Các nhóm ransomware đang thay đổi trình tự hoạt động. Theo một bài giải thích của Kaseya được BleepingComputer đưa tin, tin tặc ngày càng nhắm vào hạ tầng sao lưu để loại bỏ khả năng khôi phục của nạn nhân và gia tăng áp lực đòi tiền chuộc. Đối với bất kỳ ai đang vận hành văn phòng tại nhà hoặc doanh nghiệp nhỏ, việc bảo vệ chống ransomware nhắm vào bản sao lưu không còn là điều "có thì tốt". Đó là sự khác biệt giữa một tuần tồi tệ và một cuộc đàm phán tiền chuộc.
Bài viết nguồn khá ngắn gọn, nhưng thông điệp rất rõ ràng: các tổ chức cần bản sao lưu được cô lập, bất biến và kiểm tra thường xuyên, để tin tặc không thể dễ dàng tiếp cận hoặc phá hủy chúng. Dưới đây, chúng tôi phân tích ý nghĩa thực tiễn của điều này đối với các thiết lập nhỏ hơn.
Tại Sao Tin Tặc Nhắm Vào Bản Sao Lưu Trước Tiên
Logic rất đơn giản. Mã hóa tệp chỉ có tác dụng làm đòn bẩy nếu nạn nhân không thể khôi phục chúng. Nếu tồn tại một bản sao lưu sạch, yêu cầu của kẻ tấn công sẽ mất phần lớn sức mạnh. Bằng cách tìm và vô hiệu hóa bản sao lưu trước khi kích hoạt mã hóa, các toán tử ransomware loại bỏ phương án thay thế tốt nhất của nạn nhân trước việc phải trả tiền.
Điều này thay đổi cách chúng ta nên nghĩ về bản sao lưu. Chúng không phải là một tấm lưới an toàn thụ động nằm im lặng ở một góc. Chúng là một mục tiêu có giá trị cao, và tin tặc đối xử với chúng như vậy. Một bản sao lưu có thể truy cập từ cùng mạng, với cùng thông tin đăng nhập như mọi thứ khác, có thể bị mã hóa hoặc xóa cùng với dữ liệu chính của bạn.
Điều này phù hợp với xu hướng rộng hơn của các nhóm ransomware trong việc thêm các chiến thuật gây áp lực. Bài viết của chúng tôi về cách băng đảng ransomware Gunra tăng cường các cuộc tấn công tống tiền kép cho thấy cách các nhóm xếp lớp các mối đe dọa để việc chỉ khôi phục từ bản sao lưu không kết thúc được vấn đề. Tuy nhiên, một bản sao lưu hoạt động được vẫn là bước đi đầu tiên mạnh mẽ nhất của bạn, đó chính xác là lý do tin tặc muốn nó biến mất.
Điều Gì Khiến Bản Sao Lưu Chống Được Tấn Công: Cô Lập, Bất Biến, Kiểm Tra
Hướng dẫn của Kaseya dựa trên ba thuộc tính. Mỗi thuộc tính giải quyết một cách khác nhau mà bản sao lưu có thể thất bại.
Cô lập. Bản sao lưu được cô lập nằm tách biệt khỏi mạng và thông tin đăng nhập hàng ngày của bạn. Nếu kẻ tấn công xâm nhập một máy trạm hoặc tài khoản quản trị, chúng không nên tự động có quyền truy cập vào bản sao lưu. Cô lập có thể có nghĩa là một bản sao ngoại tuyến hoặc ngắt kết nối, một tài khoản riêng với thông tin đăng nhập riêng, hoặc một vị trí mạng được phân đoạn.
Bất biến. Một bản sao lưu bất biến không thể bị thay đổi hoặc xóa trong một khoảng thời gian nhất định, ngay cả bởi người có quyền quản trị. Điều này bảo vệ chống lại kẻ tấn công đã đánh cắp thông tin đăng nhập và cố gắng xóa các điểm khôi phục của bạn.
Kiểm tra thường xuyên. Một bản sao lưu bạn chưa bao giờ khôi phục là một giả định, không phải một kế hoạch. Kiểm tra xác nhận rằng dữ liệu đầy đủ, chưa bị hỏng và bạn biết thời gian khôi phục thực tế là bao lâu.
Không thuộc tính nào trong số này là đủ nếu chỉ có một mình. Cô lập mà không kiểm tra có thể để bạn với một bản sao an toàn nhưng không dùng được. Bất biến mà không cô lập vẫn có thể để hệ thống bị phơi bày theo những cách khác. Kết hợp lại, chúng tạo nên một bản sao lưu mà kẻ tấn công không thể dễ dàng tiếp cận và bạn có thể tin tưởng.
Nơi Bản Sao Lưu Thất Bại Trong Thiết Lập Tại Nhà Và Doanh Nghiệp Nhỏ
Bài viết nguồn nói về các tổ chức một cách rộng rãi, nhưng các lỗ hổng rất dễ nhận thấy trong môi trường nhỏ hơn. Đây là những mẫu phổ biến cần kiểm tra, dựa trên ba tiêu chí ở trên:
- Ổ cứng ngoài hoặc NAS luôn được kết nối. Nếu nó được gắn kết và có thể ghi từ máy tính của bạn, ransomware chạy trên máy tính đó thường cũng có thể tiếp cận nó.
- Nhầm lẫn đồng bộ đám mây với sao lưu. Các công cụ đồng bộ có thể sao chép trung thực các tệp đã bị mã hóa hoặc xóa. Không có kiểm soát phiên bản hoặc lưu giữ, đồng bộ không giống như khôi phục.
- Thông tin đăng nhập dùng chung. Nếu bản sao lưu sử dụng cùng đăng nhập quản trị như các hệ thống chính, một mật khẩu bị đánh cắp sẽ phơi bày cả hai.
- Không kiểm tra khôi phục. Nhiều người chỉ phát hiện vấn đề trong lúc khẩn cấp.
- Không có các bước khôi phục bằng văn bản. Biết cần khôi phục gì trước, và ở đâu, tiết kiệm thời gian khi chịu áp lực. Bài viết của chúng tôi về kế hoạch ứng phó sự cố ransomware giải thích tại sao lập kế hoạch trước lại quan trọng.
Bảo Mật Truy Cập Từ Xa Vào Hệ Thống Sao Lưu
Truy cập từ xa là con đường thường xuyên của tin tặc, vì vậy cách bạn tiếp cận bản sao lưu cũng quan trọng như vị trí của chúng. Các bước thực tế bao gồm:
- Sử dụng thông tin đăng nhập riêng cho hệ thống sao lưu, không phải những thông tin bạn dùng hàng ngày.
- Bật xác thực đa yếu tố cho bảng điều khiển sao lưu và tài khoản lưu trữ đám mây.
- Tránh phơi bày trực tiếp giao diện quản lý sao lưu ra internet. Nếu cần truy cập từ xa, hãy định tuyến qua kết nối bảo mật như VPN được cấu hình đúng, và giữ phần mềm VPN đó được cập nhật.
- Giới hạn ai và cái gì có thể xóa hoặc sửa đổi bản sao lưu.
- Giữ phần mềm sao lưu và thiết bị được vá.
VPN bảo vệ kết nối đến hệ thống sao lưu của bạn, nhưng nó không làm cho bản sao lưu trở nên bất biến hoặc cô lập. Hãy coi nó là một lớp, không phải vật thay thế.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu bạn giả định rằng bản sao lưu của mình sẽ tồn tại qua một cuộc tấn công, đây là thời điểm để xác minh điều đó. Các nhóm ransomware đang tìm kiếm bản sao lưu của bạn một cách cụ thể, vì vậy một bản sao luôn được kết nối, dùng chung thông tin đăng nhập, hoặc chưa bao giờ được khôi phục có thể thất bại khi bạn cần nhất. Tin tốt là các biện pháp khắc phục chủ yếu liên quan đến cấu hình và thói quen, không phải công cụ đắt tiền.
Điểm Chính: Kiểm Toán Bản Sao Lưu Của Bạn Tuần Này
Sử dụng danh sách kiểm tra ngắn này để tăng cường bảo vệ chống ransomware nhắm vào bản sao lưu của bạn:
- Cô lập: Có ít nhất một bản sao được ngắt kết nối, hoặc được bảo vệ bằng thông tin đăng nhập riêng không?
- Bất biến: Có ai, kể cả quản trị viên, có thể xóa hoặc ghi đè các điểm khôi phục của bạn ngay bây giờ không?
- Kiểm tra: Lần cuối bạn khôi phục tệp thực từ bản sao lưu là khi nào, và mất bao lâu?
- Truy cập: Truy cập từ xa vào hệ thống sao lưu của bạn có được bảo vệ bằng thông tin đăng nhập riêng và xác thực đa yếu tố không?
Sau khi kiểm toán thiết lập của bạn, hãy đọc hướng dẫn của chúng tôi về lập kế hoạch ứng phó sự cố ransomware và bài viết về chiến thuật tống tiền kép của Gunra để thấy cách thất bại của bản sao lưu nằm trong bối cảnh ứng phó ransomware rộng hơn.
FAQ: Q1: Tại sao tin tặc ransomware nhắm vào bản sao lưu? A1: Tin tặc nhắm vào bản sao lưu để loại bỏ khả năng khôi phục của nạn nhân và tăng áp lực đòi tiền chuộc, vì mã hóa tệp chỉ có tác dụng làm đòn bẩy nếu nạn nhân không thể khôi phục chúng. Q2: Ba thuộc tính nào khiến bản sao lưu chống được tấn công? A2: Hướng dẫn của Kaseya dựa trên cô lập, bất biến và kiểm tra thường xuyên. Q3: Bản sao lưu bất biến là gì? A3: Một bản sao lưu bất biến không thể bị thay đổi hoặc xóa trong một khoảng thời gian nhất định, ngay cả bởi người có quyền quản trị. Q4: Tại sao việc kiểm tra bản sao lưu lại quan trọng? A4: Kiểm tra xác nhận rằng dữ liệu đầy đủ, chưa bị hỏng và bạn biết thời gian khôi phục thực tế là bao lâu. Q5: Có thuộc tính nào trong ba thuộc tính của bản sao lưu là đủ nếu chỉ có một mình không? A5: Không, không thuộc tính nào là đủ nếu chỉ có một mình; cô lập mà không kiểm tra có thể để bạn với một bản sao an toàn nhưng không dùng được, và bất biến mà không cô lập vẫn có thể để hệ thống bị phơi bày theo những cách khác. ---END---




