Перейти к содержимому

Резервные копии против программ-вымогателей: план восстановления данных

Защита от программ-вымогателей начинается с копий, которые злоумышленник не может изменить вместе с рабочими данными. Составьте перечень критичных систем, храните копии на разных носителях и отдельно от основной сети, ограничьте доступ к ним и регулярно проверяйте восстановление. При обнаружении атаки сначала изолируйте затронутые устройства, затем возвращайте данные из проверенной чистой копии.

Опорные правила защиты копий от шифровальщика

  • Определите, какие данные и системы нужно восстановить в первую очередь.
  • Храните несколько копий на разных носителях и как минимум одну - изолированно от рабочей сети.
  • Используйте отдельные учётные записи для управления резервированием и многофакторную аутентификацию, где она доступна.
  • Настройте срок хранения так, чтобы в копиях сохранялись версии, созданные до незаметного проникновения злоумышленника.
  • Регулярно проверяйте не только создание копий, но и фактическое восстановление данных.
  • При инциденте не подключайте резервные хранилища к заражённым устройствам.

Составьте перечень данных и назначьте приоритеты восстановления

Этот этап подходит и небольшому офису, и организации с несколькими ИТ-системами: без перечня данных сложно оценить полноту копий и порядок восстановления. Не стоит начинать с покупки хранилища или настройки расписания, если неизвестно, какие данные критичны, кто за них отвечает и где находятся рабочие оригиналы.

  1. Запишите системы и данные: файловые папки, базы данных, почту, виртуальные машины, настройки сетевого оборудования и критичные рабочие приложения.
  2. Для каждого набора укажите владельца, место хранения, зависимости и допустимый срок простоя.
  3. Распределите данные по приоритетам. Например, сначала восстанавливайте системы, необходимые для доступа к остальным данным, затем - ключевые рабочие сервисы и пользовательские файлы.
  4. Зафиксируйте, кто утверждает порядок возврата и кто проверяет корректность данных после восстановления.

Отдельно решите, нужно ли резервировать конфигурации и инструкции по восстановлению. Если для возврата системы нужны ключи шифрования, пароли или лицензии, предусмотрите их защищённое хранение вне резервируемой среды.

Выберите схему хранения: правило 3-2-1 и изолированные копии

Подготовьте источник резервирования, два разных типа хранилищ или носителей, отдельную копию вне основной площадки и учётную запись с ограниченными правами. Правило 3-2-1 обычно описывает три экземпляра данных, два типа носителей и одну копию вне основной площадки. Для защиты от шифровальщика важно дополнить эту схему изоляцией или неизменяемым хранением.

  • Уточните, поддерживает ли выбранное хранилище версии файлов, неизменяемость или блокировку удаления на заданный период.
  • Подготовьте отдельную административную учётную запись, не используемую для повседневной работы.
  • Убедитесь, что резервное хранилище не подключено постоянно с правами записи ко всем рабочим устройствам.
  • Определите место и порядок хранения автономных носителей, если применяете их.
  • Выберите программы для резервного копирования данных с учётом восстановления, журналирования, контроля доступа и совместимости с вашими системами.

Облачное резервное копирование для бизнеса может обеспечить хранение копии вне офиса, но само по себе не гарантирует защиту: проверьте отдельность учётных данных, настройки удаления, историю версий и возможность изоляции хранилища.

Настройте права доступа, неизменяемость и защиту учётных записей

Перед настройкой проверьте, что у вас есть административный доступ к системе резервирования и понятный способ связаться с ответственным за хранилище. Не используйте основную рабочую учётную запись для управления копиями.

Перед пошаговой настройкой сверьте подготовку:

  • Определите системы и наборы данных, которые будут включены в резервирование.
  • Подготовьте отдельные учётные записи с минимально необходимыми правами.
  • Проверьте, как включаются версии или неизменяемое хранение и кто может менять эти параметры.
  • Запишите порядок проверки заданий и восстановления, доступный ответственным сотрудникам.
  1. Создайте отдельную учётную запись для резервирования. Не используйте её для электронной почты, веб-сёрфинга и обычных рабочих задач. Выдайте только те права, которые необходимы для записи и восстановления копий.
  2. Разделите роли. По возможности отделите повседневное управление заданиями от администрирования хранилища и удаления копий. Ограничьте число пользователей, имеющих право менять сроки хранения или отключать защиту.
  3. Включите многофакторную аутентификацию. Используйте её для административных учётных записей и облачных консолей, если такая функция доступна. Храните резервные коды доступа отдельно от самих копий.
  4. Настройте версии и защиту от удаления. Включите неизменяемость или блокировку удаления там, где это поддерживается. Проверьте, что обычная учётная запись или заражённый рабочий компьютер не могут отменить эту настройку.
  5. Изолируйте хотя бы одну копию. Используйте автономный носитель, отдельную сеть или хранилище с ограниченным доступом. Подключайте носитель только для операции резервирования или восстановления, а затем безопасно отключайте его.
  6. Настройте уведомления и журналирование. Отслеживайте ошибки заданий, неожиданное удаление копий, изменение политик и входы в административную консоль. Уведомления должны поступать по каналу, который не зависит от резервируемой системы.

Сверьте варианты резервирования по сроку хранения и скорости возврата

Резервное копирование данных должно отвечать двум разным задачам: вернуть недавно утраченные файлы и сохранить точку восстановления, предшествующую возможному проникновению. Сверьте подходы по доступности и проверьте, подходит ли выбранный вариант для критичных систем.

Вариант копии Срок хранения Скорость возврата Что проверить
Локальное сетевое хранилище Зависит от ёмкости и настроенной политики версий Обычно удобно для восстановления по сети, если хранилище доступно Отдельные права доступа, версии, возможность изоляции при инциденте
Автономный съёмный носитель Зависит от графика обновления и контроля носителей Зависит от объёма данных, подключения и проверки носителя Физическая сохранность, учёт носителей, безопасное подключение
Облачное хранилище с историей версий Зависит от политики хранения и условий сервиса Зависит от объёма данных и доступного канала связи Защита учётной записи, блокировка удаления, порядок экспорта данных
Неизменяемая копия Определяется заданным сроком блокировки изменений Зависит от способа хранения и процедуры разблокировки или чтения Кто может менять срок защиты и как выполняется восстановление

Проверьте выбранную схему по списку:

  • Для критичных данных существует больше одной копии.
  • Копии размещены на разных носителях или в разных средах хранения.
  • Есть копия вне основной площадки либо изолированное хранилище.
  • Настроены версии, достаточные для возврата к состоянию до обнаруженного заражения.
  • Срок хранения соответствует требованиям бизнеса и возможной задержке обнаружения инцидента.
  • Определено, сколько времени займёт возврат критичных систем и данных.
  • Права доступа и защиту от удаления проверили с учётной записи, не обладающей административными привилегиями.
  • Для каждой копии назначен ответственный за проверку состояния.

Проверьте план восстановления на тестовом инциденте

Тестируйте восстановление в изолированной среде или на отдельном устройстве, не подключённом к рабочей сети. Проверяйте не только файлы, но и их целостность, доступность приложений и возможность выполнить рабочую задачу после возврата.

Типичные ошибки, которые стоит исключить:

  • Считать успешный запуск задания доказательством того, что данные можно восстановить.
  • Не проверять, открываются ли восстановленные файлы и корректно ли работают базы данных.
  • Хранить единственную копию в сети с теми же правами доступа, что и рабочие данные.
  • Использовать одну административную учётную запись для рабочих систем и резервного хранилища.
  • Не иметь актуальных инструкций, контактных данных ответственных и сведений о зависимостях систем.
  • Не учитывать, что облачное восстановление может зависеть от пропускной способности канала и процедур сервиса.
  • Подключать резервный носитель к подозрительно заражённому компьютеру для проверки.
  • Не обновлять план после изменения систем, паролей, прав доступа или расположения данных.

Записывайте результат каждого теста: что восстановлено, откуда, какие ошибки возникли и какие действия следует изменить. Повторяйте проверку после существенных изменений инфраструктуры и по утверждённому графику.

Действуйте по шагам при обнаружении атаки вымогателя

Восстановление данных после атаки вируса-вымогателя начинайте только после локализации инцидента и выбора проверенной точки восстановления. Если затронута корпоративная сеть, действуйте по плану реагирования и подключите ответственных за информационную безопасность и ИТ.

  1. Изолируйте заражённые устройства от сети, не выключая и не перезагружая их без указания специалистов.
  2. Не подключайте к ним резервные носители и не входите с них в консоль управления резервными копиями.
  3. Зафиксируйте признаки инцидента и сообщите ответственным специалистам. Не удаляйте файлы, журналы и сообщения, которые могут помочь разбору.
  4. Проверьте резервную среду с чистого устройства и отдельной учётной записи. Убедитесь, что выбранная точка восстановления создана до предполагаемого заражения.
  5. Восстанавливайте системы в чистой изолированной среде, проверяйте их и только после этого возвращайте в рабочую сеть.
  6. После возврата данных смените затронутые пароли и проверьте права доступа, настройки резервирования и признаки повторного заражения.

Выберите подходящий вариант действий:

  • Есть подтверждённая чистая копия: восстановите данные в изолированной среде и проверьте их до подключения к рабочей сети.
  • Нельзя исключить заражение всех доступных копий: остановите самостоятельное восстановление и привлеките специалистов по реагированию на инциденты.
  • Критичная система должна вернуться быстрее, чем весь архив: восстановите приоритетные сервисы из проверенных копий, соблюдая зависимости и порядок, указанные в плане.
  • Копия недоступна или повреждена: сохраните носители и журналы, проверьте другие точки хранения и поручите оценку специалистам.

Не подключайте подозрительные устройства и носители к чистой среде для проверки. Не принимайте решение о выплате вымогателям самостоятельно: сначала обратитесь к профильным специалистам и руководству организации.

Об авторе

Екатерина Соколова

Разбор спорных ситуаций при восстановлении после шифрования

Можно ли хранить резервную копию в той же сети, что и рабочие данные?

Сетевая копия удобна для повседневного восстановления, но при доступе с заражённых устройств она может оказаться под угрозой. Дополните её изолированной или неизменяемой копией с отдельным контролем доступа.

Достаточно ли одной облачной копии?

Не обязательно: доступ к облаку может зависеть от учётной записи, настроек удаления и доступности сервиса. Проверьте историю версий, защиту учётной записи и возможность получить копию независимо от заражённых устройств.

Как понять, что копия создана до заражения?

Сопоставьте время создания копии с журналами событий и известным периодом появления признаков атаки. Если момент проникновения неизвестен, попросите специалистов помочь выбрать чистую точку восстановления.

Можно ли восстановить данные на исходный компьютер?

Не возвращайте данные на устройство, пока не устранена причина заражения и не подтверждена чистота системы. Восстанавливайте в изолированной среде или на подготовленном чистом устройстве.

Нужно ли выключать заражённый компьютер?

Не принимайте это решение автоматически: отключите устройство от сети и действуйте по плану реагирования. Перезагрузка или выключение могут помешать специалистам собрать нужные сведения.

Что делать, если резервные задания завершались с ошибками?

Не считайте такие копии надёжными до проверки. Сохраните журналы, проверьте другие хранилища и протестируйте восстановление с доступных чистых копий.

Прокрутить вверх