Большинство компаний, которые приходят к нам на обслуживание, считают, что у них есть резервное копирование. На деле у них есть папка, синхронизируемая с облаком, или внешний диск, постоянно подключённый к серверу. Шифровальщик находит и то, и другое. Настоящая резервная копия это копия, до которой вредоносная программа не может добраться и из которой кто-то уже успешно восстанавливал данные.
Правило 3-2-1 простыми словами
Правило 3-2-1 мы проверяем у нового клиента первым делом. Оно несложное и закрывает большинство сценариев, которые останавливают бизнес.
- Три копии всего, что важно. Оригинал и ещё две отдельные резервные копии.
- Два типа носителей как минимум. Не два диска в одном и том же коммуникационном шкафу, а, например, локальное хранилище и облако.
- Одна копия за пределами офиса. При пожаре, затоплении или взломе сети этой копии там уже не будет.
Мы добавляем к этому правилу четвёртый пункт, и, на наш взгляд, он самый важный. Одна копия должна быть такой, чтобы её нельзя было удалить или зашифровать, даже если злоумышленник получил пароль администратора сети.
На практике это выглядит так: быстрая локальная копия, из которой отдельный файл восстанавливается за минуты, копия в облаке для восстановления после инцидента и заблокированная копия, которую нельзя тронуть в течение срока хранения. Все три работают автоматически, и никому из ваших сотрудников не нужно помнить о подключении диска по четвергам.
Бэкап, из которого вы ни разу не восстанавливались, не бэкап
За годы работы мы видели это снова и снова. Есть задание резервного копирования, есть отчёт по почте, есть спокойный руководитель. А потом наступает день, когда нужно восстановиться, и выясняется, что задание копировало папку, которую перенесли год назад, или что файл защищён паролем, который никто не помнит.
Непроверенная резервная копия не страховка, а надежда.
Поэтому копия считается рабочей только после того, как из неё реально извлекли файл и подняли из неё целый сервер. И всё это должно быть задокументировано: кто проверял, когда и сколько времени это заняло.
Зелёный отчёт в почте означает, что задание завершилось, а не что данные целы. Мы видели копии, которые полгода «успешно» снимались с открытой базы данных, и итоговый файл просто не открывался. Разница между этими двумя случаями видна только при проверке. У нас тест восстановления входит в регулярное обслуживание, его не нужно заказывать отдельно.
Что шифровальщик делает с сетевыми дисками и папками синхронизации
Шифровальщик не останавливается на заражённом компьютере. Он сканирует сеть и ищет всё, куда у этого пользователя есть право записи.
- Подключённые сетевые диски. Общий диск на сервере шифруется так же, как локальная папка. Если у сотрудника есть право на запись, оно есть и у программы-вымогателя.
- Папки синхронизации. OneDrive, Dropbox или Google Drive загружают зашифрованные файлы в облако за считаные минуты. Синхронизация не заменяет резервное копирование.
- Резервная копия, которая всегда подключена. Внешний диск, оставшийся подключённым к серверу, или сетевая папка резервных копий удаляются первыми. Именно там и ищут.
- Системные резервные копии. Теневые копии и локальные резервные копии удаляются одной командой ещё до того, как начинается шифрование.
Те, кто атакует бизнес, знают, где лежит резервная копия, и удаляют её первой. Поэтому копия, которую нельзя удалить, или копия, физически отключённая от сети, это разница между неделей неудобств и закрытием компании.
RPO и RTO на языке бизнеса
Ваше резервное копирование определяют два числа, и называть их должен руководитель, а не техник. RPO: сколько работы вы готовы потерять. RTO: сколько времени вы готовы простоять.
| Тип данных | Сколько работы можно потерять | Как быстро возвращаетесь к работе |
|---|---|---|
| Бухгалтерская система или ERP | До 15 минут | До двух часов |
| Почтовые ящики и документы | До часа | До четырёх часов |
| Рабочая станция сотрудника | До одного дня | До одного рабочего дня |
| Архив и закрытые проекты | До суток | До недели |
Эта таблица лишь пример, а не рецепт. У бухгалтерской фирмы в отчётный сезон цифры становятся намного жёстче, а у дизайн-студии главная ценность как раз архив. Мы заполняем её вместе с вами, прежде чем решать, какое решение покупать.
Такой порядок экономит деньги, а не только добавляет уверенности. Когда известно, что многолетний архив может подождать неделю, нет смысла платить за его мгновенное восстановление. А когда известно, что система расчётов не может простоять дольше двух часов, понятно, почему вкладываться стоит именно в неё. Правильное резервное копирование всегда строится на приоритетах, а не на одной коробке для всех.
Что копировать, кроме файлов
Копирование файлов только часть работы. Вот что обычно упускают из виду, а без этого восстановление застревает.
- Почтовые ящики и Microsoft 365. Облако защищает от отказа оборудования, но не от удаления, не от ушедшего сотрудника и не от взломанной учётной записи. Нужна отдельная резервная копия почты, общих папок и командных рабочих пространств.
- Серверы целиком. Не только данные, а образ машины, который можно развернуть на другом оборудовании без переустановки всего заново.
- Настройки и конфигурация. Межсетевой экран, коммутатор, сетевые принтеры, система учёта рабочего времени и телефония. Именно на этом восстановление и застревает.
- Подписки, домены и почтовые ящики. Кто владеет доменом, кто оплачивает подписку и где код подтверждения. в дашборде управления IT , который мы создаём для каждого клиента, всё собрано в одном месте, включая оборудование в разрезе сотрудников.
- Пароли и документация. Если единственная документация хранится в файле на сервере, который зашифровали, документации нет.
Восстановление почти всегда тормозят скучные мелочи. Принтер, который не нашёл драйвер, система, которая ждёт лицензию, банковский интерфейс, требующий повторной авторизации. Файлы возвращаются за час, а офис начинает работать только через два дня. Поэтому мы относимся к конфигурации и документации как к полноценным данным.
Тренировка восстановления, раз в год
Учения не обязаны быть большим событием. Два часа в год, в удобное для вас время, и вы знаете, работает ли система на самом деле.
- Заранее выбираем, что восстанавливаем: один почтовый ящик, рабочую папку и один сервер.
- Исключаем локальную копию и восстанавливаем из удалённой, как в реальной ситуации.
- Засекаем по часам, сколько времени прошло до момента, когда система снова заработала, а не когда файлы скопировались.
- Проверяем, что данные верны, пользователи входят в систему, а принтеры и интеграции работают.
- Записываем, что застряло, и исправляем это до следующих учений.
Почти на каждых учениях находится мелочь, которая остановила бы настоящее восстановление: лицензия, пароль, сетевой адрес или интеграция с поставщиком. Лучше обнаружить её за два запланированных часа, чем в три часа ночи.
Первый час, когда это случается
Если вы видите файлы со странным расширением или требование выкупа на экране, порядок действий имеет значение. Вот что мы говорим клиентам по телефону.
- Отключаем подозрительные компьютеры и серверы от сети, проводной и беспроводной. Не выключаем питание: при выключении теряются данные, которые помогают в диагностике.
- Отключаем резервную копию. Внешний диск извлекаем, а облачный аккаунт резервного копирования замораживаем, прежде чем синхронизация продолжится.
- Меняем пароли администраторов с чистого компьютера и проверяем, кто подключался извне.
- Звоним тому, кто отвечает за ваш IT. У нас ответ в течение 10 минут, а критический сбой берётся в работу в течение 30 минут, круглосуточно.
- Не платим и не ведём переписку со злоумышленником самостоятельно. Документируем всё и сообщаем в Национальное киберуправление Израиля и в страховую компанию, если есть полис киберстрахования.
С этого момента это марафон, а не спринт. Сначала убеждаемся, что злоумышленника больше нет в сети, затем разворачиваем чистую среду и только потом возвращаем данные в заранее установленном порядке приоритетов. Кто восстанавливает в ещё заражённую сеть, проходит весь процесс дважды. Мы доступны 24/7, звоните по номеру 050-8271299 в любое время.
Частые вопросы
Все наши файлы в Microsoft 365. Нужна ли дополнительная резервная копия?
Да. Облако гарантирует, что сервер Microsoft не упадёт, но не гарантирует, что ваши данные сохранятся. Удаление файлов сотрудником, взломанный аккаунт или шифровальщик, синхронизирующий зашифрованные файлы, бьют и по облаку. Внешняя резервная копия почты, общих папок и Teams стоит совсем немного.
В чём разница между синхронизацией и резервным копированием?
Синхронизация отражает текущее состояние на всех устройствах, включая ошибки. Если файл удалён или зашифрован, синхронизация разнесёт это дальше за минуты. Резервная копия хранит предыдущие версии и позволяет вернуться к точке до повреждения.
Как часто нужно делать резервные копии?
Это зависит от того, сколько работы вы готовы потерять. Систему, в которой работает весь бизнес, обычно копируют каждые 15 минут или каждый час, архив достаточно копировать раз в день. Мы определяем это вместе с вами, отдельно для каждой системы, а не по одному правилу для всей компании.
Мы оплатили резервное копирование два года назад. Этого достаточно?
Не факт. Нужно проверить, что задания всё ещё выполняются для нужных папок, что есть копия, которую нельзя удалить, и что кто-то реально из неё восстанавливался. Такая проверка занимает у нас около часа в рамках диагностической консультации, бесплатно и без обязательств.
Если нас атаковали, сколько времени нужно, чтобы вернуться к работе?
Зависит от того, что было подготовлено заранее. Компания с образами машин и изолированной копией обычно возвращается к работе в тот же день или на следующий. Компания, которая полагалась на копию, удалённую вместе с сервером, может потерять недели, а иногда и данные безвозвратно.
По теме: Управляемые IT-услуги и информационная безопасность · Дашборд управления IT · Серверы и хранилища по ценам импортёра · Вызвать техника