Відновлення після програм-вимагачів стає складнішим, а не легшим, і нове дослідження аналітичної фірми Omdia вказує на напрочуд просту причину: більшість організацій досі не мають резервного зберігання, яке справді не можна змінити чи видалити. Ця прогалина підриває одну з останніх ліній захисту, на яку покладаються компанії, коли атака досягає успіху, і це нагадування, що стратегії захисту від програм-вимагачів із незмінними резервними копіями працюють лише тоді, коли незмінність є реальною.
Що насправді показало дослідження Omdia
Висновки Omdia, опубліковані SecurityBrief Asia, зосереджені на простому, але тривожному спостереженні: більшість організацій не мають резервного зберігання, яке є справді незмінним, тобто таких даних, які атакуючі не можуть змінити, зашифрувати чи видалити після запису. Без цього захисту відновлення після програм-вимагачів стає значно складнішим, оскільки атакуючі, які зламують мережу, часто можуть дістатися й до резервних систем, пошкоджуючи або стираючи саме ті копії, які компанія потребувала б для відновлення роботи.
Це важливо, оскільки резервні копії стали стандартним планом відновлення для більшості жертв програм-вимагачів. Сплата викупу не гарантує відновлення даних і не є бажаною з погляду безпеки чи законодавства, тому чиста, незмінна резервна копія часто є різницею між швидким відновленням і тривалим, дорогим простоєм. Дослідження Omdia свідчить, що занадто багато організацій працюють без цієї страховки, навіть якщо вони вважають, що вона в них є.
Чому «незмінні» резервні копії не завжди захищені від програм-вимагачів
Термін «незмінний» використовується вільно в усій індустрії резервного копіювання та зберігання даних, і це частина проблеми. Не кожен продукт або конфігурація, що продаються як незмінні, насправді запобігають видаленню чи підробці за будь-яких обставин. Неправильні конфігурації, прострочені політики зберігання, скомпрометовані облікові дані адміністраторів і прогалини між резервним і робочим середовищами можуть створювати можливості, які використовують атакуючі, навіть якщо функції незмінності технічно присутні.
Щоб детальніше розглянути, як ці прогалини виникають на практиці, зокрема конкретні вектори атак, які дозволяють операторам програм-вимагачів обходити, здавалося б, недоторканні резервні копії, наш детальний аналіз того, чому незмінні резервні копії досі стають мішенню програм-вимагачів, розкриває технічні деталі. Коротка версія: незмінність — це контроль, а не гарантія, і її потрібно поєднувати з правильною конфігурацією, управлінням доступом та ізоляцією, щоб вона працювала так, як задумано.
Розрив між заявленими можливостями резервного копіювання та реальною здатністю до відновлення
Один із найважливіших висновків дослідження Omdia — це відстань між тим, що організації вірять про свою систему резервного копіювання, і тим, що насправді відбувається під час реального відновлення. Багато компаній припускають, що мають незмінні резервні копії, лише тому що так говорить маркетинг постачальника, не перевіряючи, що конфігурація належним чином застосовується або що відновлення справді працює від початку до кінця.
Це знайома закономірність у сфері безпеки загалом. Шифрування, VPN, брандмауери та резервні системи забезпечують реальний захист, але лише коли вони правильно впроваджені та регулярно перевіряються. Резервна копія, яку не можна швидко відновити або яка виявляється доступною для атакуючого з підвищеними повноваженнями, дає не набагато більше, ніж хибну впевненість. Попередження Omdia по суті полягає в тому, що ця хибна впевненість є поширеною і погіршує результати відновлення після програм-вимагачів у всіх сферах.
Що це означає для вас
Якщо ви керуєте ІТ-інфраструктурою бізнесу, це дослідження є сигналом фактично перевірити незмінність ваших резервних копій, а не припускати її. Це означає перевірку налаштувань блокування зберігання, підтвердження того, що адміністратори резервного копіювання не мають можливості обходити правила незмінності, а також тестування повних сценаріїв відновлення, а не лише підтвердження успішного завершення резервного копіювання.
Для приватних осіб і менших організацій цей урок масштабується просто: менеджер паролів, VPN або надійні звички шифрування є цінними елементами ширшої стратегії безпеки, але жоден із них не замінює потреби в справді окремій, захищеній від підробки резервній копії важливих даних. Програми-вимагачі націлюються не лише на робочі системи; вони активно полюють на резервні копії, тому будь-який план відновлення, який припускає, що резервні копії просто будуть на місці, коли вони знадобляться, є неповним.
Практичні висновки
Організації, які серйозно ставляться до захисту від програм-вимагачів за допомогою незмінних резервних копій, повинні почати з аудиту наявної інфраструктури резервного копіювання, щоб підтвердити, що незмінність справді застосовується, а не лише рекламується. Регулярно тестуйте процеси відновлення в реалістичних умовах, включно зі сценаріями, де атакуючі скомпрометували облікові записи адміністраторів. Тримайте принаймні одну копію резервної копії ізольованою від основної мережі через повітряний розрив, офлайн-зберігання або окреме хмарне середовище зі строгим контролем доступу. Нарешті, перегляньте, хто має повноваження змінювати політики зберігання або видаляти дані резервних копій, оскільки ця точка доступу часто є першою ціллю атакуючих.
Дослідження Omdia — це корисна контрольна точка для будь-якої організації, яка вважала резервне копіювання вирішеною проблемою. Технологія, яка робить резервні копії справді незмінними, існує та працює, але лише коли вона налаштована, контрольована та перевірена з такою ж ретельністю, як і інші критичні заходи безпеки.




