Многие компании, которые к нам приходят, думают, что у них есть резервное копирование. На деле у них папка, которая синхронизируется с облаком, или внешний диск, постоянно подключённый к серверу. Программа-вымогатель шифрует и то, и другое. Надёжная резервная копия недоступна для вредоносного ПО, и из неё уже успешно восстанавливались.
Правило 3-2-1 простыми словами
Правило 3-2-1 мы проверяем у нового клиента в первую очередь. Его можно применить в бизнесе любого размера.
- Три копии всего, что важно. Оригинал и ещё две отдельные резервные копии.
- Два типа носителей как минимум, например локальное хранилище и облако. Два диска в одном серверном шкафу считаются одним типом.
- Одна копия вне офиса. При пожаре, затоплении или взломе сети этой копии там уже не будет.
Мы добавляем к этому правилу четвёртый пункт: одна копия, которую нельзя удалить или зашифровать, даже если злоумышленник получил пароль администратора сети.
На практике это выглядит так: быстрая локальная резервная копия, из которой отдельный файл восстанавливается за минуты, копия в облаке для восстановления после инцидента и заблокированная копия, которую нельзя тронуть в течение срока хранения. Все три работают автоматически, и никому из сотрудников не нужно самому подключать диск.
Проверка восстановления: как убедиться, что резервное копирование работает
За годы работы мы видели это снова и снова. Задание резервного копирования выполняется, отчёт приходит на почту, но в день, когда нужно восстановить данные, выясняется, что задание копировало папку, которую перенесли год назад, или файл зашифрован паролем, который никто не помнит.
Непроверенная резервная копия не страховка, а надежда.
Резервная копия считается исправной только после того, как из неё реально восстановили файл и подняли целый сервер. Проверку документируют: кто проверял, когда и сколько времени это заняло.
Зелёный отчёт на почте говорит лишь о том, что задание завершилось. Мы видели резервные копии, которые полгода успешно делались с открытой базы данных, а полученный файл вообще не открывался. У нас проверка восстановления входит в текущее обслуживание.
Что шифровальщик делает с сетевыми дисками и папками синхронизации
Шифровальщик не останавливается на заражённом компьютере. Он сканирует сеть и ищет всё, куда у этого пользователя есть право записи.
- Подключённые сетевые диски. Общий диск на сервере шифруется так же, как локальная папка. Если у сотрудника есть право на запись, оно есть и у программы-вымогателя.
- Папки синхронизации. OneDrive, Dropbox или Google Drive загружают зашифрованные файлы в облако за минуты. Синхронизация не является резервной копией.
- Резервная копия, которая всегда подключена. Внешний диск, оставшийся подключённым к серверу, или сетевую папку с резервными копиями злоумышленник удаляет в первую очередь.
- Системные резервные копии. Теневые копии и локальные резервные копии удаляются одной командой ещё до того, как начинается шифрование.
Злоумышленники ищут резервную копию и удаляют её до шифрования. Поэтому нужна хотя бы одна копия, которую нельзя удалить или которая физически отключена от сети.
RPO и RTO на языке бизнеса
Резервное копирование определяют две цифры, и обе задаёт руководство. RPO показывает, сколько работы вы готовы потерять. RTO показывает, сколько времени бизнес может простаивать.
| Тип данных | Сколько работы можно потерять | Как быстро возвращаетесь к работе |
|---|---|---|
| Бухгалтерская система или ERP | До 15 минут | До двух часов |
| Почтовые ящики и документы | До часа | До четырёх часов |
| Рабочая станция сотрудника | До одного дня | До одного рабочего дня |
| Архив и закрытые проекты | До суток | До недели |
Таблица приведена как пример. В бухгалтерской фирме в сезон отчётов показатели жёстче, а в дизайн-студии самым ценным активом является архив. Мы заполняем её вместе с вами до выбора решения для резервного копирования.
Такой порядок ещё и экономит деньги. Если архив за много лет может подождать неделю, нет смысла платить за его мгновенное восстановление. Если система выставления счетов не может простаивать больше двух часов, в её резервное копирование стоит вложиться.
Что копировать, кроме файлов
Копирование файлов составляет лишь часть работы. Вот элементы, которые обычно никто не копирует, и без них восстановление застревает.
- Почтовые ящики и Microsoft 365. Облако защищает от сбоя оборудования. Оно не защищает от удаления, ушедшего сотрудника или взломанной учётной записи. Нужна отдельная резервная копия почты, общих ресурсов и команд Teams.
- Серверы целиком. Образ сервера, который можно развернуть на другом оборудовании без переустановки всего заново.
- Настройки и конфигурация. Межсетевой экран, коммутатор, сетевые принтеры, система учёта рабочего времени и телефония. Без их настроек восстановление останавливается.
- Подписки, домены и почтовые ящики. Кто владеет доменом, кто оплачивает подписку и где код подтверждения. в дашборде управления IT , который мы создаём, эта информация собрана на одном экране вместе с оборудованием каждого сотрудника.
- Пароли и документация. Копия документации хранится вне сервера, потому что документация, которая лежит только на зашифрованном сервере, во время восстановления недоступна.
Восстановление обычно застревает на мелких технических деталях: принтер не находит драйвер, система ждёт лицензию, интерфейс с банком требует повторной аутентификации. Файлы возвращаются за час, а офис снова работает только через два дня. Поэтому мы резервируем и документируем и конфигурацию.
Тренировка восстановления, раз в год
Учебное восстановление занимает около двух часов в год, в удобное для вас время. В конце вы знаете, можно ли восстановиться из резервной копии.
- Заранее выбираем, что восстанавливаем: один почтовый ящик, рабочую папку и один сервер.
- Исключаем локальную копию и восстанавливаем из удалённой, как в реальной ситуации.
- Измеряем, сколько времени прошло, прежде чем сотрудники смогли вернуться к работе в системе.
- Проверяем, что данные верны, пользователи входят в систему, а принтеры и интеграции работают.
- Записываем, что застряло, и исправляем это до следующих учений.
Почти на каждом учении обнаруживается мелочь, которая остановила бы реальное восстановление: лицензия, пароль, сетевой адрес или интерфейс с поставщиком. Её исправляют до того, как произойдёт инцидент.
Первый час, когда это случается
Если вы видите файлы со странным расширением или требование выкупа на экране, порядок действий имеет значение. Вот что мы говорим клиентам по телефону.
- Отключаем подозрительные компьютеры и серверы от сети, проводной и беспроводной. Не выключаем питание: при выключении теряются данные, которые помогают в диагностике.
- Отключаем резервную копию. Внешний диск извлекаем, а облачный аккаунт резервного копирования замораживаем, прежде чем синхронизация продолжится.
- Меняем пароли администраторов с чистого компьютера и проверяем, кто подключался извне.
- Позвоните тому, кто ведёт ваш IT. У нас на любое обращение отвечают в течение 10 минут, а критический сбой устраняется за 30 минут.
- Не платим и не ведём переписку со злоумышленником самостоятельно. Документируем всё и сообщаем в Национальное киберуправление Израиля и в страховую компанию, если есть полис киберстрахования.
Дальше процесс требует времени. Сначала убеждаемся, что злоумышленника в сети больше нет, затем поднимаем чистую среду и только потом возвращаем данные в порядке приоритетов, заданных заранее. Восстановление в сеть, которая всё ещё заражена, заставит начинать всё сначала. Звоните нам по номеру 050-8271299.
Частые вопросы
Все наши файлы в Microsoft 365, нужна ли дополнительная резервная копия?
Да. Microsoft отвечает за доступность сервиса. Удаление сотрудником, взломанная учётная запись или программа-вымогатель, которая синхронизирует зашифрованные файлы, наносят ущерб и данным в облаке. Поэтому добавляют внешнее резервное копирование почты, общих ресурсов и команд Teams.
В чём разница между синхронизацией и резервным копированием?
Синхронизация отражает текущее состояние на всех устройствах, включая ошибки. Если файл удалён или зашифрован, синхронизация разносит это дальше за минуты. Резервная копия хранит предыдущие версии, и с ней возвращаются к точке до повреждения.
Как часто нужно делать резервные копии?
Это определяется тем, сколько работы вы готовы потерять. Систему, в которой работает вся компания, обычно копируют каждые 15 минут или раз в час, а архив можно копировать раз в день. Мы определяем это вместе с вами для каждой системы отдельно.
Мы оплатили резервное копирование два года назад. Этого достаточно?
Не обязательно. Нужно проверить, что задания всё ещё выполняются для нужных папок, что есть копия, которую нельзя удалить, и что кто-то действительно из неё восстанавливал. Эту проверку мы делаем в рамках 30-минутной диагностики IT и безопасности, бесплатно и без обязательств.
Если нас атаковали, сколько времени нужно, чтобы вернуться к работе?
Зависит от того, что было подготовлено заранее. Компания с образами машин и отключённой копией обычно возвращается к работе за день или два. Компания, которая полагается на резервную копию, удалённую вместе с сервером, может потерять недели, а иногда и данные, которые уже не вернуть.
Ещё по теме: Управляемые IT-услуги и информационная безопасность · Дашборд управления IT · Серверы и хранилища по ценам импортёра · Вызвать техника