Групи програм-вимагачів змінюють порядок дій. Згідно з роз'ясненням Kaseya, про яке писав BleepingComputer, зловмисники дедалі частіше атакують інфраструктуру резервного копіювання, щоб позбавити жертв можливостей відновлення та посилити тиск щодо сплати викупу. Для всіх, хто працює з домашнім офісом або малим бізнесом, захист резервних копій від програм-вимагачів більше не є розкішшю. Це різниця між поганим тижнем і переговорами про викуп.
Вихідна стаття коротка, але її посил зрозумілий: організаціям потрібні резервні копії, які є ізольованими, незмінними та регулярно перевіреними, щоб зловмисники не могли легко дістатися до них або знищити їх. Нижче ми розбираємо, що це означає на практиці для менших конфігурацій.
Чому зловмисники атакують резервні копії насамперед
Логіка проста. Шифрування файлів працює як важіль тиску лише тоді, коли жертва не може їх відновити. Якщо існує чиста резервна копія, вимога зловмисника втрачає більшу частину своєї сили. Знаходячи та вимикаючи резервні копії перед запуском шифрування, оператори програм-вимагачів позбавляють жертву найкращої альтернативи сплаті.
Це змінює те, як нам слід думати про резервні копії. Вони не є пасивною страхувальною сіткою, що тихо стоїть у кутку. Вони є цінною ціллю, і зловмисники ставляться до них саме так. Резервна копія, доступна з тієї ж мережі, з тими ж обліковими даними, що й усе інше, може бути зашифрована або видалена разом з вашими основними даними.
Це вписується в ширшу картину того, як угруповання програм-вимагачів додають тактики тиску. Наш матеріал про те, як угруповання Gunra ransomware нарощує атаки з подвійним вимаганням, показує, як групи нашаровують загрози так, що відновлення лише з резервної копії не вирішує проблему. Втім, робоча резервна копія залишається вашим найсильнішим першим кроком, і саме тому зловмисники хочуть її знищити.
Що робить резервну копію стійкою до атак: ізоляція, незмінність, тестування
Рекомендації Kaseya спираються на три властивості. Кожна з них відповідає на інший спосіб, у який резервні копії зазнають невдачі.
Ізоляція. Ізольовані резервні копії знаходяться окремо від вашої повсякденної мережі та облікових даних. Якщо зловмисник скомпрометує робочу станцію або адміністраторський акаунт, він не повинен автоматично отримати доступ до резервної копії. Ізоляція може означати офлайн- або від'єднану копію, окремий акаунт з окремими обліковими даними або сегментоване мережеве розташування.
Незмінність. Незмінну резервну копію не можна змінити або видалити протягом встановленого періоду, навіть особою з адміністративним доступом. Це захищає від зловмисника, який викрав облікові дані та намагається знищити ваші точки відновлення.
Регулярне тестування. Резервна копія, яку ви ніколи не відновлювали, є припущенням, а не планом. Тестування підтверджує, що дані є повними, що вони ще не пошкоджені, і що ви знаєте, скільки насправді триває відновлення.
Жодна з цих властивостей не є достатньою сама по собі. Ізоляція без тестування може залишити вас із безпечною, але непридатною копією. Незмінність без ізоляції все одно може залишити систему вразливою в інших аспектах. Разом вони створюють резервну копію, до якої зловмисник не може легко дістатися і якій ви можете довіряти.
Де резервні копії зазнають невдачі в домашніх і малих бізнес-конфігураціях
Вихідна стаття звертається до організацій загалом, але прогалини легко помітити в менших середовищах. Ось поширені шаблони, які варто перевірити, виходячи з трьох критеріїв вище:
- Постійно підключений зовнішній диск або NAS. Якщо він змонтований і доступний для запису з вашого комп'ютера, програма-вимагач, що працює на цьому комп'ютері, зазвичай також може до нього дістатися.
- Синхронізація з хмарою, помилково прийнята за резервну копію. Інструменти синхронізації можуть сумлінно реплікувати зашифровані або видалені файли. Без контролю версій чи збереження синхронізація не є тим самим, що відновлення.
- Спільні облікові дані. Якщо резервна копія використовує той самий адміністраторський логін, що й ваші основні системи, один викрадений пароль відкриває доступ до обох.
- Відсутність тесту відновлення. Багато людей виявляють проблеми лише під час надзвичайної ситуації.
- Відсутність письмових кроків відновлення. Знання того, що відновлювати першим і де, економить час під тиском. Наш матеріал про плани реагування на інциденти з програмами-вимагачами пояснює, чому планування заздалегідь має значення.
Захист віддаленого доступу до систем резервного копіювання
Віддалений доступ є частим шляхом для зловмисників, тому те, як ви дістаєтеся своїх резервних копій, має таке саме значення, як і те, де вони зберігаються. Практичні кроки включають:
- Використовуйте унікальні облікові дані для систем резервного копіювання, а не ті, які ви використовуєте щодня.
- Увімкніть багатофакторну автентифікацію для консолей резервного копіювання та акаунтів хмарного сховища.
- Уникайте прямого відкриття інтерфейсів керування резервним копіюванням в інтернет. Якщо вам потрібен віддалений доступ, спрямовуйте його через захищене з'єднання, як-от правильно налаштований VPN, і тримайте це VPN-програмне забезпечення оновленим.
- Обмежте, хто і що може видаляти або змінювати резервні копії.
- Тримайте програмне забезпечення та пристрої резервного копіювання оновленими.
VPN захищає з'єднання з вашою системою резервного копіювання, але він не робить резервну копію незмінною чи ізольованою. Розглядайте його як один шар, а не як заміну.
Що це означає для вас
Якщо ви припускаєте, що ваші резервні копії витримають атаку, це момент, щоб це перевірити. Угруповання програм-вимагачів шукають саме ваші резервні копії, тому копія, яка завжди підключена, використовує спільні облікові дані або ніколи не відновлювалася, може підвести, коли вона найбільше потрібна. Хороша новина в тому, що виправлення здебільшого стосуються конфігурації та звичок, а не дорогих інструментів.
Ключові висновки: перевірте свої резервні копії цього тижня
Використовуйте цей короткий контрольний список, щоб посилити захист резервних копій від програм-вимагачів:
- Ізоляція: Чи принаймні одна копія від'єднана або захищена окремими обліковими даними?
- Незмінність: Чи може хтось, включно з адміністратором, видалити або перезаписати ваші точки відновлення прямо зараз?
- Тестування: Коли ви востаннє відновлювали реальні файли з резервної копії і скільки це тривало?
- Доступ: Чи захищений віддалений доступ до вашої системи резервного копіювання унікальними обліковими даними та багатофакторною автентифікацією?
Після аудиту вашої конфігурації прочитайте наш посібник з планування реагування на інциденти з програмами-вимагачами та наш матеріал про тактики подвійного вимагання Gunra, щоб побачити, як збій резервного копіювання вписується в ширшу відповідь на програми-вимагачі.




