Історія, про яку цього місяця повідомив The Register, — це відвертий урок про помилки в резервному копіюванні перед програмами-вимагачами, яких власники малого бізнесу все ще можуть уникнути. Компанія, як повідомляється, відмовилася платити за допомогу з безпеки, працювала на старій непропатченій системі та тримала свою єдину резервну копію на диску, підключеному до того самого сервера. Коли програма-вимагач вдарила, обидва були зашифровані. Згідно з повідомленням, компанія збанкрутувала через місяці.
Деталі, які ми маємо, обмежені, а вихідний текст частковий. Але описана в ньому закономірність достатньо поширена, щоб її варто було розібрати.
Як один непропатчений сервер і один підключений диск зруйнували бізнес
Згідно з повідомленням, бізнес працював на старій, непропатченій системі, яка зберігала його дані. Резервна копія була, але вона складалася з єдиного зовнішнього диска, підключеного до того самого сервера. Консультант з безпеки Hatter, до якого звернулися після атаки, описав ситуацію так: «Уся їхня резервна копія — це цей зовнішній диск, який, звісно, тепер зашифрований».
Наслідки були негайними та операційними. За словами Hatter, «буквально, вони не можуть платити своїм працівникам. Вони не знають, хто їм винен гроші». Це справжня ціна програми-вимагача для малої фірми: не абстрактна втрата даних, а зарплати, дебіторська заборгованість і щоденні записи, що зникають одночасно.
Hatter не зміг допомогти компанії, і він так і не дізнався, чи вона заплатила викуп. У заголовку статті сказано, що бізнес зазнав краху через місяці. Висновок у тому, що двох звичайних прогалин — відсутнього патча та погано розміщеної резервної копії — було достатньо, щоб перетворити інцидент на екзистенційну загрозу.
Чому підключені резервні копії шифруються разом з усім іншим
Багато малих підприємств ставляться до резервної копії як до галочки в списку: купити диск, підключити його, забути про нього. Проблема в тому, що програмі-вимагачу байдуже, які файли є «оригіналами». Вона шифрує все, до чого може дістатися, включно з підключеними дисками та підключеними мережевими ресурсами.
Зовнішній диск, який постійно підключений до сервера, виглядає як окремий пристрій, але для операційної системи це просто ще одне місце зберігання. Якщо шкідливе програмне забезпечення запускається з достатніми правами, щоб зашифрувати дані сервера, воно зазвичай може зашифрувати й диск. Саме це тут і сталося.
Корисний спосіб про це подумати: резервна копія має значення лише тоді, коли зловмисник, який контролює ваш головний сервер, не може її змінити чи видалити. Якщо резервна копія завжди онлайн і доступна для запису з того сервера, вона не проходить цю перевірку.
Варто назвати ще дві слабкі ланки:
- Відсутність тестування відновлення. Резервна копія, з якої ви не відновлювалися, — це припущення, а не план.
- Лише одна копія. Один диск захищає в кращому разі від відмови обладнання. Це єдина точка відмови проти майже всього іншого.
Патчинг і гігієна доступу, які могли б послабити атаку
У повідомленні не сказано точно, як зловмисники потрапили всередину, лише те, що система була старою та непропатченою. Непропатчене програмне забезпечення — це добре вторований шлях. Наприклад, кампанія Gunra з програмою-вимагачем проти критичної інфраструктури передбачала використання зловмисниками відомих вразливостей Fortinet — саме тих недоліків, для яких виправлення вже існують.
Для малого бізнесу без виділеної ІТ-команди кілька звичок дають великий ефект:
- Ведіть інвентаризацію. Перелічіть кожен сервер, ноутбук, маршрутизатор і фаєрвол. Ви не можете пропатчити те, про існування чого забули.
- Увімкніть автоматичні оновлення всюди, де це можливо, і заплануйте регулярну перевірку для пристроїв, які не можуть оновлюватися самостійно.
- Виводьте з експлуатації або ізолюйте непідтримувані системи. Якщо програмне забезпечення більше не отримує оновлень і його ще не можна замінити, тримайте його поза інтернетом і подалі від ваших основних даних.
- Обмежуйте привілеї. Повсякденні облікові записи не повинні мати прав адміністратора, а віддалений доступ має вимагати багатофакторної автентифікації.
Ніщо з цього не потребує дорогого інструмента. Це потребує того, щоб хтось за це відповідав.
Побудова схеми резервного копіювання, яка витримує програму-вимагача
Стійка схема не обов’язково має бути складною. Широко використовувана настанова — підхід 3-2-1: три копії ваших даних, на двох різних типах носіїв, з однією копією поза межами майданчика. Щоб зробити її стійкою до програм-вимагачів, додайте ці пункти:
- Тримайте принаймні одну копію відключеною або незмінною. Це може бути диск, який підключається лише під час вікна резервного копіювання, а потім від’єднується, або хмарний чи інший сервіс зберігання, який підтримує версіонування і не може бути перезаписаний обліковими даними вашого сервера.
- Розділіть облікові дані. Обліковий запис, який записує резервні копії, не повинен бути тим самим, який отримав би зловмисник, скомпрометувавши ваш сервер.
- Зберігайте історію версій. Синхронізація папки з хмарою — це не те саме, що резервне копіювання, бо служба синхронізації може сумлінно скопіювати зашифровані файли.
- Тестуйте відновлення за розкладом. Виберіть кілька критичних файлів, як-от зарплатні та клієнтські записи, і відновіть їх, щоб побачити, скільки це займає.
- Запишіть порядок відновлення. Знайте, що вам потрібно в першу чергу, щоб платити персоналу та виставляти рахунки клієнтам.
Що це означає для вас
Якщо ви керуєте малим бізнесом або працюєте в ньому, ця історія менше про вибір однієї компанії і більше про контрольний список, який ви можете пройти цього тижня. Запитайте себе: де моя резервна копія і чи підключена вона зараз до моєї основної системи? Коли я востаннє з неї відновлювався? Які з моїх пристроїв більше не отримують оновлень?
Також корисно бути чесним щодо витрат. Платна допомога з безпеки може здаватися необов’язковою, доки не настане день, коли це не так. Навіть разовий огляд, щоб виявити непропатчені системи та виправити схему резервного копіювання, набагато дешевший, ніж втрата зарплатних і клієнтських записів. Ширші наслідки програм-вимагачів реальні: злам постачальника через програму-вимагача, який розкрив дані 442 тис. пацієнтів, показує, як атака на одну організацію може поширитися на багатьох людей.
Практичні висновки
- Перевірте свої резервні копії сьогодні: підтвердьте, де вони зберігаються і чи міг би інфікований сервер до них дістатися.
- Тримайте принаймні одну офлайн- або незмінну копію, плюс одну поза межами майданчика.
- Своєчасно патчте системи та ізолюйте все, що не можна оновити.
- Використовуйте багатофакторну автентифікацію та прибирайте непотрібні права адміністратора.
- Протестуйте відновлення цього місяця і повторюйте за розкладом.
Помилки в резервному копіюванні перед програмами-вимагачами, яких припускаються власники малого бізнесу, рідко бувають екзотичними. Це старий сервер, один диск і припущення, що все буде добре. Виправлення займає один день, і воно може визначити, чи ваш бізнес усе ще працює після атаки.




