Neoxis IT
Acasă Blog Despre noi Contact
RO EN FR
Contactează-ne
Backup-ul singur nu te mai salvează: ce adaugi peste 3-2-1

Există un scenariu pe care aproape nimeni nu-l pune în planul de continuitate. Ransomware-ul a criptat serverele, dar backupul funcționează: restaurezi totul, echipa reia lucrul, respiri ușurat. Iar apoi sosește al doilea mesaj: „Avem o copie a datelor voastre. Plătiți, altfel le publicăm.” Ai recuperat fișierele — dar nu și controlul asupra lor.

Acesta e mecanismul dublei extorcări, modul standard de operare al ransomware-ului actual: datele sunt furate înainte de criptare, tocmai pentru ca backupul tău să nu mai fie un argument în negociere. Există și varianta mai economică pentru atacator — furtul fără criptare deloc: nimic nu se strică vizibil, doar primești dovada că datele au plecat și prețul tăcerii.

Articolul e pentru firmele care au deja backup — și tocmai de aceea se cred acoperite. Backupul rămâne obligatoriu; doar că el rezolvă o singură problemă din două. Mai jos: ce rezolvă, ce nu rezolvă și ce straturi se adaugă peste el.

De ce backupul nu oprește dubla extorcare

Backupul răspunde la întrebarea „pot să-mi recuperez datele?”. Dubla extorcare pune altă întrebare: „pot să împiedic pe altcineva să le aibă?”. Iar la a doua, nicio copie de siguranță din lume nu ajută — copia atacatorului există deja, pe serverele lui.

Consecințele curg de acolo indiferent de starea infrastructurii tale: date de clienți și contracte care pot apărea public, obligații de notificare față de persoanele vizate și autorități atunci când sunt implicate date personale, conversații neplăcute cu clienții ale căror informații au plecat de la tine. Niciuna nu se rezolvă din consola de restaurare.

Regula 3-2-1, pe scurt — și de ce rămâne fundația

Pentru cine are nevoie de o reîmprospătare: regula 3-2-1 cere trei copii ale datelor, pe două tipuri diferite de suport, dintre care una în altă locație. Ea te apără de defecțiuni hardware, de greșeli umane, de incendiu sau furt fizic și de criptarea mediului principal de lucru.

Nimic din articolul acesta nu o face mai puțin necesară. O firmă fără backup testat nu are de ce să discute straturi suplimentare — nu poți construi etajul doi fără parter. Dacă la capitolul acesta ești încă la început, întrebările frecvente despre backup și recuperare acoperă exact bazele: ce se copiază, cât de des, unde.

Straturile care se adaugă peste 3-2-1

O copie offline sau nemodificabilă

Atacatorii moderni caută întâi backupul, apoi criptează — un backup accesibil din rețea cu aceleași parole ca restul infrastructurii e doar încă un director de criptat. De aceea, una dintre copii trebuie să fie fie offline (deconectată fizic între sesiuni), fie imuabilă: stocată într-un sistem care nu permite modificarea sau ștergerea ei o perioadă definită, indiferent cine cere. În formulările moderne ale regulii, exact asta e extensia: o copie offline sau imuabilă și zero erori la testul de restaurare — regula nu mai e doar despre a avea copii, ci despre a avea una pe care atacatorul n-o poate atinge.

Restaurarea testată, nu presupusă

Un backup netestat e o speranță, nu o măsură. Testul relevant nu e „fișierul există”, ci „am restaurat sistemul cap-coadă și am cronometrat cât a durat”. Cifra aceea — orele reale până la funcționare — e singura care contează în ziua incidentului, și e bine s-o afli într-o simulare, nu în direct.

Accesul minim necesar

Dubla extorcare e limitată de un singur lucru: cât a putut fura atacatorul înainte să fie observat. Iar asta depinde direct de cât vedea contul compromis. Dacă orice angajat poate citi tot serverul de fișiere, orice cont compromis înseamnă tot serverul de fișiere plecat. Drepturi tăiate pe departamente și pe roluri nu costă licențe — costă o zi de ordine — și schimbă radical dimensiunea dezastrului posibil.

Criptarea datelor sensibile la tine acasă

Datele criptate de tine, cu chei gestionate corect, sunt mult mai greu de monetizat prin șantaj: o arhivă ilizibilă se vinde prost. Nu e practic pentru orice fișier de lucru, dar pentru zonele fierbinți — date de clienți, contracte, resurse umane, financiar — merită efortul.

Un ochi pe ce iese din rețea

Furtul a zeci sau sute de gigabytes lasă urme: trafic neobișnuit spre destinații necunoscute, la ore ciudate, de pe mașini care n-au ce căuta acolo. Nu ai nevoie de un centru de monitorizare ca la bancă; ai nevoie ca cineva să se uite periodic pe alertele echipamentelor pe care deja le ai — sau să plătești pe cineva care s-o facă în locul tău, ca parte dintr-un contract de suport IT administrat serios.

Un plan pentru scenariul „datele au plecat”

Planul de incident care se oprește la „restaurăm din backup” acoperă doar jumătatea veche a problemei. Jumătatea nouă cere răspunsuri pregătite dinainte: cine evaluează ce date au fost accesate, cine decide asupra notificărilor legale, cine vorbește cu clienții afectați, care e poziția firmei față de plata răscumpărării — decisă la rece, nu sub presiune. O pagină scrisă acum scutește zile de haos atunci.

Nu uita ușa din față

Toate cele de mai sus limitează paguba. La fel de important e să nu intre nimeni: cele mai multe incidente încep banal, cu un cont compromis — o parolă furată, o sesiune deturnată. Iar aici, o iluzie comună e că autentificarea în doi pași închide subiectul; am scris separat despre atacurile care ocolesc autentificarea în doi pași și despre ce o face cu adevărat rezistentă.

Cinci întrebări ca să afli unde ești

  1. Dacă un atacator ar avea parolele de administrator, ar putea șterge sau cripta toate copiile de backup? (Dacă da, nu ai copie imuabilă.)
  2. Când ați restaurat ultima dată un sistem întreg, ca exercițiu, și cât a durat?
  3. Ce procent din datele firmei poate citi un cont obișnuit de angajat?
  4. Ați ști, azi, dacă aseară au plecat din rețea 50 GB spre o adresă necunoscută?
  5. Există în scris cine ce face în primele două ore după descoperirea unui incident — inclusiv în scenariul în care datele au fost furate, nu doar criptate?

Pasul următor: răspunde cinstit la cele cinci întrebări — în scris, cu echipa sau cu partenerul tău de IT. Fiecare „nu” sau „nu știu” e un punct din plan, în ordinea de mai sus. Neoxis, firmă de servicii IT fondată în 2015 la Pitești, certificată ISO 27001, lucrează cu IMM-uri din toată România.

Distribuie articolul:

Facebook LinkedIn