Một câu chuyện được The Register đưa tin trong tháng này là bài học thẳng thắn về những sai lầm sao lưu dữ liệu trước ransomware mà các chủ doanh nghiệp nhỏ vẫn có thể tránh. Một công ty được cho là đã từ chối trả tiền cho dịch vụ hỗ trợ bảo mật, vận hành một hệ thống cũ chưa được vá và chỉ giữ bản sao lưu duy nhất trên một ổ đĩa cắm vào chính máy chủ đó. Khi ransomware tấn công, cả hai đều bị mã hóa. Theo báo cáo, công ty đã phá sản nhiều tháng sau đó.

Các chi tiết chúng tôi có còn hạn chế, và văn bản nguồn chỉ là một phần. Nhưng mô thức mà nó mô tả đủ phổ biến để đáng để phân tích.

Cách một máy chủ chưa được vá và một ổ đĩa gắn kèm đã đánh sập một doanh nghiệp

Theo báo cáo, doanh nghiệp này đang vận hành một hệ thống cũ, chưa được vá, nơi lưu trữ dữ liệu của họ. Có một bản sao lưu, nhưng nó chỉ gồm một ổ đĩa ngoài duy nhất được kết nối với chính máy chủ đó. Chuyên gia bảo mật Hatter, người được liên hệ sau cuộc tấn công, đã mô tả tình hình như sau: "Toàn bộ bản sao lưu của họ chỉ là chiếc ổ đĩa ngoài này, và dĩ nhiên, giờ nó đã bị mã hóa."

Hậu quả đến ngay lập tức và mang tính vận hành. Theo lời Hatter, "theo đúng nghĩa đen, họ không thể trả lương cho nhân viên. Họ không biết ai đang nợ tiền mình." Đó là chi phí thực sự của ransomware đối với một công ty nhỏ: không phải mất dữ liệu trừu tượng, mà là bảng lương, các khoản phải thu và hồ sơ hằng ngày biến mất cùng một lúc.

Hatter không thể giúp công ty, và ông không bao giờ biết liệu họ có trả tiền chuộc hay không. Tiêu đề bài báo nói rằng doanh nghiệp đã thất bại nhiều tháng sau đó. Bài học là hai lỗ hổng thông thường, một bản vá bị thiếu và một bản sao lưu đặt sai chỗ, đã đủ để biến một sự cố thành mối đe dọa sinh tồn.

Tại sao các bản sao lưu luôn được kết nối lại bị mã hóa cùng với mọi thứ khác

Nhiều doanh nghiệp nhỏ coi bản sao lưu như một ô cần đánh dấu: mua một ổ đĩa, cắm vào, rồi quên đi. Vấn đề là ransomware không quan tâm tệp nào là "bản gốc." Nó mã hóa bất cứ thứ gì nó có thể tiếp cận, bao gồm cả các ổ đĩa gắn kèm và các thư mục mạng được ánh xạ.

Một ổ đĩa ngoài luôn được kết nối với máy chủ trông giống như một thiết bị riêng biệt, nhưng đối với hệ điều hành, nó chỉ là một vị trí lưu trữ khác. Nếu phần mềm độc hại chạy với đủ quyền để mã hóa dữ liệu của máy chủ, nó thường cũng có thể mã hóa ổ đĩa đó. Đó chính xác là những gì đã xảy ra ở đây.

Một cách hữu ích để nghĩ về điều này: một bản sao lưu chỉ được tính nếu kẻ tấn công kiểm soát máy chủ chính của bạn không thể thay đổi hoặc xóa nó. Nếu bản sao lưu luôn trực tuyến và có thể ghi được từ máy chủ đó, nó không vượt qua được bài kiểm tra này.

Hai điểm yếu khác cũng đáng được nêu tên:

  • Không bao giờ kiểm tra khôi phục. Một bản sao lưu mà bạn chưa từng khôi phục từ đó chỉ là một giả định, không phải là một kế hoạch.
  • Chỉ có một bản sao. Một ổ đĩa duy nhất tốt nhất chỉ bảo vệ chống lại hỏng hóc phần cứng. Nó là một điểm lỗi duy nhất trước gần như mọi thứ khác.

Vá lỗ hổng và vệ sinh quyền truy cập lẽ ra đã làm giảm bớt cuộc tấn công

Báo cáo không nói chính xác cách kẻ tấn công xâm nhập, chỉ nói rằng hệ thống đã cũ và chưa được vá. Phần mềm chưa được vá là một con đường đã quá quen thuộc. Ví dụ, chiến dịch ransomware Gunra nhắm vào cơ sở hạ tầng trọng yếu liên quan đến việc kẻ tấn công khai thác các lỗ hổng Fortinet đã biết, loại lỗi mà các bản sửa đã tồn tại.

Đối với một doanh nghiệp nhỏ không có đội IT chuyên trách, một vài thói quen có thể đi một chặng đường dài:

  • Duy trì danh mục tài sản. Liệt kê mọi máy chủ, máy tính xách tay, bộ định tuyến và tường lửa. Bạn không thể vá thứ mà bạn đã quên là nó tồn tại.
  • Bật cập nhật tự động ở mọi nơi có thể, và lên lịch kiểm tra định kỳ cho các thiết bị không thể tự cập nhật.
  • Loại bỏ hoặc cô lập các hệ thống không còn được hỗ trợ. Nếu phần mềm không còn nhận được cập nhật và chưa thể thay thế, hãy giữ nó tách khỏi internet và xa dữ liệu chính của bạn.
  • Hạn chế quyền hạn. Các tài khoản thường ngày không nên có quyền quản trị viên, và truy cập từ xa nên yêu cầu xác thực đa yếu tố.

Không điều nào trong số này đòi hỏi một công cụ đắt tiền. Nó đòi hỏi có ai đó chịu trách nhiệm về việc đó.

Xây dựng một thiết lập sao lưu có thể sống sót qua ransomware

Một thiết lập kiên cường không cần phải phức tạp. Một hướng dẫn được sử dụng rộng rãi là phương pháp 3-2-1: ba bản sao dữ liệu của bạn, trên hai loại lưu trữ khác nhau, với một bản sao được giữ ở nơi khác. Để làm cho nó chống lại ransomware, hãy thêm những điểm sau:

  1. Giữ ít nhất một bản sao bị ngắt kết nối hoặc bất biến. Đó có thể là một ổ đĩa chỉ được kết nối trong khung thời gian sao lưu rồi được rút ra, hoặc một dịch vụ đám mây hay lưu trữ hỗ trợ tạo phiên bản và không thể bị ghi đè bằng thông tin đăng nhập của máy chủ bạn.
  2. Tách biệt thông tin đăng nhập. Tài khoản ghi bản sao lưu không nên là cùng một tài khoản mà kẻ tấn công sẽ có được khi xâm phạm máy chủ của bạn.
  3. Giữ lịch sử phiên bản. Đồng bộ một thư mục lên đám mây không giống như sao lưu nó, vì dịch vụ đồng bộ có thể sao chép trung thành các tệp đã bị mã hóa.
  4. Kiểm tra khôi phục theo lịch trình. Chọn một vài tệp quan trọng, chẳng hạn như bảng lương và hồ sơ khách hàng, và khôi phục chúng để xem mất bao lâu.
  5. Viết ra thứ tự khôi phục. Biết bạn cần gì trước tiên để trả lương nhân viên và xuất hóa đơn cho khách hàng.

Điều này có ý nghĩa gì với bạn

Nếu bạn điều hành hoặc làm việc cho một doanh nghiệp nhỏ, câu chuyện này ít nói về lựa chọn của một công ty mà nói nhiều hơn về một danh sách kiểm tra bạn có thể thực hiện trong tuần này. Hãy tự hỏi: bản sao lưu của tôi ở đâu, và nó có đang được kết nối với hệ thống chính của tôi ngay bây giờ không? Lần cuối tôi khôi phục từ nó là khi nào? Thiết bị nào của tôi không còn nhận được cập nhật nữa?

Cũng hữu ích khi thành thật về chi phí. Dịch vụ hỗ trợ bảo mật có trả phí có thể có cảm giác như tùy chọn cho đến ngày nó không còn là tùy chọn nữa. Ngay cả một lần đánh giá một lần để xác định các hệ thống chưa được vá và sửa bố cục sao lưu của bạn cũng rẻ hơn nhiều so với việc mất bảng lương và hồ sơ khách hàng. Tác động rộng hơn của ransomware là có thật: vụ vi phạm ransomware qua nhà cung cấp làm lộ dữ liệu của 442 nghìn bệnh nhân cho thấy cách một cuộc tấn công vào một tổ chức có thể lan ra nhiều người.

Những điểm cần hành động

  • Kiểm tra bản sao lưu của bạn ngay hôm nay: xác nhận chúng nằm ở đâu và liệu một máy chủ bị nhiễm có thể tiếp cận chúng hay không.
  • Giữ ít nhất một bản sao ngoại tuyến hoặc bất biến, cộng thêm một bản ở nơi khác.
  • Vá hệ thống kịp thời và cô lập bất cứ thứ gì không thể cập nhật.
  • Sử dụng xác thực đa yếu tố và loại bỏ các quyền quản trị không cần thiết.
  • Kiểm tra một lần khôi phục trong tháng này, và lặp lại theo lịch trình.

Những sai lầm sao lưu dữ liệu trước ransomware mà các chủ doanh nghiệp nhỏ mắc phải hiếm khi lạ lùng. Chúng là một máy chủ cũ, một ổ đĩa duy nhất và một giả định rằng mọi thứ sẽ ổn. Sửa chúng chỉ mất một buổi chiều, và nó có thể quyết định liệu doanh nghiệp của bạn còn hoạt động sau một cuộc tấn công hay không.