Fidye yazılımı grupları işlem sırasını değiştiriyor. BleepingComputer tarafından ele alınan bir Kaseya açıklamasına göre, saldırganlar giderek artan bir şekilde yedekleme altyapısını hedef alarak mağdurların kurtarma seçeneklerini ortadan kaldırıyor ve ödeme baskısını artırıyor. Ev ofisi veya küçük işletme işleten herkes için, yedekleri hedefleyen fidye yazılımına karşı koruma artık olmazsa olmaz değil. Kötü bir hafta ile fidye pazarlığı arasındaki fark bu.
Kaynak makale kısa, ancak mesajı net: kuruluşların izole edilmiş, değiştirilemez ve düzenli olarak test edilen yedeklere ihtiyacı var, böylece saldırganlar bunlara kolayca erişemez veya onları yok edemez. Aşağıda, bunun daha küçük kurulumlar için pratikte ne anlama geldiğini açıklıyoruz.
Saldırganlar Neden Önce Yedekleri Hedef Alıyor
Mantık basit. Dosyaları şifrelemek, ancak mağdur bunları geri yükleyemezse bir koz olarak işe yarar. Temiz bir yedek mevcutsa, saldırganın talebi büyük ölçüde gücünü yitirir. Fidye yazılımı operatörleri, şifrelemeyi tetiklemeden önce yedekleri bulup devre dışı bırakarak, mağdurun ödeme yapmaya en iyi alternatifini ortadan kaldırır.
Bu, yedekler hakkında nasıl düşünmemiz gerektiğini değiştiriyor. Onlar köşede sessizce duran pasif bir güvenlik ağı değildir. Onlar yüksek değerli bir hedeftir ve saldırganlar onlara bu şekilde davranır. Aynı ağdan, diğer her şeyle aynı kimlik bilgileriyle erişilebilen bir yedek, birincil verilerinizle birlikte şifrelenebilir veya silinebilir.
Bu, fidye yazılımı ekiplerinin baskı taktikleri eklemesine ilişkin daha geniş bir örüntüye uyuyor. Gunra fidye yazılımı çetesinin çifte gasp saldırılarını nasıl yoğunlaştırdığına ilişkin haberimiz, grupların tehditleri nasıl katmanladığını ve yalnızca yedekten geri yüklemenin sorunu bitirmediğini gösteriyor. Yine de, çalışan bir yedek en güçlü ilk hamleniz olmaya devam ediyor, ki saldırganların onun yok olmasını istemesinin nedeni tam da bu.
Bir Yedeği Saldırıya Dayanıklı Kılan Nedir: İzolasyon, Değiştirilemezlik, Test
Kaseya'nın rehberliği üç özelliğe dayanıyor. Her biri yedeklerin başarısız olduğu farklı bir yolu ele alıyor.
İzolasyon. İzole edilmiş yedekler, günlük ağınızdan ve kimlik bilgilerinizden ayrı durur. Bir saldırgan bir iş istasyonunu veya yönetici hesabını ele geçirirse, otomatik olarak yedek kopyaya erişmemelidir. İzolasyon, çevrimdışı veya bağlantısı kesilmiş bir kopya, ayrı kimlik bilgilerine sahip ayrı bir hesap veya bölümlendirilmiş bir ağ konumu anlamına gelebilir.
Değiştirilemezlik. Değiştirilemez bir yedek, yönetici erişimi olan biri tarafından bile belirli bir süre boyunca değiştirilemez veya silinemez. Bu, kimlik bilgilerini çalmış ve geri yükleme noktalarınızı silmeye çalışan bir saldırgana karşı koruma sağlar.
Düzenli test. Hiç geri yüklemediğiniz bir yedek bir varsayımdır, bir plan değil. Test, verilerin eksiksiz olduğunu, henüz bozulmadığını ve kurtarmanın gerçekte ne kadar sürdüğünü bildiğinizi doğrular.
Bunların hiçbiri tek başına yeterli değildir. Test olmadan izolasyon, sizi güvenli ama kullanılamaz bir kopyayla baş başa bırakabilir. İzolasyon olmadan değiştirilemezlik, sistemi başka şekillerde açıkta bırakabilir. Birlikte, bir saldırganın kolayca erişemeyeceği ve güvenebileceğiniz bir yedek oluştururlar.
Ev ve Küçük İşletme Kurulumlarında Yedekler Nerede Başarısız Oluyor
Kaynak makale genel olarak kuruluşlara hitap ediyor, ancak daha küçük ortamlarda boşlukları görmek kolay. Yukarıdaki üç kritere dayanarak, kontrol edilmesi gereken yaygın kalıplar şunlardır:
- Her zaman bağlı bir harici sürücü veya NAS. Bilgisayarınızdan bağlanmış ve yazılabilirse, o bilgisayarda çalışan fidye yazılımı genellikle ona da erişebilir.
- Yedek sanılan bulut senkronizasyonu. Senkronizasyon araçları şifrelenmiş veya silinmiş dosyaları sadakatle çoğaltabilir. Sürümleme veya saklama kontrolleri olmadan, senkronizasyon kurtarma ile aynı şey değildir.
- Paylaşılan kimlik bilgileri. Yedek, ana sistemlerinizle aynı yönetici girişini kullanıyorsa, çalınan tek bir şifre her ikisini de açığa çıkarır.
- Geri yükleme testi yok. Birçok kişi sorunları yalnızca acil bir durum sırasında keşfeder.
- Yazılı kurtarma adımları yok. Önce neyin, nereye geri yükleneceğini bilmek, baskı altında zaman kazandırır. Fidye yazılımı olay müdahale planları hakkındaki makalemiz, önceden planlamanın neden önemli olduğunu açıklıyor.
Yedekleme Sistemlerine Uzaktan Erişimin Güvenliğini Sağlama
Uzaktan erişim, saldırganlar için sık kullanılan bir yoldur, bu nedenle yedeklerinize nasıl ulaştığınız, nerede bulundukları kadar önemlidir. Pratik adımlar şunları içerir:
- Yedekleme sistemleri için günlük kullandıklarınız değil, benzersiz kimlik bilgileri kullanın.
- Yedekleme konsolları ve bulut depolama hesapları için çok faktörlü kimlik doğrulamayı açın.
- Yedekleme yönetim arayüzlerini doğrudan internete açmaktan kaçının. Uzaktan erişime ihtiyacınız varsa, bunu düzgün yapılandırılmış bir VPN gibi güvenli bir bağlantı üzerinden yönlendirin ve bu VPN yazılımını güncel tutun.
- Yedekleri kimin ve neyin silebileceğini veya değiştirebileceğini sınırlayın.
- Yedekleme yazılımını ve cihazlarını yamalı tutun.
Bir VPN, yedekleme sisteminize olan bağlantıyı korur, ancak bir yedeği değiştirilemez veya izole hale getirmez. Onu bir katman olarak görün, bir ikame olarak değil.
Bu Sizin İçin Ne Anlama Geliyor
Yedeklerinizin bir saldırıdan sağ çıkacağını varsayıyorsanız, bunu doğrulama zamanı şimdi. Fidye yazılımı ekipleri özellikle yedeklerinizi arıyor, bu nedenle her zaman bağlı olan, kimlik bilgilerini paylaşan veya hiç geri yüklenmemiş bir kopya, en çok ihtiyaç duyduğunuz anda başarısız olabilir. İyi haber şu ki, düzeltmeler çoğunlukla pahalı araçlarla değil, yapılandırma ve alışkanlıklarla ilgilidir.
Çıkarımlar: Bu Hafta Yedeklerinizi Denetleyin
Yedekleri hedefleyen fidye yazılımına karşı korumanızı güçlendirmek için bu kısa kontrol listesini kullanın:
- İzolasyon: En az bir kopya bağlantısı kesilmiş mi veya ayrı kimlik bilgileriyle korunuyor mu?
- Değiştirilemezlik: Şu anda bir yönetici dahil herhangi biri geri yükleme noktalarınızı silebilir veya üzerine yazabilir mi?
- Test: Gerçek dosyaları en son ne zaman yedekten geri yüklediniz ve ne kadar sürdü?
- Erişim: Yedekleme sisteminize uzaktan erişim, benzersiz kimlik bilgileri ve çok faktörlü kimlik doğrulama ile korunuyor mu?
Kurulumunuzu denetledikten sonra, yedek arızasının daha geniş bir fidye yazılımı müdahalesine nasıl uyduğunu görmek için fidye yazılımı olay müdahale planlaması rehberimizi ve Gunra'nın çifte gasp taktikleri haberimizi okuyun.




