INsec PRAKTIKA · BACKUP

Kodėl backup serverio nelaikome tame pačiame tinkle

Jeigu užpuolikas, perėmęs domeno administratorių, tuo pačiu keliu pasiekia ir backup saugyklą, kopijos tampa dar vienu šifruojamu katalogu. Parodome, kaip atskiriame valdymą, tinklą ir duomenų kopijas.

2026-09-10 · INsec techninė praktika · Veeam / NAS / Immutable / 3-2-1-1-0
GrėsmėRansomware ieško ir naikina pasiekiamas kopijas.
PrincipasBackup nėra įprastas domeno serveris.
Kopijos3-2-1-1-0 ir realūs atkūrimo testai.
TechnologijosVeeam, hardened repo, NAS, tape ar object lock.

Ransomware scenarijus: kodėl vien kopijos neužtenka

Incidentas dažnai prasideda nuo vartotojo kompiuterio, pavogtos VPN paskyros ar pažeidžiamo nuotolinio administravimo įrankio. Toliau ieškoma privilegijuotų paskyrų, virtualizacijos valdymo, failų serverių ir backup sistemos. Jeigu Veeam serveris, NAS ir hypervisoriai yra tame pačiame plokščiame LAN, administruojami tomis pačiomis domeno paskyromis ir pasiekiami iš darbo vietų, viena kompromituota tapatybė gali atverti visą atkūrimo grandinę.

Užkrėstas PC → pavogta AD administratoriaus paskyra
       │
       ├─→ failų serveriai ir VM → šifravimas
       ├─→ hypervisor valdymas   → VM išjungimas / trynimas
       └─→ Veeam / NAS           → job, restore point ir repo trynimas

Saugus modelis:
Office VLAN ─X─ Backup Management VLAN → Veeam / PBS
                           │
Backup Data VLAN → hardened repository / NAS
                           │
              immutable, offline arba off-site kopija

Atskiriame tris dalykus: tinklą, tapatybę ir kopijos būseną

Tinklas. Backup valdymo sąsajos dedamos į atskirą VLAN. Iš vartotojų tinklo jos nepasiekiamos; leidžiami tik konkretūs backup srautai tarp saugomų sistemų, proxy ir repository. Administravimas vyksta iš atskiros IT darbo vietos arba per kontroliuojamą VPN/jump host.

Tapatybė. Backup administratoriui nenaudojame kasdienės domeno paskyros. Repository paskyros yra atskiros, minimalios apimties ir nepernaudojamos kituose serveriuose. Slaptažodžiai, MFA ir avariniai kredencialai saugomi taip, kad vien AD kompromitavimas jų neatiduotų.

Kopijos būsena. Bent viena kopija turi būti nekeičiamą laikotarpį immutable arba fiziškai/logiškai atjungta. Paprastas SMB katalogas NAS įrenginyje nėra immutable vien dėl to, kad pavadintas „backup“.

Kaip taikome 3-2-1-1-0

SkaičiusPraktinė reikšmė
3Darbiniai duomenys ir bent dvi jų kopijos.
2Du skirtingi įrenginiai ar saugojimo tipai; ne dvi direktorijos tame pačiame NAS.
1Viena kopija kitame objekte ar patikimame debesyje.
1Viena immutable, air-gapped arba offline kopija.
0Nulis nepatikrintų klaidų: verify ir realus atkūrimo testas.

Veeam, NAS ir immutable nėra sinonimai

Veeam valdo užduotis, retention ir atkūrimą, bet saugumas priklauso nuo repository. Linux hardened repository su immutability, object storage su Object Lock ar juostos gali suteikti atskirą atsparumo sluoksnį. NAS tinka greitai vietinei kopijai, jei jo valdymas ir paskyros izoliuoti, tačiau vien NAS dažniausiai neturi būti vienintelė paskutinė gynybos linija.

Dažna klaida: Veeam serveris prijungtas prie domeno, naudojamas Domain Admin, NAS administravimo slaptažodis išsaugotas tame pačiame serveryje, o visi komponentai pasiekiami iš Office VLAN.

Ką tikriname

  • ar Office ir Guest tinklai nepasiekia backup valdymo;
  • ar backup paskyros atskiros nuo AD administratorių;
  • ar ištrynimo teisės ribotos ir audituojamos;
  • ar egzistuoja off-site bei immutable/offline kopija;
  • ar perspėjimai siunčiami už backup sistemos ribų;
  • ar kas ketvirtį atkuriama visa VM ir kritinės aplikacijos duomenys;
  • ar žinomi RPO, RTO ir sistemų paleidimo prioritetai.

Nežinote, ar backup išgyventų ransomware?

INsec įvertins Veeam, NAS, virtualizacijos ir tinklo architektūrą, ištestuos atkūrimą ir parengs 3-2-1-1-0 planą.

Užsakyti backup auditą

Šaltiniai