟเวอร์เดียวกันนั้น ที่ปรึกษาด้านความปลอดภัยชื่อ Hatter ซึ่งได้รับการติดต่อหลังการโจมตี อธิบายสถานการณ์ไว้ดังนี้: "ข้อมูลสำรองทั้งหมดของพวกเขาคือไดรฟ์ภายนอกลูกนี้ ซึ่งตอนนี้ถูกเข้ารหัสไปแล้วแน่นอน"
ผลที่ตามมาเกิดขึ้นทันทีและกระทบการดำเนินงาน ในคำพูดของ Hatter "พูดตรง ๆ คือพวกเขาจ่ายเงินเดือนพนักงานไม่ได้ ไม่รู้ว่าใครติดเงินพวกเขา" นั่นคือต้นทุนที่แท้จริงของแรนซัมแวร์สำหรับบริษัทขนาดเล็ก ไม่ใช่การสูญเสียข้อมูลเชิงนามธรรม แต่คือการจ่ายเงินเดือน ลูกหนี้ และบันทึกประจำวันหายไปพร้อมกันในทันที
Hatter ไม่สามารถช่วยบริษัทได้ และเขาไม่เคยทราบว่าบริษัทจ่ายค่าไถ่หรือไม่ พาดหัวข่าวของบทความระบุว่าธุรกิจล้มละลายในเวลาต่อมาหลายเดือน บทเรียนก็คือ ช่องโหว่ธรรมดา ๆ สองจุด คือการขาดการอัปเดตแพตช์และข้อมูลสำรองที่วางไว้ผิดที่ ก็เพียงพอที่จะเปลี่ยนเหตุการณ์หนึ่งให้กลายเป็นภัยคุกคามถึงขั้นอยู่รอดหรือไม่
ทำไมข้อมูลสำรองที่เชื่อมต่ออยู่จึงถูกเข้ารหัสไปพร้อมกับอย่างอื่น
ธุรกิจขนาดเล็กจำนวนมากมองการสำรองข้อมูลเป็นแค่รายการที่ต้องติ๊กถูก ซื้อไดรฟ์มา เสียบเข้าไป แล้วก็ลืมมันไป ปัญหาคือแรนซัมแวร์ไม่สนใจว่าไฟล์ไหนคือ "ต้นฉบับ" มันเข้ารหัสทุกอย่างที่มันเข้าถึงได้ รวมถึงไดรฟ์ที่เชื่อมต่ออยู่และเน็ตเวิร์กแชร์ที่แมปไว้
ไดรฟ์ภายนอกที่เชื่อมต่อกับเซิร์ฟเวอร์ตลอดเวลาดูเหมือนเป็นอุปกรณ์แยกต่างหาก แต่สำหรับระบบปฏิบัติการแล้ว มันเป็นแค่ที่เก็บข้อมูลอีกแห่งหนึ่ง ถ้ามัลแวร์ทำงานด้วยสิทธิ์ที่มากพอที่จะเข้ารหัสข้อมูลของเซิร์ฟเวอร์ได้ มันก็มักจะเข้ารหัสไดรฟ์นั้นได้ด้วย นั่นคือสิ่งที่เกิดขึ้นในกรณีนี้
วิธีคิดที่มีประโยชน์คือ ข้อมูลสำรองจะนับว่ามีความหมายก็ต่อเมื่อผู้โจมตีที่ควบคุมเซิร์ฟเวอร์หลักของคุณไม่สามารถเปลี่ยนแปลงหรือลบมันได้ ถ้าข้อมูลสำรองออนไลน์อยู่ตลอดและเขียนทับได้จากเซิร์ฟเวอร์นั้น ก็ถือว่าไม่ผ่านการทดสอบนี้
ยังมีจุดอ่อนอีกสองจุดที่ควรกล่าวถึง:
- ไม่เคยทดสอบการกู้คืนข้อมูล ข้อมูลสำรองที่คุณไม่เคยกู้คืนจากมันเป็นเพียงสมมติฐาน ไม่ใช่แผน
- มีสำเนาเดียวเท่านั้น ไดรฟ์เดียวป้องกันความล้มเหลวของฮาร์ดแวร์ได้ดีที่สุดเท่านั้น มันเป็นจุดล้มเหลวจุดเดียวต่อเกือบทุกอย่างอื่น
การอัปเดตแพตช์และสุขอนามัยด้านการเข้าถึงที่จะช่วยลดความรุนแรงของการโจมตีได้
รายงานไม่ได้ระบุแน่ชัดว่าผู้โจมตีเข้ามาได้อย่างไร เพียงบอกว่าระบบเก่าและไม่ได้อัปเดต ซอฟต์แวร์ที่ไม่ได้อัปเดตเป็นเส้นทางที่ใช้กันมานาน ตัวอย่างเช่น แคมเปญแรนซัมแวร์ Gunra ที่โจมตีโครงสร้างพื้นฐานสำคัญ นั้นเกี่ยวข้องกับผู้โจมตีที่ใช้ช่องโหว่ที่รู้จักของ Fortinet ซึ่งเป็นช่องโหว่ประเภทที่มีการแก้ไขแล้ว
สำหรับธุรกิจขนาดเล็กที่ไม่มีทีมไอทีเฉพาะทาง นิสัยไม่กี่อย่างก็ช่วยได้มาก:
- จัดทำบัญชีรายการ จดทุกเซิร์ฟเวอร์ แล็ปท็อป เราเตอร์ และไฟร์วอลล์ คุณไม่สามารถอัปเดตแพตช์สิ่งที่คุณลืมไปแล้วว่ามีอยู่ได้
- เปิดการอัปเดตอัตโนมัติ ทุกที่ที่เป็นไปได้ และกำหนดการตรวจสอบเป็นประจำสำหรับอุปกรณ์ที่ไม่สามารถอัปเดตตัวเองได้
- ปลดระวางหรือแยกシステムที่ไม่ได้รับการสนับสนุน ถ้าซอฟต์แวร์ไม่ได้รับการอัปเดตอีกต่อไปและยังเปลี่ยนไม่ได้ ให้เก็บมันออกจากอินเทอร์เน็ตและห่างจากข้อมูลหลักของคุณ
- จำกัดสิทธิ์ บัญชีที่ใช้ในชีวิตประจำวันไม่ควรมีสิทธิ์ผู้ดูแลระบบ และการเข้าถึงจากระยะไกลควรต้องมีการยืนยันตัวตนหลายชั้น
ไม่มีสิ่งใดในนี้ที่ต้องใช้เครื่องมือราคาแพง มันต้องการแค่มีคนรับผิดชอบมัน
สร้างระบบสำรองข้อมูลที่อยู่รอดจากแรนซัมแวร์ได้
ระบบที่ทนทานไม่จำเป็นต้องซับซ้อน แนวทางที่ใช้กันอย่างแพร่หลายคือวิธี 3-2-1: สำเนาข้อมูลสามชุด บนที่เก็บข้อมูลสองประเภทที่ต่างกัน โดยมีหนึ่งชุดเก็บไว้นอกสถานที่ เพื่อให้ต้านทานแรนซัมแวร์ได้ ให้เพิ่มประเด็นเหล่านี้:
- เก็บอย่างน้อยหนึ่งชุดไว้แบบตัดการเชื่อมต่อหรือเขียนเปลี่ยนแปลงไม่ได้ อาจเป็นไดรฟ์ที่เชื่อมต่อเฉพาะช่วงเวลาสำรองข้อมูลแล้วถอดออก หรือบริการคลาวด์หรือที่เก็บข้อมูลที่รองรับการทำเวอร์ชันและไม่สามารถเขียนทับได้ด้วยข้อมูลรับรองของเซิร์ฟเวอร์ของคุณ
- แยกข้อมูลรับรองออกจากกัน บัญชีที่ใช้เขียนข้อมูลสำรองไม่ควรเป็นบัญชีเดียวกับที่ผู้โจมตีจะได้ไปจากการบุกรุกเซิร์ฟเวอร์ของคุณ
- เก็บประวัติเวอร์ชันไว้ การซิงค์โฟลเดอร์ขึ้นคลาวด์ไม่เหมือนกับการสำรองข้อมูล เพราะบริการซิงค์อาจคัดลอกไฟล์ที่ถูกเข้ารหัสไปอย่างซื่อสัตย์
- ทดสอบการกู้คืนข้อมูลตามกำหนดการ เลือกไฟล์สำคัญสองสามไฟล์ เช่น ข้อมูลเงินเดือนและข้อมูลลูกค้า แล้วกู้คืนเพื่อดูว่าต้องใช้เวลานานเท่าใด
- เขียนลำดับการกู้คืนไว้ รู้ว่าคุณต้องใช้อะไรก่อนเพื่อจ่ายเงินพนักงานและออกใบแจ้งหนี้ให้ลูกค้า
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ถ้าคุณดำเนินธุรกิจขนาดเล็กหรือทำงานให้ธุรกิจขนาดเล็ก เรื่องนี้ไม่ค่อยเกี่ยวกับทางเลือกของบริษัทใดบริษัทหนึ่งเท่ากับเป็นรายการตรวจสอบที่คุณสามารถทำได้ในสัปดาห์นี้ ถามตัวเองว่า: ข้อมูลสำรองของฉันอยู่ที่ไหน และตอนนี้มันเชื่อมต่อกับระบบหลักของฉันอยู่หรือไม่? ฉันกู้คืนจากมันครั้งสุดท้ายเมื่อไหร่? อุปกรณ์ใดของฉันที่ไม่ได้รับการอัปเดตอีกต่อไป?
การซื่อสัตย์เรื่องค่าใช้จ่ายก็ช่วยได้เช่นกัน ความช่วยเหลือด้านความปลอดภัยแบบเสียเงินอาจรู้สึกว่าเป็นตัวเลือกเสริมจนถึงวันที่มันไม่ใช่ การตรวจสอบเพียงครั้งเดียวเพื่อระบุระบบที่ไม่ได้อัปเดตและแก้ไขการจัดวางข้อมูลสำรองก็ถูกกว่าการสูญเสียข้อมูลเงินเดือนและข้อมูลลูกค้ามาก ผลกระทบในวงกว้างของแรนซัมแวร์เป็นเรื่องจริง: การรั่วไหลของแรนซัมแวร์ผ่านผู้ขายที่เปิดเผยข้อมูลผู้ป่วย 442,000 ราย แสดงให้เห็นว่าการโจมตีองค์กรหนึ่งสามารถส่งผลกระทบเป็นวงกว้างต่อผู้คนจำนวนมากได้อย่างไร
สิ่งที่นำไปปฏิบัติได้
- ตรวจสอบข้อมูลสำรองของคุณวันนี้: ยืนยันว่ามันอยู่ที่ไหนและเซิร์ฟเวอร์ที่ติดเชื้อจะเข้าถึงมันได้หรือไม่
- เก็บอย่างน้อยหนึ่งชุดไว้แบบออฟไลน์หรือเขียนเปลี่ยนแปลงไม่ได้ บวกอีกหนึ่งชุดไว้นอกสถานที่
- อัปเดตแพตช์ระบบอย่างรวดเร็วและแยกสิ่งที่อัปเดตไม่ได้ออกไป
- ใช้การยืนยันตัวตนหลายชั้นและถอดสิทธิ์ผู้ดูแลระบบที่ไม่จำเป็นออก
- ทดสอบการกู้คืนข้อมูลในเดือนนี้ และทำซ้ำตามกำหนดการ
ความผิดพลาดด้านการสำรองข้อมูลรับมือแรนซัมแวร์ที่เจ้าของธุรกิจขนาดเล็กทำนั้นแทบไม่เคยแปลกใหม่ มันคือเซิร์ฟเวอร์เก่า ไดรฟ์เพียงลูกเดียว และสมมติฐานว่ามันคงไม่เป็นไร การแก้ไขใช้เวลาแค่บ่ายเดียว และมันอาจตัดสินว่าธุรกิจของคุณจะยังดำเนินอยู่หรือไม่หลังการโจมตี




