Надеждните резервни копия са най-силната ви карта срещу рансъмуеъра. Те са разликата между организация, която отказва да плати откуп и се възстановява за дни, и такава, която е изправена пред седмици престой или загуба на данни. Но резервно копие е полезно само ако оцелява при атаката и наистина работи.

Парадоксът е, че много организации мислят, че имат добри резервни копия, докато не им потрябват. Точно в кризисния момент откриват, че копията са били достъпни за нападателя и изтрити, че са непълни или че възстановяването отнема много повече време, отколкото бизнесът може да понесе. Този материал помага да избегнете тези капани.

Важно е да гледате на резервните копия не като на технология, която се настройва веднъж, а като на жива способност, която поддържате и проверявате постоянно. Стратегия, която изглежда добре на хартия, има стойност едва когато е доказана с реално възстановяване при контролирани условия.

Правилото 3-2-1 като основа

Класическото правило 3-2-1 остава добра отправна точка за всяка стратегия за резервни копия. То е просто за запомняне и същевременно покрива най-честите начини, по които данните могат да бъдат изгубени.

  • Поне три копия на данните, включително оригинала.
  • На два различни типа носители или технологии.
  • Поне едно копие извън площадката, физически отделено от средата.

Срещу рансъмуеър много екипи разширяват правилото до 3-2-1-1-0: едно копие офлайн или непроменимо и нула грешки при проверките за възстановяване. Това допълнение е създадено именно защото класическата схема не отчита нападател, който активно търси и трие резервните копия.

Защо офлайн и непроменимите копия са ключови

Атакуващите целенасочено търсят и унищожават резервните копия, до които имат достъп през мрежата. Затова поне едно копие трябва да е недостъпно за компрометиран акаунт — офлайн на отделен носител или непроменимо, така че да не може да бъде изтрито или презаписано за определен период, дори от администратор.

Ако нападателят може да стигне до резервните ви копия през мрежата, значи и рансъмуеърът може.

Непроменимостта е особено ценна, защото предпазва не само от изтриване, но и от тихо повреждане на копията. Дори ако нападателят е в мрежата ви от седмици, той не може да навреди на данни, които технологично са защитени срещу промяна за определения период на съхранение.

Тествайте възстановяването редовно

Най-честата грешка е да приемете, че резервните копия работят, без никога да сте ги възстановявали. Тестът за възстановяване проверява, че данните са пълни, четими и че процесът се вписва в приемливото време за престой. Без този тест имате надежда, не план.

  • Планирайте редовни тестови възстановявания за критичните системи.
  • Измервайте реалното време за възстановяване спрямо бизнес целите.
  • Проверявайте целостта и пълнотата на възстановените данни.
  • Документирайте и подобрявайте процедурата след всеки тест.

Тестовете разкриват и неочаквани зависимости — например че за възстановяването на една система е нужна друга, която сама по себе си е недостъпна. По-добре да откриете това при спокоен тест, отколкото в разгара на реален инцидент.

Полезно е поне веднъж годишно да проведете по-мащабна симулация, при която екипът минава през пълния сценарий на възстановяване, а не само през отделни системи. Така проверявате не само технологията, но и хората и процесите — кой какво прави, колко време отнема и къде се появяват тесни места.

Подредете възстановяването по приоритет

При реален инцидент не всичко може и трябва да се възстанови едновременно. Определете предварително кои системи са критични за дейността и в какъв ред да бъдат върнати. Уверете се, че възстановявате в чиста среда, без остатъчен достъп на нападателите, за да не се повтори криптирането веднага след връщането в работа.

Полезно е да дефинирате две цели за всяка система: колко скоро трябва да е обратно онлайн и колко данни е допустимо да загубите. Тези два показателя определят както честотата на копията, така и приоритета при възстановяване.

Не пренебрегвайте и възстановяването на самите конфигурации и зависимости, а не само на данните. Една система често разчита на мрежови настройки, сертификати и интеграции, които също трябва да са документирани и възстановими. Без тях чистите данни сами по себе си не са достатъчни, за да върнете услугата в работа.

Възстановяването е част от по-голям план

Резервните копия са най-силни, когато са вплетени в цялостен план за реакция и непрекъснатост. Свържете ги със стъпките при атака и с професионална реакция при инциденти. За организации, които искат това да се управлява текущо, помагат и управляваните услуги по киберсигурност.

Добрата подготовка за възстановяване е и това, което ви позволява уверено да откажете плащане — вижте да платим ли откуп. В крайна сметка надеждните резервни копия не са разход, а застраховката, която превръща потенциална катастрофа в управляемо неудобство.