The Register'ın bu ay bildirdiği bir hikâye, küçük işletme sahiplerinin hâlâ kaçınabileceği fidye yazılımı yedekleme hataları konusunda sert bir ders niteliğinde. Bir şirket bildirildiğine göre güvenlik yardımı için ödeme yapmayı reddetti, eski ve yamasız bir sistem çalıştırdı ve tek yedeğini aynı sunucuya bağlı bir sürücüde tuttu. Fidye yazılımı saldırısı geldiğinde her ikisi de şifrelendi. Rapor göre, şirket aylar sonra iflas etti.
Elimizdeki ayrıntılar sınırlı ve kaynak metin kısmi. Ancak tanımladığı örüntü, üzerinde durmaya değecek kadar yaygın.
Yamasız tek bir sunucu ve bağlı tek bir sürücü bir işletmeyi nasıl batırdı
Rapora göre işletme, verilerini barındıran eski ve yamasız bir sistem çalıştırıyordu. Bir yedek vardı, ancak bu yedek aynı sunucuya bağlı tek bir harici sürücüden oluşuyordu. Saldırıdan sonra kendisine başvurulan güvenlik danışmanı Hatter durumu şöyle tanımladı: "Tüm yedekleri bu harici sürücü, ki elbette şu anda şifrelenmiş durumda."
Sonuçlar anında ve operasyoneldi. Hatter'ın sözleriyle, "gerçekten, çalışanlarına maaş ödeyemiyorlar. Kendilerine kimin borçlu olduğunu bilmiyorlar." Küçük bir firma için fidye yazılımının gerçek maliyeti budur: soyut bir veri kaybı değil, maaş bordrosu, alacaklar ve günlük kayıtların bir anda yok olması.
Hatter şirkete yardım edemedi ve şirketin fidye ödeyip ödemediğini hiç öğrenemedi. Makalenin başlığı, işletmenin aylar sonra iflas ettiğini söylüyor. Çıkarılacak ders şu: eksik bir yama ve kötü konumlandırılmış bir yedek olmak üzere iki sıradan açık, bir olayı varoluşsal bir tehdide dönüştürmeye yetti.
Bağlı yedekler neden her şeyle birlikte şifrelenir
Birçok küçük işletme yedeği bir kutucuk işaretlemek gibi görür: bir sürücü al, tak, unut. Sorun şu ki fidye yazılımı hangi dosyaların "asıl" olduğunu umursamaz. Erişebildiği her şeyi, bağlı sürücüler ve eşlenmiş ağ paylaşımları dahil, şifreler.
Sunucuya bağlı kalan bir harici sürücü ayrı bir cihaz gibi görünür, ancak işletim sistemi için bu sadece başka bir depolama konumudur. Kötü amaçlı yazılım sunucunun verilerini şifreleyecek kadar izinle çalışıyorsa, genellikle sürücüyü de şifreleyebilir. Burada tam olarak bu oldu.
Bunu düşünmenin faydalı bir yolu şudur: bir yedek ancak ana sunucunuzu kontrol eden bir saldırgan onu değiştiremiyor veya silemiyorsa geçerli sayılır. Yedek her zaman çevrimiçiyse ve o sunucudan yazılabilirse, bu testi geçemez.
Adı konması gereken iki zayıf nokta daha var:
- Geri yüklemeleri hiç test etmemek. Geri yükleme yapmadığınız bir yedek, bir plan değil bir varsayımdır.
- Yalnızca tek kopya. Tek bir sürücü en iyi ihtimalle donanım arızasına karşı korur. Neredeyse her şeye karşı tek bir arıza noktasıdır.
Saldırıyı köreltecek yamalama ve erişim hijyeni
Rapor, saldırganların sisteme tam olarak nasıl girdiğini söylemiyor; yalnızca sistemin eski ve yamasız olduğunu belirtiyor. Yamasız yazılım, iyi bilinen bir giriş yoludur. Örneğin, kritik altyapıya yönelik Gunra fidye yazılımı kampanyası, saldırganların bilinen Fortinet güvenlik açıklarını, yani düzeltmeleri zaten mevcut olan türden kusurları sömürmesini içeriyordu.
Özel bir BT ekibi olmayan bir küçük işletme için birkaç alışkanlık çok işe yarar:
- Bir envanter tutun. Her sunucuyu, dizüstü bilgisayarı, yönlendiriciyi ve güvenlik duvarını listeleyin. Var olduğunu unuttuğunuz şeyi yamalayamazsınız.
- Mümkün olan her yerde otomatik güncellemeleri açın ve kendini güncelleyemeyen cihazlar için düzenli bir kontrol planlayın.
- Desteklenmeyen sistemleri devre dışı bırakın veya izole edin. Yazılım artık güncelleme almıyorsa ve henüz değiştirilemiyorsa, onu internetten ve ana verilerinizden uzak tutun.
- Ayrıcalıkları sınırlayın. Günlük hesaplar yönetici haklarına sahip olmamalı ve uzaktan erişim çok faktörlü kimlik doğrulama gerektirmelidir.
Bunların hiçbiri pahalı bir araç gerektirmez. Birinin bundan sorumlu olmasını gerektirir.
Fidye yazılımından sağ çıkan bir yedekleme düzeni kurmak
Dayanıklı bir düzenin karmaşık olması gerekmez. Yaygın olarak kullanılan bir kılavuz ilke 3-2-1 yaklaşımıdır: verilerinizin üç kopyası, iki farklı depolama türünde, bir kopyası da şirket dışında tutulacak şekilde. Bunu fidye yazılımına dirençli hale getirmek için şu noktaları ekleyin:
- En az bir kopyayı bağlantısız veya değiştirilemez tutun. Bu, yalnızca yedekleme penceresi sırasında bağlanıp sonra çıkarılan bir sürücü ya da sürümlemeyi destekleyen ve sunucunuzun kimlik bilgileriyle üzerine yazılamayan bir bulut veya depolama hizmeti olabilir.
- Kimlik bilgilerini ayırın. Yedekleri yazan hesap, bir saldırganın sunucunuzu ele geçirerek elde edeceği hesapla aynı olmamalıdır.
- Sürüm geçmişini koruyun. Bir klasörü buluta senkronize etmek, onu yedeklemekle aynı şey değildir; çünkü bir senkronizasyon hizmeti şifrelenmiş dosyaları sadakatle kopyalayabilir.
- Geri yüklemeleri düzenli olarak test edin. Maaş bordrosu ve müşteri kayıtları gibi birkaç kritik dosya seçin ve ne kadar sürdüğünü görmek için bunları geri yükleyin.
- Kurtarma sırasını yazın. Personele ödeme yapmak ve müşterilere fatura kesmek için önce neye ihtiyacınız olduğunu bilin.
Bu Sizin İçin Ne Anlama Geliyor
Bir küçük işletme işletiyorsanız veya böyle bir yerde çalışıyorsanız, bu hikâye tek bir şirketin seçimleriyle değil, bu hafta uygulayabileceğiniz bir kontrol listesiyle ilgilidir. Kendinize sorun: yedeğim nerede ve şu anda ana sistemime bağlı mı? En son ne zaman ondan geri yükleme yaptım? Hangi cihazlarım artık güncelleme almıyor?
Maliyet konusunda dürüst olmak da faydalıdır. Ücretli güvenlik yardımı, gerekli olmadığı güne kadar isteğe bağlı gibi görünebilir. Yamasız sistemleri belirlemek ve yedekleme düzeninizi düzeltmek için bir kerelik bir inceleme bile, maaş bordrosunu ve müşteri kayıtlarını kaybetmekten çok daha ucuzdur. Fidye yazılımının daha geniş etkileri gerçektir: 442 bin hastanın verisini açığa çıkaran tedarikçi fidye yazılımı ihlali, bir kuruluşa yapılan saldırının nasıl birçok kişiye yayılabileceğini gösteriyor.
Uygulanabilir çıkarımlar
- Yedeklerinizi bugün denetleyin: nerede olduklarını ve enfekte bir sunucunun onlara ulaşıp ulaşamayacağını doğrulayın.
- En az bir çevrimdışı veya değiştirilemez kopya, artı bir de şirket dışı kopya tutun.
- Sistemleri derhal yamalayın ve güncellenemeyen her şeyi izole edin.
- Çok faktörlü kimlik doğrulama kullanın ve gereksiz yönetici haklarını kaldırın.
- Bu ay bir geri yükleme test edin ve düzenli olarak tekrarlayın.
Küçük işletme sahiplerinin yaptığı fidye yazılımı yedekleme hataları nadiren sıra dışıdır. Bunlar eski bir sunucu, tek bir sürücü ve her şeyin yolunda olacağına dair bir varsayımdır. Bunları düzeltmek bir öğleden sonra sürer ve işletmenizin bir saldırıdan sonra hâlâ faaliyette olup olmayacağını belirleyebilir.




