Niezmienialna kopia zapasowa to kopia, której po zapisaniu nie można po cichu zaszyfrować, zmienić ani usunąć, także po przejęciu konta administratora. Przy wyborze systemu ochrony przed ransomware sprawdź nie tylko oznaczenie „immutable”, ale również czas retencji, blokadę usuwania, izolację kopii przez air gap, szyfrowanie, działanie funkcji Object Lock oraz możliwość wykonania testu odtworzenia danych.
Spis treści
Co oznacza niezmienialność kopii zapasowej?
Niezmienialność, czyli immutability, oznacza, że kopia pozostaje w ustalonej postaci przez określony czas. Administrator lub napastnik, który uzyska dostęp do zwykłego panelu kopii, nie powinien móc zmienić jej zawartości ani usunąć jej przed końcem okresu ochrony.
Zwykłe przechowywanie kopii na innym dysku nie oznacza jeszcze ochrony przed ransomware. Jeżeli to samo konto, klucz lub panel pozwala zmienić albo skasować kopie, atak może objąć także zapasowe dane. Materiały poświęcone kopiom odpornym na ransomware wskazują niezmienialność jako osobny element ochrony, a nie zwykłą funkcję magazynu danych. NCSC opisuje zasady tworzenia kopii odpornych na ransomware.
Jak ocenić deklarację „immutable”?
Przed zakupem poproś o jasną odpowiedź na poniższe punkty:
- Czy kopia ma ustawiony okres, w którym nie można jej zmienić ani usunąć?
- Czy administrator z uprawnieniami do tworzenia kopii może także skrócić retencję lub usunąć dane?
- Czy blokada dotyczy całej kopii, a nie tylko wybranych plików?
- Czy dostawca opisuje sposób odzyskania danych po przejęciu konta administratora?
- Czy można sprawdzić stan blokady i historię operacji?
Samo określenie „ransomware-proof” nie zastępuje opisu działania usługi. Warto oceniać osobno ochronę przed szyfrowaniem, zmianą i usunięciem kopii. Takie podejście jest zgodne z materiałami dostawców rozwiązań określanych jako immutable lub ransomware-resilient, między innymi Rediacc i Lynx Platform.
Retencja, Object Lock i air gap
Retencja określa, jak długo kopia ma pozostać dostępna. Dla ochrony przed ransomware ważne jest, aby okresu tego nie można było skrócić w trakcie blokady. W ocenie usługi sprawdź, czy polityka retencji jest wymuszana przez system, czy tylko zapisana jako zalecenie dla administratora.
Object Lock to mechanizm, który należy oceniać pod kątem blokady obiektów na określony czas. Zapytaj, czy blokadę można ominąć przez konto administracyjne, zmianę polityki lub usunięcie całego magazynu.
Air gap oznacza odseparowanie kopii od środowiska produkcyjnego. W praktyce kryterium wyboru jest niezależność dostępu: przejęcie konta używanego do obsługi strony lub poczty nie powinno automatycznie dawać możliwości usunięcia kopii. Wnioski dotyczące izolacji, kontroli dostępu i odporności kopii opisuje także DataDay Technology Solutions.
Szyfrowanie i kontrola dostępu
Szyfrowanie powinno być oceniane razem z zarządzaniem kluczami. Sprawdź, kto może odczytać dane, kto może zmienić ustawienia szyfrowania i czy te same dane logowania dają dostęp do produkcji oraz kopii.
Kontrola dostępu powinna ograniczać uprawnienia do niezbędnych czynności. Osobno przeanalizuj konto do tworzenia kopii, konto do ich odtwarzania i konto, które może zmienić retencję. Dodatkowym kryterium jest rejestrowanie zmian oraz możliwość wykrycia próby usunięcia kopii.
Czy kopia obejmuje stronę i pocztę?
Zakres ochrony trzeba sprawdzić dla każdego rodzaju danych. Dla strony zapytaj o pliki, bazę danych i elementy potrzebne do uruchomienia witryny. Dla poczty sprawdź, czy kopia obejmuje skrzynki, wiadomości oraz dane potrzebne do odtworzenia usługi.
Nie zakładaj, że kopia infrastruktury strony obejmuje pocztę. System powinien jasno wskazywać chronione zasoby, częstotliwość wykonywania kopii i sposób przywracania każdego z nich.
Test odtworzenia jest częścią ochrony
Ochrona kopii ma wartość dopiero wtedy, gdy dane można odtworzyć. Wymagaj procedury testowej, która obejmuje wybór konkretnej wersji, odtworzenie do oddzielnego środowiska oraz sprawdzenie działania strony i dostępu do poczty.
Test powinien potwierdzić także, że kopia nie została zmieniona i że osoba odpowiedzialna za odtworzenie ma wymagane uprawnienia. Wynik testu warto zapisać wraz z datą, zakresem danych i napotkanymi problemami. Znaczenie testowania odzyskiwania danych oraz odporności kopii jest podkreślane w materiałach o ochronie przed ransomware, w tym przez National Cyber Security Centre.
Hosted, lokalne czy hybrydowe kopie?
Przy rozwiązaniu hosted dane są przechowywane w usłudze dostawcy. Oceń wtedy odpowiedzialność dostawcy za retencję, blokadę, lokalizację danych, dostęp administracyjny i odtworzenie. Poproś o jasny podział odpowiedzialności między dostawcą a firmą.
Rozwiązanie lokalne daje firmie kontrolę nad miejscem przechowywania, ale wymaga sprawdzenia, czy magazyn kopii jest odseparowany od systemów produkcyjnych i kont administratorów. Sama obecność kopii w innym urządzeniu nie wystarcza, jeśli atakujący może uzyskać do niego dostęp.
Model hybrydowy łączy kopie lokalne i przechowywanie u dostawcy. Przy takim wyborze sprawdź, czy oba miejsca mają niezależne konta, retencję i procedury odtwarzania. Najważniejsze jest, aby jeden przejęty administrator nie mógł usunąć wszystkich kopii.
Lista kryteriów przed zakupem
- Potwierdź, że ochrona obejmuje stronę i pocztę.
- Sprawdź niezmienialność, retencję, Object Lock i możliwość usunięcia kopii przez administratora.
- Oceń air gap oraz niezależność kont i kluczy.
- Sprawdź szyfrowanie, dostęp do kluczy i rejestrowanie operacji.
- Ustal lokalizację danych i odpowiedzialność dostawcy.
- Wykonaj test odtworzenia przed uznaniem systemu za gotowy.
Najbezpieczniejszy wybór to rozwiązanie, którego niezmienialność można sprawdzić w ustawieniach i podczas testu, a nie tylko w opisie produktu.
