กลุ่มแรนซัมแวร์กำลังเปลี่ยนลำดับการโจมตี ตามคำอธิบายของ Kaseya ที่รายงานโดย BleepingComputer ผู้โจมตีมุ่งเป้าไปที่โครงสร้างพื้นฐานการสำรองข้อมูลมากขึ้นเพื่อตัดทางเลือกในการกู้คืนของเหยื่อและเพิ่มแรงกดดันให้จ่ายค่าไถ่ สำหรับใครก็ตามที่ทำงานจากบ้านหรือธุรกิจขนาดเล็ก การป้องกันแรนซัมแวร์ที่มุ่งเป้าระบบสำรองข้อมูลไม่ใช่สิ่งที่ "มีก็ดี" อีกต่อไป มันคือความแตกต่างระหว่างสัปดาห์ที่แย่กับการเจรจาค่าไถ่

บทความต้นฉบับนั้นสั้น แต่ข้อความชัดเจน: องค์กรต้องการระบบสำรองข้อมูลที่แยกออกจากกัน (isolated) ไม่สามารถแก้ไขได้ (immutable) และทดสอบอย่างสม่ำเสมอ เพื่อให้ผู้โจมตีไม่สามารถเข้าถึงหรือทำลายได้ง่าย ด้านล่างนี้ เราจะอธิบายว่าสิ่งนั้นหมายความอย่างไรในทางปฏิบัติสำหรับการตั้งค่าระบบขนาดเล็ก

ทำไมผู้โจมตีจึงมุ่งเป้าระบบสำรองข้อมูลก่อน

ตรรกะนั้นง่าย การเข้ารหัสไฟล์จะได้ผลในฐานะเครื่องมือต่อรองก็ต่อเมื่อเหยื่อไม่สามารถกู้คืนได้ หากมีระบบสำรองข้อมูลที่สะอาดอยู่ ข้อเรียกร้องของผู้โจมตีก็จะสูญเสียพลังส่วนใหญ่ไป การค้นหาและปิดใช้งานระบบสำรองข้อมูลก่อนที่จะเริ่มเข้ารหัส ทำให้ผู้ปฏิบัติการแรนซัมแวร์ตัดทางเลือกที่ดีที่สุดของเหยื่อในการหลีกเลี่ยงการจ่ายเงิน

สิ่งนี้เปลี่ยนวิธีที่เราควรมองระบบสำรองข้อมูล พวกมันไม่ใช่ตาข่ายนิรภัยแบบพาสซีฟที่นั่งเงียบ ๆ อยู่มุมหนึ่ง พวกมันเป็นเป้าหมายที่มีมูลค่าสูง และผู้โจมตีก็ปฏิบัติต่อมันเช่นนั้น ระบบสำรองข้อมูลที่เข้าถึงได้จากเครือข่ายเดียวกัน ด้วยข้อมูลรับรองเดียวกันกับทุกอย่างอื่น อาจถูกเข้ารหัสหรือลบไปพร้อมกับข้อมูลหลักของคุณ

สิ่งนี้เข้ากับรูปแบบที่กว้างขึ้นของกลุ่มแรนซัมแวร์ที่เพิ่มกลยุทธ์กดดัน บทความของเราเกี่ยวกับวิธีที่แก๊งแรนซัมแวร์ Gunra เพิ่มการโจมตีแบบกรรโชกสองชั้น แสดงให้เห็นว่ากลุ่มต่าง ๆ ซ้อนภัยคุกคามอย่างไรเพื่อให้การกู้คืนจากระบบสำรองข้อมูลเพียงอย่างเดียวไม่สามารถยุติปัญหาได้ อย่างไรก็ตาม ระบบสำรองข้อมูลที่ใช้งานได้ยังคงเป็นก้าวแรกที่แข็งแกร่งที่สุดของคุณ ซึ่งเป็นเหตุผลที่ผู้โจมตีต้องการกำจัดมัน

อะไรทำให้ระบบสำรองข้อมูลต้านทานการโจมตี: การแยกตัว ความไม่สามารถแก้ไขได้ และการทดสอบ

คำแนะนำของ Kaseya ตั้งอยู่บนคุณสมบัติสามประการ แต่ละข้อตอบวิธีที่ระบบสำรองข้อมูลล้มเหลวที่แตกต่างกัน

การแยกตัว (Isolation) ระบบสำรองข้อมูลที่แยกตัวจะอยู่ห่างจากเครือข่ายและข้อมูลรับรองในชีวิตประจำวันของคุณ หากผู้โจมตีบุกรุกเวิร์กสเตชันหรือบัญชีผู้ดูแล พวกเขาไม่ควรได้เข้าถึงสำเนาสำรองข้อมูลโดยอัตโนมัติ การแยกตัวอาจหมายถึงสำเนาที่ออฟไลน์หรือตัดการเชื่อมต่อ บัญชีแยกต่างหากที่มีข้อมูลรับรองแยกกัน หรือตำแหน่งในเครือข่ายที่แบ่งส่วน

ความไม่สามารถแก้ไขได้ (Immutability) ระบบสำรองข้อมูลที่ไม่สามารถแก้ไขได้จะไม่สามารถเปลี่ยนแปลงหรือลบได้ในช่วงเวลาที่กำหนด แม้แต่โดยผู้ที่มีสิทธิ์ผู้ดูแล สิ่งนี้ป้องกันผู้โจมตีที่ขโมยข้อมูลรับรองและพยายามล้างจุดกู้คืนของคุณ

การทดสอบอย่างสม่ำเสมอ ระบบสำรองข้อมูลที่คุณไม่เคยกู้คืนคือสมมติฐาน ไม่ใช่แผน การทดสอบยืนยันว่าข้อมูลครบถ้วน ไม่ได้เสียหายอยู่แล้ว และคุณรู้ว่าการกู้คืนใช้เวลานานเท่าใดจริง ๆ

ไม่มีข้อใดเพียงพอด้วยตัวมันเอง การแยกตัวโดยไม่ทดสอบอาจทิ้งสำเนาที่ปลอดภัยแต่ใช้งานไม่ได้ไว้กับคุณ ความไม่สามารถแก้ไขได้โดยไม่แยกตัวอาจยังทำให้ระบบเปิดเผยในรูปแบบอื่น Together, they make a backup that an attacker cannot easily reach and that you can trust.

จุดที่ระบบสำรองข้อมูลล้มเหลวในการตั้งค่าที่บ้านและธุรกิจขนาดเล็ก

บทความต้นฉบับพูดถึงองค์กรในวงกว้าง แต่ช่องโหว่นั้นสังเกตได้ง่ายในสภาพแวดล้อมที่เล็กกว่า นี่คือรูปแบบทั่วไปที่ควรตรวจสอบ ตามเกณฑ์สามข้อข้างต้น:

  • ไดรฟ์ภายนอกหรือ NAS ที่เชื่อมต่อตลอดเวลา หากมันถูกเมานต์และเขียนได้จากคอมพิวเตอร์ของคุณ แรนซัมแวร์ที่ทำงานบนคอมพิวเตอร์นั้นก็มักจะเข้าถึงมันได้เช่นกัน
  • การซิงค์คลาวด์ที่ถูกเข้าใจผิดว่าเป็นระบบสำรองข้อมูล เครื่องมือซิงค์อาจจำลองไฟล์ที่ถูกเข้ารหัสหรือลบไปอย่างซื่อสัตย์ หากไม่มีการควบคุมเวอร์ชันหรือการเก็บรักษา การซิงค์ก็ไม่เหมือนกับการกู้คืน
  • ข้อมูลรับรองที่ใช้ร่วมกัน หากระบบสำรองข้อมูลใช้ล็อกอินผู้ดูแลเดียวกันกับระบบหลักของคุณ รหัสผ่านที่ถูกขโมยเพียงหนึ่งรหัสก็เปิดเผยทั้งสอง
  • ไม่มีการทดสอบกู้คืน หลายคนค้นพบปัญหาเฉพาะในช่วงฉุกเฉินเท่านั้น
  • ไม่มีขั้นตอนการกู้คืนที่เป็นลายลักษณ์อักษร การรู้ว่าจะกู้คืนอะไรก่อนและที่ไหนช่วยประหยัดเวลาเมื่ออยู่ภายใต้แรงกดดัน บทความของเราเกี่ยวกับแผนตอบสนองเหตุการณ์แรนซัมแวร์ อธิบายว่าทำไมการวางแผนล่วงหน้าจึงสำคัญ

การรักษาความปลอดภัยการเข้าถึงระยะไกลไปยังระบบสำรองข้อมูล

การเข้าถึงระยะไกลเป็นเส้นทางที่ผู้โจมตีใช้บ่อย ดังนั้นวิธีที่คุณเข้าถึงระบบสำรองข้อมูลจึงสำคัญพอ ๆ กับตำแหน่งที่มันอยู่ ขั้นตอนที่ปฏิบัติได้ include:

  • ใช้ข้อมูลรับรองเฉพาะสำหรับระบบสำรองข้อมูล ไม่ใช่ข้อมูลที่คุณใช้ทุกวัน
  • เปิดใช้งานการยืนยันตัวตนหลายปัจจัยสำหรับคอนโซลสำรองข้อมูลและบัญชีพื้นที่จัดเก็บคลาวด์
  • หลีกเลี่ยงการเปิดเผยอินเทอร์เฟซการจัดการระบบสำรองข้อมูลโดยตรงสู่อินเทอร์เน็ต หากคุณต้องการการเข้าถึงระยะไกล ให้กำหนดเส้นทางผ่านการเชื่อมต่อที่ปลอดภัยเช่น VPN ที่ตั้งค่าอย่างถูกต้อง และอัปเดตซอฟต์แวร์ VPN นั้นอยู่เสมอ
  • จำกัดว่าใครและอะไรสามารถลบหรือแก้ไขระบบสำรองข้อมูลได้
  • อัปเดตแพตช์ซอฟต์แวร์สำรองข้อมูลและอุปกรณ์อยู่เสมอ

VPN ปกป้องการเชื่อมต่อกับระบบสำรองข้อมูลของคุณ แต่ไม่ได้ทำให้ระบบสำรองข้อมูลไม่สามารถแก้ไขได้หรือแยกตัวออกมา มองมันเป็นชั้นหนึ่ง ไม่ใช่สิ่งทดแทน

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

หากคุณสันนิษฐานว่าระบบสำรองข้อมูลของคุณจะรอดจากการโจมตี นี่คือช่วงเวลาที่ต้องตรวจสอบ กลุ่มแรนซัมแวร์กำลังมองหาระบบสำรองข้อมูลของคุณโดยเฉพาะ ดังนั้นสำเนาที่เชื่อมต่อตลอดเวลา ใช้ข้อมูลรับรองร่วมกัน หรือไม่เคยถูกกู้คืนอาจล้มเหลวเมื่อคุณต้องการมันมากที่สุด ข่าวดีก็คือการแก้ไขส่วนใหญ่เป็นเรื่องของการกำหนดค่าและนิสัย ไม่ใช่เครื่องมือราคาแพง

สรุป: ตรวจสอบระบบสำรองข้อมูลของคุณสัปดาห์นี้

ใช้รายการตรวจสอบสั้น ๆ นี้เพื่อเสริมสร้างการป้องกันแรนซัมแวร์ที่มุ่งเป้าระบบสำรองข้อมูลของคุณ:

  1. การแยกตัว: มีอย่างน้อยหนึ่งสำเนาที่ตัดการเชื่อมต่อ หรือได้รับการป้องกันด้วยข้อมูลรับรองแยกกันหรือไม่?
  2. ความไม่สามารถแก้ไขได้: มีใครก็ตาม รวมถึงผู้ดูแล สามารถลบหรือเขียนทับจุดกู้คืนของคุณได้ในขณะนี้หรือไม่?
  3. การทดสอบ: คุณกู้คืนไฟล์จริงจากระบบสำรองข้อมูลครั้งสุดท้ายเมื่อใด และใช้เวลานานเท่าใด?
  4. การเข้าถึง: การเข้าถึงระยะไกลไปยังระบบสำรองข้อมูลของคุณได้รับการป้องกันด้วยข้อมูลรับรองเฉพาะและการยืนยันตัวตนหลายปัจจัยหรือไม่?

เมื่อคุณตรวจสอบการตั้งค่าของคุณแล้ว อ่านคู่มือของเราเกี่ยวกับการวางแผนตอบสนองเหตุการณ์แรนซัมแวร์ และบทความของเราเกี่ยวกับกลยุทธ์กรรโชกสองชั้นของ Gunra เพื่อดูว่าความล้มเหลวของระบบสำรองข้อมูลเข้ากับการตอบสนองแรนซัมแวร์ในวงกว้างอย่างไร