So schützen Sie Backups mit dem Backup-Malware-Scan von NAKIVO vor Ransomware
Backups sind zu einem Hauptziel für Ransomware geworden. Hacker wollen sicherstellen, dass Unternehmen das Lösegeld zahlen, indem sie ihnen das Wiederherstellen ihrer Daten verwehren. Mit NAKIVO Backup & Replication stehen Ihnen verschiedene Funktionen zur Verfügung (zum Beispiel unveränderliche Backup-Ziele), die gewährleisten, dass ein einmal erstelltes Backup nicht durch eine neue Ransomware-Infektion infiziert oder beschädigt werden kann. Doch wie verhindern Sie, dass sich eine bestehende Malware-Infektion, die möglicherweise in Ihrer Produktionsumgebung schlummert, auf Ihre Backups ausbreitet?
Ransomware kann sehr ausgeklügelt sein und sich nach der Infektion eines Rechners zunächst in einem Leerlauf befinden, bevor sie aktiviert wird, um Daten zu zerstören. Wenn ein virtueller oder physischer Rechner, der mit Ransomware mit verzögerter Verschlüsselung infiziert ist, gesichert wird, kann die Malware im Backup inaktiv verbleiben. Wird das infizierte Backup später wiederhergestellt, kann die Ransomware möglicherweise wieder aktiv werden und im Laufe der Zeit ihren Verschlüsselungsprozess starten. Dieses Szenario kann zu einer erneuten Infektion von Systemen und zur Verschlüsselung neu wiederhergestellter Daten führen, was ein erhebliches Risiko für die Integrität Ihrer Infrastruktur darstellt.
In diesem Beitrag erläutern wir zwei Möglichkeiten, den „Backup-Malware-Scan“ in NAKIVO Backup & Replication zu nutzen, um sicherzustellen, dass die von Ihnen erstellten Backups sauber sind und jederzeit für eine erfolgreiche Wiederherstellung bereitstehen.
NAKIVO-Best Practices für die Wiederherstellung nach Ransomware-Angriffen
NAKIVO Backup & Replication hilft Ihnen dabei, sicherzustellen, dass Sie über genügend Kopien kritischer Daten an verschiedenen Standorten verfügen, um nach einem Vorfall eine erfolgreiche Wiederherstellung durchzuführen.
Zu den Best Practices für die Wiederherstellung nach Ransomware-Angriffen gehören:
Applying the{2}. Erstellen Sie in regelmäßigen Abständen Backups, um sicherzustellen, dass Sie über mindestens drei Kopien Ihrer Daten verfügen. Mindestens zwei Kopien müssen auf zwei verschiedenen Medien gespeichert sein, und mindestens eine Kopie muss außerhalb des Standorts gelagert werden. Eine angemessene Aufbewahrungsrichtlinie, beispielsweise unter Verwendung des Großvater – Vater – Sohn Aufbewahrungsschemas, stellt sicher, dass Sie über genügend Wiederherstellungspunkte verfügen, um eine saubere Kopie auszuwählen, falls Ihre Infrastruktur von einem Ransomware-Angriff betroffen ist.Immutability. Speichern Sie eine der Backupkopien auf Unveränderlicher Speicher oder einem air-gapped-Speicher. Ein unveränderlicher Speicher ermöglicht es Ihnen, ein Backup einmalig zu erstellen, ohne dass die Daten danach durch Ransomware bearbeitet oder gelöscht werden können. Ein air-gapped-Speicher ist ein Speichermedium, das nach dem Schreiben eines Backups physisch getrennt wird, sodass Ransomware keinen physischen Zugriff auf diese Daten erlangen kann. NAKIVO Backup & Replication unterstützt mehrere unveränderliche Ziele.Backup and antivirus software integration. Sie sollten Antivirensoftware zur Erkennung von Bedrohungen für physische und virtuelle Maschinen einsetzen. Antivirensoftware kann die meisten Virenarten erkennen und löschen. Sie sollten außerdem eine Bedrohungserkennung für Backups nutzen, indem Sie die Antivirensoftware in Ihre Backup-Lösung integrieren, um saubere Backups für eine einwandfreie Wiederherstellung zu gewährleisten. Sie können den „Backup-Malware-Scan“ in NAKIVO Backup & Replication nutzen, um Antivirensoftware zu integrieren und Backups auf Malware zu scannen.Replication and DR.Nutzen Sie Replikation – sei es regelmäßig oder Echtzeit-Replikation– für Failover und vollständige Standortwiederherstellung für den Fall, dass Ransomware Ihre Infrastruktur lahmlegt und Sie Ihre Maschinen an einem anderen Standort starten müssen.
Backups mit dem „Backup-Malware-Scan“ von NAKIVO schützen
Der Funktion „Backup-Malware-Scan“ in NAKIVO Backup & Replication ermöglicht es Ihnen, Antivirensoftware zu integrieren und Backups auf Malware zu scannen.
So funktioniert der Backup-Malware-Scan von NAKIVO
Die Festplatten der physischen oder virtuellen Maschine werden direkt aus dem Backup als virtuelle Festplatten bereitgestellt. Anschließend werden sie auf dem ausgewählten Hypervisor-Server gestartet, beispielsweise auf einem ESXi-Host, Hyper-V, Nutanix, Linux-/Windows-Rechnern und VMware Cloud Director.
Im Falle eines ESXi-Hosts werden die virtuellen Festplatten als iSCSI-Ziele mit einer temporären virtuellen Maschine auf dem ESXi-Host verbunden. Die virtuellen Festplatten der virtuellen Maschinen werden ebenfalls als iSCSI-Ziele mit dem Server scannen verbunden. Dadurch kann das auf dem Scan-Server ausgeführte Antivirenprogramm Festplatten/Volumes, die als iSCSI-Ziele eingebunden sind, scannen – ähnlich wie bei der Überprüfung lokaler Festplatten.
Hier sind einige Anforderungen, die erfüllt sein müssen, damit die Funktion einwandfrei arbeitet:
- Der iSCSI-Initiator-Dienst muss auf dem Scan-Server ausgeführt werden.
- Ein Agent ist auf dem Scan-Server installiert, um eine Verbindung zu den erforderlichen NAKIVO Backup & Replication-Komponenten herzustellen.
Hinweis: Der Transporter , der auf dem Rechner mit dem Backup-Repository installiert ist, kann standardmäßig als Server zum Scannen von Backups in diesem Backup-Repository verwendet werden. Sie können diese Standardoption verwenden, wenn auf dem Rechner mit dem Backup-Repository ein Antivirenprogramm installiert ist.
Sie können die vollständige Liste der Anforderungen und unterstützte Antivirenprogramme Software einsehen.
Die im Walkthrough verwendete Umgebung
Diese Funktion kann direkt nach der Erstellung eines Backups genutzt werden, um später Zeit zu sparen, wenn Sie ein Objekt oder einen Rechner schnell wiederherstellen müssen, oder kurz vor der Wiederherstellung, wenn Sie sicherstellen möchten, dass der Wiederherstellungspunkt frei von Infektionen ist.
Im Folgenden stellen wir die Workflows für beide Szenarien vor, wobei wir in unserer Umgebung Folgendes verwenden:
- Virtuelle Appliance NAKIVO Backup & Replication v.10.11: 192.168.101.211
- Ein Server, der Server scannt: Windows 10 x64 (192.168.101.225)
- ESET NOD 32 Antivirus v.16, installiert auf einem Server, der Scans ausführt
- ESXi 7.0: 192.168.101.201
- ESXi 7.0: 192.168.101.202 (beide ESXi-Hosts wurden zum Inventar hinzugefügt)
- Eine Windows-VM auf ESXi 7.0
- Ein Backup einer Windows-VM in einem Backup-Repository von NAKIVO Backup & Replication
Ein Backup-Job ist für die tägliche Ausführung geplant.
Wir haben die Antivirensoftware mit den Standardeinstellungen in der Testversion installiert.
Hinweis: NAKIVO stellt keine Lizenzen für Antivirensoftware bereit. Sie sollten einen Testschlüssel verwenden oder die Antivirenlizenz manuell erwerben.
Hinzufügen eines Server-Scanners
NAKIVO Backup & Replication unterstützt Backup-Scans durch Antivirensoftware, die auf einem über das Netzwerk verfügbaren Server-Scanner installiert ist:
- Ein Server zum Scannen kann eine physische oder virtuelle Windows-/Linux-Maschine sein, auf der Antiviren-Software ausgeführt wird. Es gibt Support für Client- und Server-Versionen der Betriebssysteme Linux und Windows.
- Ein Server zum Scannen muss in der Lage sein, eine Netzwerkverbindung mit NAKIVO Backup & Replication herzustellen.
Hinweis: Es wird empfohlen, einen unter Linux laufenden Server zum Scannen von Linux-Backups und einen unter Windows laufenden Server zum Scannen von Windows-Backups zu verwenden. Linux-Server können in den meisten Fällen auch Windows-Backups scannen. Allerdings muss das Betriebssystem des Scan-Servers das Dateisystem des zu sichernden Rechners unterstützen.
Fahren wir fort, indem wir zunächst einen Scan-Server zum Inventar in der Weboberfläche der NAKIVO-Lösung hinzufügen.
- Gehen Sie zu
Settings>Inventory, klicken Sie auf das Symbol…und dann aufScan Servers.
- Geben Sie die Parameter des neuen Scan-Servers ein, den Sie hinzufügen möchten:
- Anzeigename: ScanServer01
- Plattform:
WindowsoderLinux– dies ist das Betriebssystem des Rechners, auf dem das Antivirenprogramm installiert ist - Hostname oder IP: Geben Sie den Hostnamen oder die IP-Adresse des Scan-Servers ein
- Anmeldeinformationen-Typ: Passwort (oder privater Schlüssel)
- Benutzername: Ein Benutzerkonto mit ausreichenden Berechtigungen, zum Beispiel das Administratorkonto
- Passwort: Das Passwort dieses Benutzerkontos
Legen Sie die maximale Last fest, d. h. die maximale Anzahl gleichzeitiger Aufgaben.
Nachdem Sie alle erforderlichen Parameter für den Server, der die Server scannt, eingegeben haben, klicken Sie auf
Test connection.Wenn der iSCSI-Initiator-Dienst auf dem Server, der die Server scannt, nicht gestartet ist, wird eine Meldung angezeigt, die Sie wie unten dargestellt darüber informiert.

- So starten Sie den iSCSI-Initiator-Dienst auf einem Windows-Rechner:
- Öffnen Sie die Computerverwaltung, indem Sie auf
Win+Rklicken, dann im Ausführen-Dialogfeldcompmgmt.msceingeben und die Eingabetaste drücken. - Gehen Sie zu
Services and Applications>Servicesund navigieren Sie zumMicrosoft iSCSI initiator service. Sie können den Dienst einmalig starten oder so konfigurieren, dass er nach dem Windows-Start automatisch gestartet wird.
- Öffnen Sie die Computerverwaltung, indem Sie auf
- Klicken Sie mit der rechten Maustaste auf den
Microsoft iSCSI initiator serviceund wählen SieProperties.
- Legen Sie im Fenster „Diensteigenschaften“ den Starttyp auf
Automaticfest und klicken Sie aufStart. Klicken Sie anschließend aufOK, um die Einstellungen zu speichern.
- Kehren Sie zur Weboberfläche von NAKIVO Backup & Replication zurück und klicken Sie erneut auf
Test Connection. Der Verbindungstest sollte nun erfolgreich sein. Klicken Sie aufAdd, um das Hinzufügen des neuen Scan-Servers zu beenden.Hinweis: Falls der Test fehlschlägt, stellen Sie sicher, dass die Firewall die Netzwerkverbindung nicht blockiert und dass alle Anforderungen erfüllt sind.

- Der neue Scan-Server wird nun in der Liste der Server zum Scannen angezeigt. Sie können dieses Fenster in der Weboberfläche schließen.

Sobald der Scan-Server hinzugefügt wurde, können Sie Backups auf Malware konfigurieren.
Backups vor der Wiederherstellung auf Malware prüfen
Sie können in NAKIVO Backup & Replication Malware-Scans durchführen, bevor Sie mit der Wiederherstellung der folgenden Arten von Backup-Jobs fortfahren:
- VMware vSphere-VM
- Microsoft Hyper-V-VM
- Nutanix AHV-VM
- VMware Cloud Director
- Physischer Rechner
- Flash-Boot
- Universelles Objekt
In diesem Beispiel verwenden wir einen „Flash VM Boot“-Job für den Malware-Scan vor der Wiederherstellung:
- Gehen Sie zu
Jobsund wählen Sie den Backupauftrag aus, der die Backups der Maschinen enthält, die Sie auf Viren und Malware überprüfen möchten. In unserem Fall ist dies der VMware-Windows-VM-Backupauftrag . - Sobald der Backupauftrag ausgewählt ist, klicken Sie auf
Recoverund wählen Sie im Menü der WiederherstellungFlash boot for VMwareaus.
Der Assistent für einen neuen Flash-VM-Boot-Auftrag für VMware wird geöffnet:
Backups. Wählen Sie die Backups aus dem gewünschten Backupauftrag aus, die Sie auf Viren scannen möchten. Sie können mehrere Backups auswählen. Wir wählen Windows-VM aus, die einzige gesicherte Maschine in unseren Backups. Klicken Sie in jedem Schritt des Assistenten aufNext, um fortzufahren.
Destination. Wählen Sie aus, wo die temporäre VM mit den aus dem Backup verbundenen virtuellen Festplatten ausgeführt werden soll. Zu den Zieloptionen gehören ein ESXi-Host, ein ESXi-Datenspeicher, ein Virtuelles Netzwerk und ein VM-Ordner (optional). Der ausgewählte ESXi-Host wurde bereits zum NAKIVO-Inventar hinzugefügt.
Schedule. Konfigurieren Sie den Plan oder wählen Sie aus, diesen „Flash-VM-Boot“-Job auf Anfrage auszuführen. Da wir ein Backup vor der Wiederherstellung auf Viren scannen möchten, wählen wir aus, diesen Job auf Anfrage auszuführen.
Options. Konfigurieren Sie die Optionen für den „Flash-VM-Boot“-Job.- Geben Sie einen Auftrags-Name ein.
- Klicken Sie bei der Option „
Malware detection“ auf „Enabled“.
Wählen Sie im angezeigten Popup-Fenster die Einstellungen für die Malware-Erkennung aus:
- Server scannen : Wählen Sie den Server aus, der zuvor zum Inventar hinzugefügt wurde.
- Scan-Typ :
Deep scanoderquick scan. Der Schnellscan dient zum Scannen von Standardstandorten auf einer Betriebssystemfestplatte (Partition), die typischerweise von Viren genutzt werden. Der Tiefenscan scannt alle Dateien. - Verhalten bei Malware-Erkennung auswählen : Wiederherstellungsauftrag abbrechen oder Fortfahren und in isoliertes Netzwerk wiederherstellen .
- Scan-Zeitlimit festlegen . Wird die festgelegte Zeit überschritten, wird der Auftrag mit dem Status „fehlgeschlagen“ beendet.
Klicken Sie nach der Konfiguration auf
Apply, um die Einstellungen zur Malware-Erkennung für diesen Auftrag zu speichern.Klicken Sie anschließend auf
Finish & Run, um den Assistenten abzuschließen und den Auftrag „Flash-VM-Boot“ mit dem Malware-Scan auszuführen.
- Wählen Sie den Ausführungsbereich des Auftrags aus und klicken Sie auf
Run.
Jede virtuelle Festplatte der auf dem ESXi-Host gestarteten temporären VM wird als iSCSI-Ziel bereitgestellt und auf dem Scan-Server eingebunden.
Warten Sie, bis die temporäre VM auf dem ESXi-Host erstellt wurde und die virtuellen Festplatten gemountet und auf Malware und Viren gescannt wurden.
Im folgenden Screenshot sehen Sie, dass der Flash-Boot-Auftrag ausgeführt wird und zwei Probleme gefunden wurden. Klicken Sie auf den Link „ “ „2 Probleme“ „ “, um die Details des Malware-Scans anzuzeigen.

Wie wir sehen können, erfordern zwei Probleme unsere Aufmerksamkeit. Klicken Sie auf View details , um weitere Informationen anzuzeigen. Nach dem Malware-Scan der VM-Sicherung hat das Antivirenprogramm zwei Dateien gefunden, die verdächtig sein könnten und vom Antivirenprogramm als Malware eingestuft werden.

Beachten Sie, dass der Flash-VM-Boot-Auftrag nicht automatisch gestoppt wird. Sie müssen diesen Auftrag manuell stoppen, nachdem Sie den Malware-Scan abgeschlossen und den Antiviren-Scanbericht überprüft haben.
Malware-Scan direkt nach der Sicherung
Um Malware-Scans nach einem Backupauftrag zu automatisieren, sollten Sie die Funktionen der Lösung unter Standortwiederherstellung nutzen:
- Gehen Sie in der NAKIVO Backup & Replication-Weboberfläche zu
Jobs, klicken Sie auf+, um einen neuen Auftrag hinzuzufügen, und klicken Sie dann aufSite recovery.
- Der Assistent für neue Site Recovery-Aufträge wird geöffnet. Klicken Sie im Schritt
ActionsaufRun Jobs, um die Aktion „Auftrag ausführen“ zur Abfolge der Aktionen für einen Site Recovery-Auftrag hinzuzufügen.
- Wählen Sie einen auszuführenden Auftrag aus. Wählen Sie den „Flash-Boot-Auftrag für VMware-Malware-Scan“ aus, der wie im vorherigen Abschnitt beschrieben erstellt wurde.
Wählen Sie die Aktionsoptionen aus:
- Diese Aktion ausführen in:
Run this action in both testing and production mode - Warteverhalten:
Start next action immediately
Klicken Sie auf
Save, um diese Standortwiederherstellungs-Auftragsaktion zu speichern und mit der Konfiguration weiterer Auftragsaktionen fortzufahren.
- Diese Aktion ausführen in:
- Fügen Sie die Aktion
Waitals zweite Auftragsaktion hinzu, die unmittelbar nach dem Start des Flash-VM-Boot-Auftrags ausgeführt werden soll.
- Konfigurieren Sie die Aktion Warten . Legen Sie eine Wartezeit fest, die auf Ihren Erfahrungen in Ihrer Umgebung basiert und berücksichtigt, wie lange das Scannen der Festplatten der aktuell gesicherten Maschine dauern kann. In unserem Beispiel sollte 1 Stunde ausreichen.
- Sie sollten sicherstellen, dass genügend Zeit für den Abschluss des Scans vorhanden ist, wenn der Flash-VM-Boot-Auftrag mit dem Malware-Scan gestoppt wird.
Run this action in both testing and production modeAktionen: -
Stop and fail the job if this action failsDiese Aktion ausführen in:
Fehlerbehandlung:
Save
Klicken Sie auf und kehren Sie zum Hinzufügen von Site Recovery-Aktionen zurück.
- Sie sollten sicherstellen, dass genügend Zeit für den Abschluss des Scans vorhanden ist, wenn der Flash-VM-Boot-Auftrag mit dem Malware-Scan gestoppt wird.
Stop Jobs
Klicken Sie auf
Konfigurieren Sie die Aktion„Aufträge stoppen“
. Wählen Sie den
- Flash-Boot-Auftrag für den Malware-Scan von VMware-VMs
- (den wir zuvor verwendet haben) aus. Nachdem die festgelegte Zeitspanne zum Scannen einer VM-Sicherung auf Viren (durch die Aktion „Warten“) abgelaufen ist, muss der „Flash-VM-Boot“-Job gestoppt werden (dieser Job kann nur direkt von einem Benutzer oder über eine „Standortwiederherstellung“-Stoppaktion gestoppt werden).
Run this action in both testing and production modeAktionsoptionen: -
Wait for this action to completeDiese Aktion ausführen in: -
Stop and fail the job if this action failsWarteverhalten:
Fehlerbehandlung:
Save
Klicken Sie auf , um diese Job-Aktion zu speichern.
- (den wir zuvor verwendet haben) aus. Nachdem die festgelegte Zeitspanne zum Scannen einer VM-Sicherung auf Viren (durch die Aktion „Warten“) abgelaufen ist, muss der „Flash-VM-Boot“-Job gestoppt werden (dieser Job kann nur direkt von einem Benutzer oder über eine „Standortwiederherstellung“-Stoppaktion gestoppt werden).
Next
Alle drei erforderlichen „Standortwiederherstellung“-Job-Aktionen wurden hinzugefügt. Klicken Sie im Site Recovery-Auftragsassistenten auf
Da keine Replikations- oder Failover-Aufträge vorhanden sind, können Sie den Schritt zur Netzwerkzuordnung überspringen (- ). Ebenso können Sie den Schritt Auftrag Chaining Re-IP
überspringen.
- Konfigurieren Sie den Testzeitplan in Schritt 4 des Assistenten. Verwenden Sie die
- Zeitplanoption, um diesen Site Recovery-Auftrag mit Malware-Scan unmittelbar nach Abschluss des Sicherungsauftrags auszuführen. Das bedeutet, dass der neu erstellte Site Recovery-Auftrag automatisch gestartet wird, sobald die Sicherung unserer VM abgeschlossen ist. Dadurch wird der Flash-VM-Boot-Job/die Flash-VM-Boot-Aktion mit aktivierter Malware-Prüfung ausgelöst. Infolgedessen startet die Malware-Prüfung automatisch.
Wählen Sie für „Zeitplan Nr. 1“ die folgenden Optionen aus: - Nach einem anderen Auftrag ausführen:
ImmediatelyVMware Windows-VM-Sicherung -
After successfulDiesen Auftrag ausführen:
.
Aktivieren Sie das Kontrollkästchen
. - Zeitplanoption, um diesen Site Recovery-Auftrag mit Malware-Scan unmittelbar nach Abschluss des Sicherungsauftrags auszuführen. Das bedeutet, dass der neu erstellte Site Recovery-Auftrag automatisch gestartet wird, sobald die Sicherung unserer VM abgeschlossen ist. Dadurch wird der Flash-VM-Boot-Job/die Flash-VM-Boot-Aktion mit aktivierter Malware-Prüfung ausgelöst. Infolgedessen startet die Malware-Prüfung automatisch.
Wiederherstellungszeit-Ziel (RTO) festlegen. Dieser Wert darf nicht kleiner sein als die Dauer der Aktion „ “ „Wait“ (die zweite Aktion in der Liste der Standortwiederherstellung-Auftragsaktionen). Da die Wartezeit für den Malware-Scan in diesem Beispiel 60 Minuten beträgt, legen wir als Wiederherstellungszeit-Ziel (RTO) 65 Minuten fest. Dies ist erforderlich, um einen Jobfehler zu vermeiden, der dadurch entsteht, dass nicht genügend Zeit zur Verfügung steht, um alle Aktionen des Site Recovery-Jobs abzuschließen.
Klicken Sie auf „
Finish“, um die Einstellungen zu speichern und den Assistenten zu schließen.
, um die dritte Aktion für den Site Recovery-Auftrag hinzuzufügen.
, um fortzufahren.
Netzwerk
Nun können Sie einen Backupauftrag für eine Windows-VM starten und sehen, wie die Jobautomatisierung funktioniert:
- Der Backupauftrag für die Windows-VM wird gestartet.
- Unmittelbar nach Abschluss des VM-Backups wird der Site Recovery-Job gestartet. Dieser Site Recovery-Job umfasst den „Flash-VM-Boot“-Job.
- Der „Flash-VM-Boot“-Auftrag mit Malware-Scan wird als Teil des Site Recovery-Auftrags gestartet.
- Nach Ablauf der für den Malware-Scan festgelegten Stunde werden alle Aufträge beendet. Sie können Probleme überprüfen und Antivirenberichte einsehen.

In diesem Beispiel haben wir erläutert, wie Sie Malware-Scans mit der NAKIVO-Lösung so konfigurieren, dass sie nach jedem Backup-Auftrag automatisch ausgeführt werden. Sie können Malware-Scans auch vor der Wiederherstellung physischer und virtueller Maschinen aus einem Backup durchführen, wie unten gezeigt.