Khôi phục sau ransomware đang ngày càng khó khăn hơn, không dễ hơn, và nghiên cứu mới từ công ty phân tích Omdia chỉ ra một lý do cơ bản đáng ngạc nhiên: hầu hết các tổ chức vẫn không có bộ lưu trữ sao lưu thực sự không thể bị thay đổi hoặc xóa. Khoảng trống này làm suy yếu một trong những tuyến phòng thủ cuối cùng mà doanh nghiệp dựa vào khi một cuộc tấn công thành công, và đó là lời nhắc rằng các chiến lược bảo vệ ransomware bằng bản sao lưu bất biến chỉ hoạt động nếu tính bất biến là thật.

Những gì nghiên cứu của Omdia thực sự phát hiện

Phát hiện của Omdia, được SecurityBrief Asia đưa tin, tập trung vào một quan sát đơn giản nhưng đáng lo ngại: phần lớn các tổ chức thiếu bộ lưu trữ sao lưu thực sự bất biến, nghĩa là dữ liệu mà kẻ tấn công không thể sửa đổi, mã hóa hoặc xóa sau khi được ghi. Nếu không có sự bảo vệ đó, việc khôi phục sau ransomware trở nên khó khăn hơn đáng kể, vì kẻ tấn công xâm nhập được mạng thường có thể tiếp cận cả hệ thống sao lưu, làm hỏng hoặc xóa sạch chính các bản sao mà doanh nghiệp cần để khôi phục hoạt động.

Điều này quan trọng vì bản sao lưu đã trở thành kế hoạch khôi phục mặc định cho hầu hết nạn nhân của ransomware. Trả tiền chuộc vừa không đảm bảo khôi phục dữ liệu vừa không được khuyến nghị về mặt bảo mật hoặc pháp lý, vì vậy một bản sao lưu sạch, không bị thay đổi thường là yếu tố quyết định giữa việc khôi phục nhanh chóng và một sự gián đoạn kéo dài, tốn kém. Nghiên cứu của Omdia cho thấy quá nhiều tổ chức đang hoạt động mà không có lưới an toàn đó, ngay cả khi họ tin rằng mình có.

Tại sao bản sao lưu 'bất biến' không phải lúc nào cũng miễn nhiễm với ransomware

Thuật ngữ "bất biến" được sử dụng một cách lỏng lẻo trong toàn ngành sao lưu và lưu trữ, và đó là một phần của vấn đề. Không phải mọi sản phẩm hoặc cấu hình được tiếp thị là bất biến đều thực sự ngăn chặn việc xóa hoặc giả mạo trong mọi trường hợp. Cấu hình sai, chính sách lưu giữ hết hạn, thông tin xác thực quản trị bị xâm phạm và khoảng cách giữa môi trường sao lưu và môi trường sản xuất đều có thể tạo ra các lỗ hổng mà kẻ tấn công khai thác, ngay cả khi các tính năng bất biến hiện diện về mặt kỹ thuật.

Để xem xét kỹ hơn cách những khoảng trống này xảy ra trong thực tế, bao gồm các vectơ tấn công cụ thể cho phép các nhà điều hành ransomware vượt qua các bản sao lưu được cho là không thể đụng đến, bài phân tích chuyên sâu của chúng tôi về lý do bản sao lưu bất biến vẫn bị ransomware tấn công sẽ phân tích chi tiết kỹ thuật. Tóm lại: tính bất biến là một biện pháp kiểm soát, không phải là một sự đảm bảo, và nó cần được kết hợp với cấu hình phù hợp, quản lý truy cập và cách ly để hoạt động đúng như thiết kế.

Khoảng cách giữa tuyên bố về sao lưu và khả năng khôi phục thực tế

Một trong những bài học quan trọng hơn từ nghiên cứu của Omdia là khoảng cách giữa những gì tổ chức tin về tình trạng sao lưu của họ và những gì thực sự xảy ra trong một sự kiện khôi phục thực tế. Nhiều công ty cho rằng họ có bản sao lưu bất biến chỉ vì tiếp thị của nhà cung cấp nói vậy, mà không xác minh rằng cấu hình được thực thi đúng cách hoặc việc khôi phục thực sự hoạt động từ đầu đến cuối.

Đây là một mô hình quen thuộc trong bảo mật nói chung. Mã hóa, VPN, tường lửa và hệ thống sao lưu đều cung cấp sự bảo vệ thực sự, nhưng chỉ khi chúng được triển khai đúng cách và kiểm tra thường xuyên. Một bản sao lưu không thể khôi phục nhanh chóng, hoặc hóa ra có thể bị kẻ tấn công với quyền hạn nâng cao tiếp cận, chỉ mang lại sự tự tin giả tạo. Cảnh báo của Omdia về cơ bản là sự tự tin giả tạo này đang phổ biến và nó đang làm xấu đi kết quả khôi phục sau ransomware trên diện rộng.

Điều này có nghĩa gì với bạn

Nếu bạn quản lý hạ tầng CNTT cho một doanh nghiệp, nghiên cứu này là một lời nhắc để thực sự xác minh tính bất biến của bản sao lưu thay vì chỉ giả định. Điều đó có nghĩa là kiểm tra cài đặt khóa lưu giữ, xác nhận rằng quản trị viên sao lưu không có khả năng ghi đè các quy tắc bất biến và kiểm tra các kịch bản khôi phục đầy đủ thay vì chỉ xác nhận rằng bản sao lưu hoàn tất thành công.

Đối với cá nhân và tổ chức nhỏ hơn, bài học có thể thu nhỏ một cách gọn gàng: một trình quản lý mật khẩu, VPN hoặc thói quen mã hóa mạnh là những phần có giá trị trong bức tranh bảo mật tổng thể, nhưng không cái nào trong số đó thay thế nhu cầu có một bản sao lưu dữ liệu quan trọng thực sự tách biệt và chống giả mạo. Ransomware không chỉ nhắm vào hệ thống sản xuất; nó chủ động săn lùng các bản sao lưu, vì vậy bất kỳ kế hoạch khôi phục nào giả định rằng bản sao lưu sẽ đơn giản ở đó khi cần đều không đầy đủ.

Các hành động có thể thực hiện ngay

Các tổ chức nghiêm túc về bảo vệ ransomware bằng bản sao lưu bất biến nên bắt đầu bằng việc kiểm toán hạ tầng sao lưu hiện có để xác nhận tính bất biến thực sự được thực thi, không chỉ được quảng cáo. Kiểm tra quy trình khôi phục thường xuyên trong các điều kiện thực tế, bao gồm các kịch bản mà kẻ tấn công đã xâm phạm tài khoản quản trị. Giữ ít nhất một bản sao lưu cách ly khỏi mạng chính, dù thông qua cách ly vật lý (air-gapping), lưu trữ ngoại tuyến hoặc môi trường đám mây riêng biệt với kiểm soát truy cập nghiêm ngặt. Cuối cùng, rà soát những ai có quyền thay đổi chính sách lưu giữ hoặc xóa dữ liệu sao lưu, vì điểm truy cập đó thường là nơi kẻ tấn công nhắm đến đầu tiên.

Nghiên cứu của Omdia là một điểm kiểm tra hữu ích cho bất kỳ tổ chức nào đã coi bản sao lưu là một vấn đề đã được giải quyết. Công nghệ để làm cho bản sao lưu thực sự bất biến tồn tại và hoạt động, nhưng chỉ khi nó được cấu hình, giám sát và kiểm tra với cùng mức độ nghiêm ngặt áp dụng cho các biện pháp kiểm soát bảo mật quan trọng khác.