INsec PRAKTIKA · VEIKLOS ATKŪRIMAS

Atsarginės kopijos yra. Bet ar įmonė rytoj galėtų atkurti darbą?

Ryte neatsidaro buhalterinė programa, bendri failai nepasiekiami, o serverio ekrane — išpirkos reikalavimas. Atsarginės kopijos buvo daromos kasdien. Tačiau kada paskutinį kartą kas nors iš jų atkūrė veikiančią sistemą?

· INsec techninė praktika · Atsarginės kopijos / Ransomware / Veiklos tęstinumas
KopijaSvarbu ne vien sėkmingai įrašyti, bet ir atkurti.
AtskyrimasVienas pažeistas administratorius neturi sunaikinti visų kopijų.
LaikasIšmatuokite, kiek trunka grąžinti paslaugą į darbą.
BandymasRezultatą patvirtina ir programos naudotojas.

Ką iš tikrųjų reiškia žalias pranešimas „kopija sukurta“?

Pranešimas patvirtina kopijavimo užduoties rezultatą pagal jos nustatymus. Jis savaime neparodo, ar pasirinkti visi reikalingi duomenys, ar turimi iššifravimo raktai ir ar atkurta programa veiks. Sėkmingai nukopijuotas katalogas gali neapimti duomenų bazės, licencijos ar kitame serveryje veikiančios paslaugos.

Įmonės tikslas — atkurti konkretų darbą: išrašyti sąskaitą, priimti užsakymą, pasiekti projektą. Todėl tikriname visą šiam darbui reikalingą grandinę, o ne vien kopijos failo buvimą.

RAID, sinchronizavimas ir atsarginės kopijos atlieka skirtingus darbus

PriemonėKuo padedaKo vien jos nepakanka užtikrinti
RAID su diskų dubliavimu ar paritetuLeidžia toleruoti tam tikrus diskų gedimus, priklausomai nuo konfigūracijos.Negrąžina ištrintų ar užšifruotų failų ankstesnės būsenos. RAID 0 apskritai nesuteikia diskų gedimų tolerancijos.
Failų sinchronizavimasPerduoda pakeitimus tarp įrenginių ar debesijos.Gali perduoti ir ištrynimą ar sugadintą failą. Versijų istorijos bei atkūrimo ribas reikia tikrinti atskirai.
VM momentinė kopijaGali padėti trumpam grįžti į ankstesnę būseną, pavyzdžiui, prieš atnaujinimą.Toje pačioje saugykloje esanti momentinė kopija neapsaugo nuo visos saugyklos praradimo.
Atsarginė kopijaSaugo atkūrimui skirtą duomenų ar sistemos būseną.Jos vertė priklauso nuo aprėpties, saugojimo istorijos, prieigos apsaugos ir patikrinto atkūrimo.

Kas nutinka, kai užpuolikas pasiekia ir kopijas?

Jei serveris ir kopijų saugykla valdomi tomis pačiomis plačiomis teisėmis, perimta paskyra gali suteikti prieigą prie abiejų. Vien papildomas NAS tame pačiame tinkle šios problemos neišsprendžia.

CISA rekomenduoja laikyti nuo tinklo atjungtas, šifruotas kritinių duomenų kopijas ir reguliariai išbandyti jų atkūrimą. Gairėse taip pat aptariamos nekintamos saugyklos, kuriose tinkamai nustatytą laikotarpį duomenų negalima pakeisti ar ištrinti. CISA „StopRansomware“ gairės.

Praktiškai reikia atskirų administravimo paskyrų, minimalių teisių, kelių veiksnių autentifikavimo ten, kur jis palaikomas, ir saugiai laikomų atkūrimo raktų. Nekintamumą tikriname pagal konkrečios saugyklos režimą: kas gali pakeisti saugojimo terminą, panaikinti apsaugą ar ištrinti paskyrą. Kopija kitame pastate sprendžia fizinės vietos riziką, tačiau bendros administratoriaus teisės gali išlikti silpna vieta.

Debesija savaime negarantuoja atkūrimo. Reikia žinoti, kas saugoma, kiek laiko, kas gali ištrinti duomenis ir kaip prisijungsite, jeigu neveiks įmonės įprasta prisijungimo sistema.

Du klausimai, į kuriuos turi atsakyti vadovas

Kiek duomenų galime prarasti? Tai padeda nustatyti atkūrimo taško tikslą (RPO). Jei kopija daroma tik naktį, dienos pabaigos incidentas gali reikšti beveik visos darbo dienos naujų duomenų praradimą. Reali padėtis priklauso nuo paskutinės tinkamos kopijos ir kitų atkūrimo priemonių, pavyzdžiui, duomenų bazės žurnalų.

Kiek laiko galime nedirbti? Tai padeda nustatyti atkūrimo trukmės tikslą (RTO). Į šį laiką įskaičiuojame ne vien failų parsisiuntimą, bet ir aplinkos paruošimą, paslaugų paleidimą bei naudotojų patikrą. Užrašytas tikslas nėra pasiekto rezultato įrodymas — rezultatą parodo bandymas.

Pavyzdys: buhalterinė programa

Įmonė nusprendžia, kad gali prarasti ne daugiau kaip valandą įrašų ir turi atnaujinti darbą per keturias valandas. Viena naktinė kopija pirmojo tikslo neatitinka. O jeigu bandomasis atkūrimas trunka aštuonias valandas, reikia keisti techninį sprendimą, atkūrimo eigą arba su vadovu peržiūrėti tikslus. Tai iliustraciniai skaičiai, ne universalus reikalavimas.

Kaip atlikti prasmingą atkūrimo bandymą?

  1. Pasirinkti verslo procesą. Užrašyti programą, duomenų bazę, prisijungimo paslaugas, failus ir kitas priklausomybes.
  2. Paruošti izoliuotą aplinką. Bandymo sistema neturi siųsti tikrų sąskaitų, laiškų ar dubliuoti integracijų. Domeno valdikliams ir duomenų bazėms taikyti jų atkūrimo procedūras.
  3. Atkurti iš saugomos kopijos. Patikrinti, ar pasiekiama saugykla, raktai, dokumentacija, diegimo priemonės ir reikalingos licencijos.
  4. Patikrinti turinį ir teises. Atidaryti skirtingo senumo failus, patikrinti duomenų bazės vientisumą tinkamomis priemonėmis ir naudotojų prieigą.
  5. Išbandyti darbą su naudotoju. Buhalteris ar proceso savininkas patikrina ataskaitą, dokumentą ir tipišką operaciją bandymo aplinkoje.
  6. Užrašyti rezultatą. Fiksuoti atkurtų duomenų laiką, viso bandymo trukmę, trūkstamus komponentus, atsakingus asmenis ir taisymo terminus.

Bandymų dažnį nustatome pagal veiklos svarbą ir pokyčius. Po esminio programos, infrastruktūros ar kopijavimo nustatymų pakeitimo verta pakartoti atitinkamą patikrą. Atskiro failo atkūrimas naudingas, tačiau jis nepakeičia visos kritinės paslaugos bandymo.

Po atakos neužtenka tiesiog įjungti vakar dienos serverį

Atkūrimą deriname su incidento suvaldymu: išsiaiškiname pažeidimo apimtį, uždarome nustatytą patekimo kelią, sutvarkome pažeistas prieigas ir įvertiname kopijos tinkamumą. Priešingu atveju atkurta sistema gali būti pažeista iš naujo. Sėkmingas duomenų atkūrimas taip pat neišsprendžia galimo jų nutekinimo.

Ką verta patikrinti šią savaitę?

  • Ar kopijuojamos visos kritinės sistemos ir debesijos duomenys?
  • Ar turime kopiją, kurios negali sunaikinti perimta kasdienio administratoriaus paskyra?
  • Ar žinome paskutinio sėkmingo atkūrimo bandymo datą ir rezultatą?
  • Ar pasieksime raktus ir instrukcijas neveikiant įprastam serveriui?
  • Ar vadovas žino išmatuotą atkūrimo trukmę ir galimą duomenų praradimą?

Norite patikrinti, ar kopijos iš tiesų grąžintų įmonę į darbą?

INsec padeda įvertinti kopijų aprėptį ir apsaugą, atlikti bandomąjį atkūrimą bei parengti aiškią paslaugų atkūrimo eigą. Pradėti galima nuo vienos verslui kritinės sistemos.

Aptarti atsarginių kopijų patikrą

Šaltinis ir papildomas skaitymas

CISA „StopRansomware“ gairės — kopijų atskyrimas, apsauga ir atkūrimo bandymai. Rekomendacijos peržiūrėtos 2026-09-12. Straipsnio praktiniai pavyzdžiai ir kontroliniai klausimai skirti įmonės atkūrimo planui aptarti.

Taip pat skaitykite: Senas Windows Server įmonėje: palaikymas, ESU ir migracija.