Перейти к основному содержанию
MO-TECHРаботаем с 2008 годаMicrosoft PartnerТель-Авив, обслуживание по всей странеОтвет на каждое обращение в течение 10 минут

Резервное копирование и восстановление Для бизнеса, который не останавливается

Атака вымогателей не спрашивает, есть ли у вас резервная копия, она проверяет, работает ли она. Простое объяснение правила 3-2-1, неудаляемых копий и учебного восстановления, которое доказывает, что вы действительно защищены.

Правило 3-2-1Защита от шифровальщиковЕжегодная тренировка восстановления

Большинство компаний, которые приходят к нам на обслуживание, считают, что у них есть резервное копирование. На деле у них есть папка, синхронизируемая с облаком, или внешний диск, постоянно подключённый к серверу. Шифровальщик находит и то, и другое. Настоящая резервная копия это копия, до которой вредоносная программа не может добраться и из которой кто-то уже успешно восстанавливал данные.

Правило 3-2-1 простыми словами

Правило 3-2-1 мы проверяем у нового клиента первым делом. Оно несложное и закрывает большинство сценариев, которые останавливают бизнес.

  • Три копии всего, что важно. Оригинал и ещё две отдельные резервные копии.
  • Два типа носителей как минимум. Не два диска в одном и том же коммуникационном шкафу, а, например, локальное хранилище и облако.
  • Одна копия за пределами офиса. При пожаре, затоплении или взломе сети этой копии там уже не будет.

Мы добавляем к этому правилу четвёртый пункт, и, на наш взгляд, он самый важный. Одна копия должна быть такой, чтобы её нельзя было удалить или зашифровать, даже если злоумышленник получил пароль администратора сети.

На практике это выглядит так: быстрая локальная копия, из которой отдельный файл восстанавливается за минуты, копия в облаке для восстановления после инцидента и заблокированная копия, которую нельзя тронуть в течение срока хранения. Все три работают автоматически, и никому из ваших сотрудников не нужно помнить о подключении диска по четвергам.

Бэкап, из которого вы ни разу не восстанавливались, не бэкап

За годы работы мы видели это снова и снова. Есть задание резервного копирования, есть отчёт по почте, есть спокойный руководитель. А потом наступает день, когда нужно восстановиться, и выясняется, что задание копировало папку, которую перенесли год назад, или что файл защищён паролем, который никто не помнит.

Непроверенная резервная копия не страховка, а надежда.

Поэтому копия считается рабочей только после того, как из неё реально извлекли файл и подняли из неё целый сервер. И всё это должно быть задокументировано: кто проверял, когда и сколько времени это заняло.

Зелёный отчёт в почте означает, что задание завершилось, а не что данные целы. Мы видели копии, которые полгода «успешно» снимались с открытой базы данных, и итоговый файл просто не открывался. Разница между этими двумя случаями видна только при проверке. У нас тест восстановления входит в регулярное обслуживание, его не нужно заказывать отдельно.

Что шифровальщик делает с сетевыми дисками и папками синхронизации

Шифровальщик не останавливается на заражённом компьютере. Он сканирует сеть и ищет всё, куда у этого пользователя есть право записи.

  • Подключённые сетевые диски. Общий диск на сервере шифруется так же, как локальная папка. Если у сотрудника есть право на запись, оно есть и у программы-вымогателя.
  • Папки синхронизации. OneDrive, Dropbox или Google Drive загружают зашифрованные файлы в облако за считаные минуты. Синхронизация не заменяет резервное копирование.
  • Резервная копия, которая всегда подключена. Внешний диск, оставшийся подключённым к серверу, или сетевая папка резервных копий удаляются первыми. Именно там и ищут.
  • Системные резервные копии. Теневые копии и локальные резервные копии удаляются одной командой ещё до того, как начинается шифрование.

Те, кто атакует бизнес, знают, где лежит резервная копия, и удаляют её первой. Поэтому копия, которую нельзя удалить, или копия, физически отключённая от сети, это разница между неделей неудобств и закрытием компании.

RPO и RTO на языке бизнеса

Ваше резервное копирование определяют два числа, и называть их должен руководитель, а не техник. RPO: сколько работы вы готовы потерять. RTO: сколько времени вы готовы простоять.

Тип данныхСколько работы можно потерятьКак быстро возвращаетесь к работе
Бухгалтерская система или ERPДо 15 минутДо двух часов
Почтовые ящики и документыДо часаДо четырёх часов
Рабочая станция сотрудникаДо одного дняДо одного рабочего дня
Архив и закрытые проектыДо сутокДо недели

Эта таблица лишь пример, а не рецепт. У бухгалтерской фирмы в отчётный сезон цифры становятся намного жёстче, а у дизайн-студии главная ценность как раз архив. Мы заполняем её вместе с вами, прежде чем решать, какое решение покупать.

Такой порядок экономит деньги, а не только добавляет уверенности. Когда известно, что многолетний архив может подождать неделю, нет смысла платить за его мгновенное восстановление. А когда известно, что система расчётов не может простоять дольше двух часов, понятно, почему вкладываться стоит именно в неё. Правильное резервное копирование всегда строится на приоритетах, а не на одной коробке для всех.

Что копировать, кроме файлов

Копирование файлов только часть работы. Вот что обычно упускают из виду, а без этого восстановление застревает.

  • Почтовые ящики и Microsoft 365. Облако защищает от отказа оборудования, но не от удаления, не от ушедшего сотрудника и не от взломанной учётной записи. Нужна отдельная резервная копия почты, общих папок и командных рабочих пространств.
  • Серверы целиком. Не только данные, а образ машины, который можно развернуть на другом оборудовании без переустановки всего заново.
  • Настройки и конфигурация. Межсетевой экран, коммутатор, сетевые принтеры, система учёта рабочего времени и телефония. Именно на этом восстановление и застревает.
  • Подписки, домены и почтовые ящики. Кто владеет доменом, кто оплачивает подписку и где код подтверждения. в дашборде управления IT , который мы создаём для каждого клиента, всё собрано в одном месте, включая оборудование в разрезе сотрудников.
  • Пароли и документация. Если единственная документация хранится в файле на сервере, который зашифровали, документации нет.

Восстановление почти всегда тормозят скучные мелочи. Принтер, который не нашёл драйвер, система, которая ждёт лицензию, банковский интерфейс, требующий повторной авторизации. Файлы возвращаются за час, а офис начинает работать только через два дня. Поэтому мы относимся к конфигурации и документации как к полноценным данным.

Тренировка восстановления, раз в год

Учения не обязаны быть большим событием. Два часа в год, в удобное для вас время, и вы знаете, работает ли система на самом деле.

  1. Заранее выбираем, что восстанавливаем: один почтовый ящик, рабочую папку и один сервер.
  2. Исключаем локальную копию и восстанавливаем из удалённой, как в реальной ситуации.
  3. Засекаем по часам, сколько времени прошло до момента, когда система снова заработала, а не когда файлы скопировались.
  4. Проверяем, что данные верны, пользователи входят в систему, а принтеры и интеграции работают.
  5. Записываем, что застряло, и исправляем это до следующих учений.
Что учения выявляют всегда

Почти на каждых учениях находится мелочь, которая остановила бы настоящее восстановление: лицензия, пароль, сетевой адрес или интеграция с поставщиком. Лучше обнаружить её за два запланированных часа, чем в три часа ночи.

Первый час, когда это случается

Если вы видите файлы со странным расширением или требование выкупа на экране, порядок действий имеет значение. Вот что мы говорим клиентам по телефону.

  1. Отключаем подозрительные компьютеры и серверы от сети, проводной и беспроводной. Не выключаем питание: при выключении теряются данные, которые помогают в диагностике.
  2. Отключаем резервную копию. Внешний диск извлекаем, а облачный аккаунт резервного копирования замораживаем, прежде чем синхронизация продолжится.
  3. Меняем пароли администраторов с чистого компьютера и проверяем, кто подключался извне.
  4. Звоним тому, кто отвечает за ваш IT. У нас ответ в течение 10 минут, а критический сбой берётся в работу в течение 30 минут, круглосуточно.
  5. Не платим и не ведём переписку со злоумышленником самостоятельно. Документируем всё и сообщаем в Национальное киберуправление Израиля и в страховую компанию, если есть полис киберстрахования.

С этого момента это марафон, а не спринт. Сначала убеждаемся, что злоумышленника больше нет в сети, затем разворачиваем чистую среду и только потом возвращаем данные в заранее установленном порядке приоритетов. Кто восстанавливает в ещё заражённую сеть, проходит весь процесс дважды. Мы доступны 24/7, звоните по номеру 050-8271299 в любое время.

Частые вопросы

Все наши файлы в Microsoft 365. Нужна ли дополнительная резервная копия?

Да. Облако гарантирует, что сервер Microsoft не упадёт, но не гарантирует, что ваши данные сохранятся. Удаление файлов сотрудником, взломанный аккаунт или шифровальщик, синхронизирующий зашифрованные файлы, бьют и по облаку. Внешняя резервная копия почты, общих папок и Teams стоит совсем немного.

В чём разница между синхронизацией и резервным копированием?

Синхронизация отражает текущее состояние на всех устройствах, включая ошибки. Если файл удалён или зашифрован, синхронизация разнесёт это дальше за минуты. Резервная копия хранит предыдущие версии и позволяет вернуться к точке до повреждения.

Как часто нужно делать резервные копии?

Это зависит от того, сколько работы вы готовы потерять. Систему, в которой работает весь бизнес, обычно копируют каждые 15 минут или каждый час, архив достаточно копировать раз в день. Мы определяем это вместе с вами, отдельно для каждой системы, а не по одному правилу для всей компании.

Мы оплатили резервное копирование два года назад. Этого достаточно?

Не факт. Нужно проверить, что задания всё ещё выполняются для нужных папок, что есть копия, которую нельзя удалить, и что кто-то реально из неё восстанавливался. Такая проверка занимает у нас около часа в рамках диагностической консультации, бесплатно и без обязательств.

Если нас атаковали, сколько времени нужно, чтобы вернуться к работе?

Зависит от того, что было подготовлено заранее. Компания с образами машин и изолированной копией обычно возвращается к работе в тот же день или на следующий. Компания, которая полагалась на копию, удалённую вместе с сервером, может потерять недели, а иногда и данные безвозвратно.


По теме: Управляемые IT-услуги и информационная безопасность · Дашборд управления IT · Серверы и хранилища по ценам импортёра · Вызвать техника

Команда MO-TECH

С 2008 года мы управляем IT и информационной безопасностью компаний как партнёр Microsoft в Израиле. Каждое слово здесь взято из практики, из реальных проблем, которые мы решали у клиентов, а не из теории. Свяжитесь с нами по телефону 050-8271299 или через форму обратной связи.

Хотите понять, где вы сейчас находитесь?

30 минут разговора, бесплатно и без обязательств. Разберём, что у вас есть сегодня, и в нескольких словах скажем, что стоит исправить в первую очередь.