Užpuolikas ištrynė ir atsargines kopijas. Ar jūsų įmonė dar galėtų atkurti darbą?
Sėkmingai atlikta kopijavimo užduotis dar neatsako, ar kopija išliktų perėmus administratoriaus paskyrą. Atkūrimo galimybę lemia ir saugyklos apsauga, atskiros prieigos bei praktiškai išbandytas planas.
Jeigu viena paskyra valdo ir serverį, ir jo kopijas
Įsivaizduokime įmonę, kuri kasnakt kopijuoja serverio duomenis į kitą saugyklą. Kopijavimo ataskaitos žalios, tačiau ta pati administratoriaus paskyra gali valdyti darbinį serverį, pašalinti kopijas ir pakeisti jų saugojimo taisykles. Perėmus tokią paskyrą, gali būti paveikti abu duomenų rinkiniai. Tai iliustracinis scenarijus, o ne konkretaus kliento incidentas.
Esminis klausimas: kas išliktų, jei šiandien prarastume įprastos administravimo aplinkos kontrolę? INsec siūlo vertinti visą atkūrimo grandinę: duomenis, kopijavimo sistemą, saugyklą, jos valdymo paskyras, šifravimo raktus ir instrukcijas. Vien fizinis antro įrenginio turėjimas šio klausimo neišsprendžia.
Neprijungta ir nekintama kopija – skirtingi dalykai
Neprijungta kopija saugojimo metu nėra pasiekiama įprastu tinklo keliu. Jos atnaujinimui ir panaudojimui reikia suplanuotos procedūros. Svarbu įvertinti, kas vyksta laikotarpiu, kai laikmena prijungiama, ir kas atsakingas už jos saugojimą.
Nekintama („immutable“) kopija turi techninius pakeitimo ir ištrynimo apribojimus nustatytam laikotarpiui. Tokia saugykla gali būti pasiekiama tinkle, todėl nekintamumas savaime nereiškia fizinio atjungimo. Taip pat jis negarantuoja, kad įrašyti duomenys yra teisingi, neužkrėsti ar pakankami visai paslaugai atkurti.
CISA „StopRansomware“ gairėse rekomenduojamos neprijungtos, šifruotos kopijos ir reguliarios atkūrimo patikros; taip pat aptariamos nekintamo saugojimo galimybės. CISA gairės. Praktinis sprendimas parenkamas pagal įmonės sistemų svarbą, leistiną prastovą ir turimus išteklius.
Vien užrašo „immutable“ neužtenka
Reikia žinoti, ką konkrečiai saugo pasirinktas produktas ir kokios išimtys galimos. Pavyzdžiui, „Amazon S3 Object Lock“ dokumentacijoje nurodyta, kad „Governance“ režimo apribojimus gali apeiti specialias teises turintys naudotojai. „Compliance“ režimas saugomai objekto versijai taiko griežtesnius apribojimus: saugojimo laikotarpio negalima sutrumpinti, o versijos negali pašalinti net paskyros „root“ naudotojas. Dokumentacijoje atskirai aptariama pačios AWS paskyros panaikinimo išimtis. AWS Object Lock dokumentacija.
Tai konkretaus produkto pavyzdys, ne visų saugyklų veikimo apibrėžimas. Prieš pasirenkant režimą reikia patikrinti saugojimo terminą, administratoriaus galias, kopijavimo programos suderinamumą ir talpos poreikį. Per trumpas terminas gali nepalikti tinkamo atkūrimo taško, o ilgas terminas didina saugojimo poreikį ir riboja galimybę duomenis pašalinti.
Atskirkite kasdienį darbą nuo kopijų valdymo
INsec rekomenduoja peržiūrėti, ar kasdien naudojamos paskyros iš tikrųjų turi turėti teises valdyti kopijų saugyklas. Kopijavimo tarnybos paskyrai turėtų būti suteikiamos tik konkrečiai sistemai būtinos teisės. Administravimo prieigoms verta taikyti daugiafaktorį autentifikavimą, kur jis palaikomas, ir kontroliuojamą prisijungimą.
Atskirai įvertinkite avarinę prieigą: kaip pasieksite kopijas, jei įprasta tapatybės sistema ar slaptažodžių saugykla neveiks? Atkūrimo instrukcijos ir reikalingi raktai turi būti prieinami įgaliotiems žmonėms pagal išbandytą procedūrą. Jų nereikėtų laikyti vien tame serveryje, kurį tektų atkurti.
Ką turi įrodyti atkūrimo bandymas?
Vieno failo atidarymas yra naudinga patikra, bet ji neįrodo, kad veiks apskaita, duomenų bazė ar visa virtuali mašina. Siūlome izoliuotoje aplinkoje atkurti pasirinktą svarbią paslaugą ir užfiksuoti rezultatą:
- Atkūrimo taškas. Iš kurios kopijos atkuriama ir kiek naujausių duomenų joje trūksta?
- Trukmė. Kiek užtrunka nuo sprendimo pradėti atkūrimą iki patikrinto darbo?
- Priklausomybės. Ar veikia būtinos paskyros, tinklas, duomenų bazė ir kitos susijusios paslaugos?
- Verslo patikra. Ar atsakingas darbuotojas gali atlikti sutartą įprastą veiksmą?
- Trūkumai. Kas nepavyko, kas tai taisys ir kada bandymas bus pakartotas?
Ši bandymo seka – INsec praktinė rekomendacija. Tikslas yra pamatuoti realų rezultatą ir palyginti jį su įmonės toleruojama prastova bei duomenų praradimu. Bandymo aplinka turi būti atskirta, kad atkurtos sistemos nepakeistų veikiančių duomenų ar nepradėtų siųsti tikrų pranešimų klientams.
Kopijos neišsprendžia visų incidento pasekmių
Atkuriant po saugumo incidento būtina įvertinti, ar pasirinktas atkūrimo taškas tinkamas ir ar pašalinta pradinė įsilaužimo priežastis. Atkurta sistema neturėtų būti automatiškai grąžinama į tą pačią nesutvarkytą aplinką.
Taip pat kopijos nepanaikina jau įvykusio duomenų nutekinimo. Jos yra veiklos atkūrimo priemonė, kuri turi veikti kartu su prieigų kontrole, stebėsena ir incidentų valdymu. Įmonei naudingiausias įrodymas – išlikusi, pasiekiama ir praktiškai patikrinta kopija.
Ar jūsų kopijos išliktų praradus administratoriaus paskyrą?
INsec padeda peržiūrėti kopijų saugojimą, administravimo prieigas ir suplanuoti atkūrimo bandymą pagal įmonės kritines paslaugas.
Aptarti atsarginių kopijų apsaugąŠaltiniai
Parengta 2026-09-22. Tai praktinis paaiškinimas, o ne pranešimas apie konkretų naują incidentą.