Kopia nie jest odporna na ransomware dlatego, że produkt ma w nazwie „backup”. Jest odporna dopiero wtedy, gdy konto lub host, który został przejęty, nie może skasować wszystkich punktów odtwarzania.
Synchronizacja to nie kopia
Synchronizacja utrzymuje pliki w kilku miejscach. Gdy zaszyfrowany albo usunięty plik zostanie poprawnie zsynchronizowany, zmiana może trafić do każdego z nich. Historia wersji pomaga, ale tylko jeśli ma wystarczającą retencję i użytkownik nie może jej wyczyścić tym samym kontem.
Backup przechowuje punkty z czasu i ma własną politykę retencji. Nadal może być podatny, jeśli produkcyjny administrator ma prawo skasować repozytorium albo urządzenie z kopią jest stale podłączone do zainfekowanego hosta.
Granica poświadczeń
Usługa wykonująca kopię powinna używać osobnego konta, którego nie używa się do poczty, przeglądania internetu ani codziennej administracji. Konto produkcyjne może przekazywać dane do kopii, ale nie powinno mieć prawa usuwać całej historii.
Panel backupu, magazyn obiektowy, hipernadzorca i domena nie powinny wpadać razem po przejęciu jednego konta. MFA pomaga chronić panel, lecz nie naprawia zbyt szerokich uprawnień ani sesji pozostawionej na wspólnym stanowisku. To praktyczny przypadek izolacji.
Offline i immutable znaczą różne rzeczy
Offline to kopia, do której środowisko produkcyjne nie ma stałej ścieżki zapisu: odłączony nośnik albo repozytorium dostępne tylko podczas kontrolowanego okna. Trzeba pilnować rotacji, stanu nośnika i miejsca przechowania.
Immutable oznacza, że zapisanej wersji nie można zmienić lub usunąć przez ustalony czas — również przez zwykłe konto administratora. Skuteczność zależy od konfiguracji: kto może skrócić retencję, usunąć całe konto lub zmienić politykę. Etykieta produktu nie zastępuje testu tych uprawnień.
W praktyce warto mieć więcej niż jeden typ granicy. Błąd konfiguracji chmury nie powinien kasować również odłączonej kopii, a awaria lokalnego nośnika nie powinna zostawiać firmy bez drugiego punktu.
Retencja odpowiada na pytanie „jak daleko wstecz”
Ransomware może zostać zauważone po czasie. Jeśli wszystkie wersje są krótkie albo nadpisują się przed wykryciem, ostatnia kopia może już zawierać zaszyfrowane dane lub mechanizm utrzymania dostępu.
Ustal retencję na podstawie zmian danych, czasu wykrycia, kosztu przechowania i wymaganego punktu odtworzenia. Zapisz co najmniej:
- jakie systemy i dane są objęte;
- częstotliwość i czas przechowania wersji;
- kto może zmienić politykę lub usunąć repozytorium;
- gdzie są logi zadań i alerty o błędach;
- kto zatwierdza usunięcie ostatnich poprawnych punktów.
Test odtwarzania, nie zielony znaczek
Udane zadanie mówi, że dane zostały zapisane. Nie mówi, że da się z nich uruchomić usługę. Test odtwarzania powinien odbywać się w odseparowanym miejscu i sprawdzać plik, bazę lub system w zakresie ważnym dla firmy.
Zanotuj punkt kopii, czas rozpoczęcia i zakończenia, braki, zależności oraz wynik sprawdzenia aplikacji. Pomaga w tym arkusz testu odtworzenia backupu. Test nie musi od razu obejmować całej firmy, ale powinien być powtarzalny i okresowo obejmować systemy krytyczne.
Szyfrowanie chroni poufność, nie przed skasowaniem
Szyfruj kopie w spoczynku i podczas przesyłania, jeśli wymaga tego ryzyko danych. Klucze, hasła i procedura odzyskania muszą być dostępne po utracie produkcyjnej domeny — i niedostępne dla konta, które może zostać przejęte razem z nią. Utrata klucza czyni poprawną kopię bezużyteczną.
Szyfrowanie całego dysku chroni wyłączony nośnik przed odczytem. Nie zatrzymuje ransomware działającego w odblokowanym systemie i nie blokuje usunięcia plików.
W incydencie nie podłączaj jedynej kopii do podejrzanego środowiska. Najpierw ustal zakres i przygotuj czyste miejsce odtwarzania. Przewodnik #StopRansomware CISA zawiera szersze zalecenia dotyczące kopii i reakcji, ale projekt nadal trzeba dopasować do własnych systemów i odpowiedzialności.