Разработчики, заботящиеся о безопасности данных, должны понимать, что резервные системы могут потерпеть неудачу, если их проектировать с расчетом на случайные сбои, а не на действия злоумышленников. При атаках программ-вымогателей (ransomware) важно осознавать, что злоумышленники изучают вашу инфраструктуру в течение нескольких недель перед нанесением удара.
Вызовы при защите резервных систем
Современные группы злоумышленников проводят тщательную разведку, чтобы найти и устранить точки восстановления данных, а не уничтожить их. Они стремятся сделать восстановление данных невозможным. Например, за время, пока они изучают вашу систему, они могут скомпрометировать управляющие учетные записи и изменить политики резервного копирования, прежде чем вы даже поймете, что началась атака.
Модели резервного копирования, которые предполагают наличие сбоев, не учитывают то, что злоумышленник ожидает возможности восстановления данных и использует это в своих интересах. По данным исследователей, основные шаги, которые предпринимают злоумышленники, включают:
Шесть распространенных методов атак
- Компрометация управляющей системы резервного копирования: Злоумышленники первыми захватывают систему оркестрации резервного копирования.
- Уничтожение точек восстановления: Перед шифрованием данных они уничтожают доступные точки восстановления.
- Иллюзия воздушного зазора: Воздушный зазор не будет работать, если резервное копирование доступно через сеть или API.
- Утечка информации о восстановлении: Участие учетной записи злоумышленника в системе означает доступ к документации, что делает шаги по восстановлению предсказуемыми.
- Обход иммутабельности: Злоумышленники атакуют управление политиками иммутабельности, а не сами хранилища.
- Нарушение пути восстановления: Даже если резервное копирование сохранено, восстановление может быть невозможно через проблемы с идентификацией или DNS.
Что делать для усиления защиты
Чтобы защитить резервные системы, необходимо отделить идентификацию от производственной инфраструктуры. Использование иммутабельных снимков и жесткие политики хранения на уровне хранилища помогут сохранить ваши данные в безопасности. Регулярные проверки доступности воздушного зазора также важны. Если резервные копии доступны через скомпрометированные учетные записи, это создает дополнительные риски.
Тестирование полного пути восстановления включает в себя не только проверку восстановления данных, но и возможности идентификации и управления, что обеспечивает комплексную защиту. Научившись действовать проактивно, компании смогут значительно уменьшить риск утечки данных и улучшить свои конкурентные позиции на рынке.
Следующий шаг — необходимо обновить политики резервного копирования и тестировать новый подход, чтобы быть всегда на шаг впереди возможных атак.