《The Register》本月报道的一个故事,为小企业主们敲响了警钟:勒索软件备份中的错误,仍是可以避免的。据报道,一家公司拒绝为安全防护付费,运行着一套老旧未修补的系统,并且将其唯一的备份保存在一个插在同一台服务器上的硬盘中。当勒索软件来袭时,两者都被加密了。据报道,该公司在数月后倒闭。

我们所掌握的细节有限,源文本也不完整。但它所描述的模式非常普遍,值得深入剖析。

一台未修补的服务器和一个外接硬盘如何拖垮了一家企业

据报道,这家企业运行着一套老旧、未修补的系统来存储其数据。虽然有备份,但备份仅仅是一个连接到同一台服务器的外接硬盘。在攻击发生后受邀提供帮助的安全顾问 Hatter 这样描述当时的情况:“他们的整个备份就是这个外接硬盘,当然,现在它已经被加密了。”

后果是即时且运营层面的。用 Hatter 的话说:“毫不夸张地说,他们无法给员工发工资。他们不知道谁欠他们钱。”这就是勒索软件对小公司的真正代价:不是抽象的数据丢失,而是工资、应收账款和日常记录同时消失。

Hatter 无法帮助这家公司,他也始终不知道该公司是否支付了赎金。文章标题称该企业在数月后倒闭。核心教训是:两个普通的漏洞——一个缺失的补丁和一个放置不当的备份——就足以将一次事件变成生存威胁。

为什么连接着的备份会和其他所有东西一起被加密

许多小企业把备份当作一个打勾项:买个硬盘,插上,然后就不管了。问题在于,勒索软件并不在乎哪些文件是“原件”。它会加密一切能触及的内容,包括外接硬盘和映射的网络共享。

一个始终连接在服务器上的外接硬盘看起来像是一个独立的设备,但对操作系统而言,它只是另一个存储位置。如果恶意软件以足够的权限运行来加密服务器的数据,它通常也能加密这个硬盘。这正是这里发生的情况。

一个有用的思考方式是:只有当控制你主服务器的攻击者无法更改或删除它时,备份才算数。如果备份始终在线且可从该服务器写入,那它就不合格。

另外两个薄弱环节值得指出:

  • 从不测试恢复。 一个你从未从中恢复过的备份只是一种假设,而非计划。
  • 只有一份副本。 单个硬盘最多只能防范硬件故障。面对几乎其他所有威胁,它都是单点故障。

本可以削弱攻击的补丁和访问卫生

报道没有说明攻击者具体是如何进入的,只说系统老旧且未修补。未修补的软件是一条老生常谈的入侵路径。例如,针对关键基础设施的 Gunra 勒索软件活动中,攻击者利用了已知的 Fortinet 漏洞,这类缺陷已有现成的修复方案。

对于没有专职 IT 团队的小企业来说,几个习惯就能发挥很大作用:

  • 保持资产清单。 列出每一台服务器、笔记本电脑、路由器和防火墙。你无法修补你已经忘记其存在的东西。
  • 尽可能开启自动更新,并为无法自行更新的设备安排定期检查。
  • 淘汰或隔离不再受支持的系统。 如果软件不再接收更新且暂时无法替换,请让它远离互联网并远离你的主要数据。
  • 限制权限。 日常账户不应拥有管理员权限,远程访问应要求多因素认证。

这些都不需要昂贵的工具。它需要的是有人对此负责。

构建能抵御勒索软件的备份方案

一个有韧性的方案不需要很复杂。一个广泛使用的指导原则是 3-2-1 方法:数据保留三份副本,存储在两种不同类型的存储介质上,其中一份保存在异地。要使其具备抗勒索软件能力,请补充以下几点:

  1. 至少保留一份断开连接或不可变的副本。 可以是一块仅在备份窗口期间连接然后拔掉的硬盘,也可以是支持版本控制且无法被服务器凭据覆盖的云或存储服务。
  2. 分离凭据。 写入备份的账户不应与攻击者通过攻陷你服务器所获得的账户相同。
  3. 保留版本历史。 将文件夹同步到云端与备份不同,因为同步服务可能会忠实地复制被加密的文件。
  4. 按计划测试恢复。 挑选几个关键文件,如工资单和客户记录,恢复它们以了解需要多长时间。
  5. 写下恢复顺序。 了解你首先需要什么来给员工发工资和给客户开票。

这对你意味着什么

如果你经营一家小企业或为其工作,这个故事与其说是关于一家公司的选择,不如说是一份你本周就可以执行的清单。问问自己:我的备份在哪里,它现在是否连接到我的主系统?我上次从中恢复是什么时候?我的哪些设备已经不再获得更新?

坦诚面对成本也有帮助。付费的安全帮助在出事之前总觉得可有可无。即使是一次性的审查,用以识别未修补的系统并修复你的备份布局,也远比失去工资单和客户记录便宜得多。勒索软件的更广泛影响是真实的:一起供应商勒索软件泄露事件暴露了 44.2 万名患者的数据表明,对一个组织的攻击可以波及许多人。

可操作的要点

  • 今天就审计你的备份:确认它们存放在哪里,以及被感染的服务器是否能触及它们。
  • 至少保留一份离线或不可变的副本,外加一份异地副本。
  • 及时修补系统,隔离任何无法更新的设备。
  • 使用多因素认证并移除不必要的管理员权限。
  • 本月测试一次恢复,并按计划重复进行。

小企业主在勒索软件备份方面犯的错误很少是离奇的。它们是一台老旧的服务器、一个单独的硬盘,以及一种“应该没事”的假设。修复它们只需要一个下午,而这可能决定你的企业在遭受攻击后是否还能继续运营。