Kroz raniju seriju tekstova o sajber bezbednosti, opisali smo ransomware kao jednu od najozbiljnijih pretnji sa kojima se firme danas suočavaju. U ovoj seriji o backupu, na više mesta smo pominjali da je pouzdan backup poslednja, najvažnija linija odbrane. U ovom tekstu spajamo ove dve teme, fokusirajući se konkretno na to kako backup strategija treba da bude postavljena specifično sa ransomware pretnjom na umu.
Zašto standardni backup možda nije dovoljan protiv ransomware-a
Tradicionalan backup, dizajniran prvenstveno za zaštitu od hardverskih kvarova ili ljudskih grešaka, ne mora automatski biti otporan na ransomware, iz jednostavnog razloga — sofisticiraniji napadi specifično traže i pokušavaju da unište i backup kopije, ne samo primarne podatke, znajući da je to ono što firmi omogućava da izbegne plaćanje otkupnine.
Kako ransomware cilja backup sisteme
Napredniji ransomware napadi, nakon što uđu u mrežu, često provode vreme istražujući infrastrukturu pre nego što aktiviraju šifrovanje, tražeći ne samo primarne servere, već i backup uređaje, NAS sisteme, i mrežno dostupne backup lokacije. Ako napadač uspe da dobije administratorski pristup ovim sistemima, može obrisati postojeće backup kopije ili ih šifrovati zajedno sa primarnim podacima, ostavljajući firmu bez ikakve mogućnosti oporavka osim plaćanja otkupnine.
Ključni elementi backup strategije otporne na ransomware
Immutable (nepromenljive) kopije
Kao što smo detaljno objasnili u posebnom tekstu, immutable backup je zaštićen od izmene ili brisanja tokom definisanog perioda, čak i od strane administratora sistema — što znači da ni napadač sa punim pristupom sistemu ne može da ga ugrozi.
Fizička ili logička izolacija backup infrastrukture
Backup sistemi ne bi trebalo da budu direktno, neograničeno dostupni sa iste mreže kao i ostatak infrastrukture. Segmentacija mreže, ograničen pristup backup sistemu, i korišćenje odvojenih administratorskih naloga specifično za backup infrastrukturu, otežavaju napadaču da dosegne backup čak i ako uspe da kompromituje ostatak mreže.
Air-gapped ili offline kopije
Za najviši nivo zaštite, potpuno fizički odvojena kopija (na primer, disk koji se fizički isključuje nakon backupa, ili traka koja se čuva van mreže) predstavlja apsolutnu barijeru koju nijedan daljinski napad ne može da zaobiđe, jednostavno zato što fizički nije povezana na mrežu tokom perioda kada nije aktivno u upotrebi.
Više nezavisnih kopija na različitim lokacijama
Prateći pravilo 3-2-1, više kopija na različitim medijima i lokacijama znači da bi napadač morao da uspešno kompromituje više nezavisnih sistema istovremeno da bi uništio sve mogućnosti oporavka, što je značajno teže od kompromitovanja jedne, centralizovane backup lokacije.
Praćenje neuobičajene aktivnosti na backup sistemu
Monitoring koji specifično prati neuobičajenu aktivnost na backup infrastrukturi — na primer, neuobičajeno veliki broj brisanja ili izmena u kratkom periodu — može poslužiti kao rano upozorenje da je backup sistem možda meta napada, omogućavajući brzu reakciju pre nego što šteta bude kompletna.
Zašto plaćanje otkupnine nije pouzdano rešenje
Bezbednosni stručnjaci generalno savetuju da se otkupnina ne plaća, iz nekoliko razloga: ne postoji garancija da će napadači zaista isporučiti funkcionalan ključ za dešifrovanje, plaćanje finansira dalju kriminalnu aktivnost i podstiče buduće napade, i čak i uz dobijen ključ, proces dešifrovanja može biti spor i nepouzdan, ostavljajući firmu i dalje sa značajnim zastojem. Pouzdan backup eliminiše potrebu za ovom nesigurnom opcijom.
Kako izgleda oporavak od ransomware-a uz dobar backup
Kada firma sa pravilno postavljenim backupom (uključujući immutable i offsite komponente) doživi ransomware napad, proces oporavka, iako i dalje zahtevan, postaje jasno definisan — izolovati zaražene sisteme, potvrditi da su backup kopije netaknute, i vratiti sisteme iz poslednje čiste, poznato dobre kopije, umesto pregovaranja sa napadačima o otkupnini.
Testiranje specifično za ransomware scenario
Pored standardnog testiranja restore procesa, vredi povremeno simulirati specifično ransomware scenario — na primer, proveriti da li bi immutable zaštita zaista sprečila brisanje backup kopija čak i uz pretpostavku da je napadač dobio pun administratorski pristup ostatku sistema.
Backup kao deo šire odbrane, ne izolovana mera
Vredi ponoviti da backup, koliko god dobro postavljen, predstavlja poslednju liniju odbrane, ne zamenu za preventivne mere poput EDR-a, email zaštite i MFA o kojima smo pisali u ranijoj seriji tekstova. Najefikasnija strategija kombinuje prevenciju (da se smanji verovatnoća uspešnog napada) sa pouzdanim backupom (da se minimizuje šteta ako prevencija ipak ne uspe).
Naš pristup u Trace Link-u
Prilikom postavljanja backup strategije, specifično uzimamo u obzir ransomware pretnju — implementiramo immutable kopije, izolujemo backup infrastrukturu od ostatka mreže, i pratimo neuobičajenu aktivnost koja bi mogla ukazivati na pokušaj napada na sam backup sistem. Radimo sa firmama u Novom Sadu, Beogradu i širom Srbije.
Zaključak
Backup specifično dizajniran sa ransomware pretnjom na umu — uključujući immutable kopije, izolaciju infrastrukture, i više nezavisnih lokacija — pretvara potencijalno katastrofalan napad u rešiv, upravljiv problem, eliminišući potrebu za nesigurnim pregovaranjem o otkupnini. Ako vaš trenutni backup nije specifično postavljen sa ovom pretnjom na umu, javite nam se preko kontakt forme za proveru.
