Cómo proteger los backups contra el ransomware con el análisis de malware de NAKIVO

Las copias de seguridad se han convertido en un objetivo principal para el ransomware. Los piratas informáticos quieren asegurarse de que las empresas paguen el rescate impidiéndoles recuperar sus datos por sí mismas. Con NAKIVO Backup & Replication, dispones de varias funciones (por ejemplo, destinos de copia de seguridad inmutables) para garantizar que, una vez creada, una copia de seguridad no pueda infectarse ni corromperse con una nueva infección de ransomware. Sin embargo, ¿cómo se evita que una infección de malware ya existente, que pueda estar latente en su entorno de producción, se propague a sus backups?

El ransomware puede ser sofisticado y, después de infectar un equipo, puede permanecer inactivo antes de activarse para destruir datos. Cuando se hace backup de un equipo virtual o físico infectado con ransomware que tiene cifrado con retraso, el malware puede permanecer latente dentro del backup. Si posteriormente se restaura la copia de seguridad infectada, el ransomware podría volver a activarse e iniciar su proceso de cifrado con el tiempo. Este escenario puede provocar la reinfección de los sistemas y el cifrado de los datos recién restaurados, lo que supone un riesgo significativo para la integridad de su infraestructura.

En esta entrada, explicamos dos formas de utilizar la función «Análisis de malware en los backups» de NAKIVO Backup & Replication para garantizar que los backups que cree estén limpios y listos para recuperaciones satisfactorias cada vez.

Prueba NAKIVO Backup & Replication

Prueba NAKIVO Backup & Replication

Solicita una versión de prueba gratuita para descubrir todas las funciones de protección de datos de la solución. 15 días gratis. Sin limitaciones de funciones ni de capacidad. No es necesario facilitar ningún dato de tarjeta de crédito.

Prácticas recomendadas de NAKIVO para la recuperación tras un ataque de ransomware

NAKIVO Backup & Replication te ayuda a garantizar que dispones de suficientes copias de los datos críticos en diferentes ubicaciones para recuperarte con éxito después de cualquier incidente.

Algunas de las prácticas recomendadas para la recuperación tras un ataque de ransomware son:

  • Applying the {2}. Crea backups a intervalos regulares para asegurarte de que dispones de al menos tres copias de los datos. Al menos dos copias deben almacenarse en dos soportes diferentes, y al menos una copia debe almacenarse externa. Una política de retención adecuada, por ejemplo, utilizando el esquema de retención « abuelo-padre-hijo », garantizará que dispongas de suficientes puntos de recuperación para elegir una copia limpia si tu infraestructura se ve afectada por un ataque de ransomware.
  • Immutability. Almacena una de las copias de backup en « almacenamiento inmutable » o en un almacenamiento «aislado de la red». El almacenamiento inmutable te permite realizar una copia de backup una sola vez, sin que el ransomware pueda editar o eliminar los datos después de ello. El almacenamiento «aislado de la red» es un medio de almacenamiento que se desconecta físicamente después de hacer un backup, lo que impide que el ransomware obtenga acceso físico a estos datos. NAKIVO Backup & Replication admite varios destinos inmutables.
  • Backup and antivirus software integration. Deberías utilizar software antivirus para la detección de amenazas en máquinas físicas y virtuales. El software antivirus puede detectar y eliminar la mayoría de los tipos de virus. También deberías utilizar la detección de amenazas para los backups integrando el antivirus con tu solución de backups, lo que te permitirá disponer de backups limpios para recuperaciones sin problemas. Puede utilizar el análisis de malware en los backups en NAKIVO Backup & Replication para integrar el antivirus y analizar los backups en busca de malware.
  • Replication and DR. Utilice la replicación, ya sea regular o replicación en tiempo real, para la conmutación por recuperación y la restauración del entorno completa en caso de que el ransomware derribe su infraestructura y necesite iniciar sus máquinas en una ubicación diferente.

Mantener los backups protegidos con el análisis de malware en los backups de NAKIVO

El Función de análisis de malware en los backups de NAKIVO Backup & Replication le permite integrar un software antivirus y analizar los backups en busca de malware.

Cómo funciona el análisis de malware en los backups de NAKIVO

Los discos de la máquina física o virtual se exponen directamente desde la copia de seguridad como discos virtuales. A continuación, se inician en el servidor hipervisor seleccionado, como un host ESXi de VMware, Hyper-V, Nutanix, máquinas Linux/Windows y servidor de VMware Cloud Director.

En el caso de un host ESXi de VMware, los discos virtuales se conectan como destinos iSCSI a una máquina virtual temporal en el host ESXi de VMware. Los discos virtuales de las máquinas virtuales también se conectan al Analizar servidor como destinos iSCSI. Como resultado, el antivirus que se ejecuta en el servidor de análisis puede analizar discos o volúmenes montados como destinos iSCSI, de forma similar a como el antivirus analiza los discos locales.

A continuación se indican algunos requisitos que deben cumplirse para que la función funcione:

  • El servicio iniciador iSCSI debe ejecutarse en el servidor de análisis.
  • Se instala un agente en el servidor de análisis para conectarlo con los componentes NAKIVO Backup & Replication necesarios.

Nota: El Transportador instalado en el equipo con el repositorio de backups puede utilizarse por defecto como servidor de análisis para analizar las copias de seguridad de este repositorio de backups. Puede utilizar esta opción predeterminada si hay un antivirus instalado en el equipo con un repositorio de backups.

Puede consultar la lista completa de Requisitos y antivirus compatibles software.

El entorno utilizado en el tutorial

Esta función se puede utilizar justo después de crear un backup para ahorrar tiempo más adelante, cuando necesite recuperar rápidamente un objeto o un equipo, o justo antes de la recuperación si desea asegurarse de que el punto de recuperación está libre de infecciones.

A continuación, proporcionamos los flujos de trabajo para ambos escenarios utilizando lo siguiente en nuestro entorno:

  • Appliance virtual NAKIVO Backup & Replication v.10.11: 192.168.101.211
  • Un servidor de análisis con antivirus: Windows 10 x64 (192.168.101.225)
  • Antivirus ESET NOD 32 v.16 instalado en un Analizar servidor
  • ESXi 7.0: 192.168.101.201
  • ESXi 7.0: 192.168.101.202 (ambos hosts ESXi se han añadido al inventario)
  • Una máquina virtual Windows en ESXi 7.0
  • Un backup de máquina virtual en un repositorio de backups de NAKIVO Backup & Replication

Se ha programado un job de backup para que se ejecute a diario.

Hemos instalado el antivirus con la configuración predeterminada en modo de prueba.

Nota: NAKIVO no proporciona licencias para software antivirus. Debe utilizar una clave de prueba o adquirir la licencia del antivirus manualmente.

Añadir un servidor de análisis

NAKIVO Backup & Replication admite análisis de backups mediante software antivirus instalado en un servidor de análisis accesible a través de la red:

  • Un servidor de análisis puede ser una máquina física o virtual con Windows o Linux en la que se ejecute un software antivirus. Se admiten las versiones de cliente y servidor de los sistemas operativos Linux y Windows para el servidor de análisis.
  • Un servidor de análisis debe poder establecer una conexión de red con NAKIVO Backup & Replication.

Nota: Se recomienda utilizar un servidor de análisis que se ejecute en Linux para analizar copias de seguridad de Linux y servidores de análisis que se ejecuten en Windows para analizar copias de seguridad de Windows. Los servidores de análisis de Linux pueden analizar copias de seguridad de Windows en la mayoría de los usos prácticos.

  1. Settings > Inventory
    …Scan Servers

    Adding a scan server in NAKIVO Backup & Replication


    • WindowsLinux
    • Sin embargo, la idea es que el sistema operativo del servidor de análisis debe ser capaz de reconocer el sistema de archivos del equipo del que se hace el backup.

      Continuemos añadiendo primero un servidor de análisis al inventario en la interfaz web de la solución NAKIVO.

    • (o clave privada)
    • Nombre de usuario: Una cuenta de usuario con permisos suficientes, por ejemplo, la de administrador
    • Contraseña: La contraseña de esta cuenta de usuario

    Establezca la carga máxima, es decir, el número máximo de tareas simultáneas.

    Después de introducir todos los parámetros necesarios para el servidor de análisis, haga clic en Test connection.

    Si el servicio iniciador iSCSI no está iniciado en el servidor de análisis, aparecerá un mensaje informándole de ello, tal y como se muestra a continuación.

    Adding a new scan server and connection test

  2. Para iniciar el servicio de iniciador iSCSI en un equipo con Windows:
    • Abra «Administración de equipos» pulsando Win+R, y a continuación, en el cuadro de diálogo «Ejecutar», introduzca compmgmt.mscy pulse Intro.
    • Vaya a Services and Applications > Servicesy acceda a Microsoft iSCSI initiator service. Puede iniciar el servicio una sola vez o configurarlo para que se inicie automáticamente tras el arranque de Windows.
  3. Haga clic con el botón derecho del ratón en Microsoft iSCSI initiator service y seleccione Properties.

    Starting the iSCSI initiator service on the scan server (Windows 10)

  4. En la ventana de propiedades del servicio, establezca el tipo de inicio en Automatic y haga clic en Start. A continuación, pulse OK para guardar la configuración.

    Starting iSCSI initiator on Windows 10 in automatic mode

  5. Vuelve a la interfaz web de NAKIVO Backup & Replication y haz clic de nuevo en Test Connection . La prueba de conexión debería completarse ahora con éxito. Haz clic en Add para finalizar la adición del nuevo servidor de análisis.

    Nota: Si la prueba falla, asegúrate de que el cortafuegos no está bloqueando la conexión de red y de que cumples todos los requisitos.

    A connection with a scan server has been tested successfully

  6. El nuevo servidor de análisis aparece ahora en la lista de Analizar servidores. Puedes cerrar esta ventana en la interfaz web.

    A scan server has been added

Una vez añadido el servidor de análisis, puedes configurar análisis de malware en los backups.

Análisis de copias de seguridad en busca de malware antes de la recuperación

Puedes realizar análisis de malware en NAKIVO Backup & Replication antes de proceder a la recuperación de los siguientes tipos de tareas de copia de seguridad:

  • Máquina virtual VMware vSphere
  • Máquina virtual Microsoft Hyper-V
  • Máquina virtual Nutanix AHV
  • VMware Cloud Director
  • Máquina física
  • Arranque Flash
  • Objeto universal

En este ejemplo, utilizamos una tarea de arranque Flash de máquina virtual para el análisis de malware antes de la recuperación:

  1. Vaya a Jobs y seleccione el job de backup que incluya los backups de las máquinas en las que desea buscar virus y malware. En nuestro caso, se trata de , el job de backup de la máquina virtual VMware Windows .
  2. Una vez seleccionado el job de backup, haga clic en Recovery, en el menú de recuperación, pulse Flash boot for VMware.

    Adding a new Flash VM boot job for a VMware VM

Se abre , el Asistente para nuevo job de backup de VMware .

  1. BackupsSeleccione los backups del job correspondiente que desee analizar en busca de virus. Puede seleccionar varios backups. Seleccionamos la máquina virtual de Windows , que es la única máquina de la que disponemos de copia de seguridad. Haga clic en Next en cada paso del asistente para continuar.

    Selecting a backup of a VMware VM for a flash VM boot job with a malware scan

  2. Destination. Seleccione dónde ejecutar la máquina virtual temporal con los discos virtuales conectados desde la copia de seguridad. Las opciones de destino incluyen un host ESXi, un almacén de datos ESXi, una red virtual y una carpeta de la máquina virtual (opcionalmente). El host ESXi seleccionado ya se ha añadido al inventario de NAKIVO.

    Selecting a destination ESXi host to run a temporary VM

  3. Schedule. Configure la programación o seleccione la opción de ejecutar esta tarea «Inicio rápido de máquinas virtuales» bajo demanda. Como queremos analizar una copia de seguridad en busca de virus antes de la recuperación, seleccionamos ejecutar esta tarea bajo demanda.

    Selecting scheduling options for a Flash VM boot job

  4. Options. Configure las opciones de la tarea «Inicio rápido de máquinas virtuales».
    • Introduzca un nombre para la tarea.
    • Para la opción « Malware detection », haga clic en « Enabled».

    Seleccione la configuración de detección de malware en la ventana emergente que aparece:

    • Servidor de análisis : Seleccione el servidor de análisis que se añadió previamente al inventario.
    • Tipo de análisis : Deep scan o quick scan. El análisis rápido se utiliza para analizar las ubicaciones estándar del disco (partición) del sistema operativo que suelen utilizar los virus. El análisis profundo analiza todos los archivos.
    • Seleccionar el comportamiento si se detecta malware : Rechazar la tarea de recuperación o Continuar y recuperar en una red aislada .
    • Establecer el tiempo de espera del análisis . Si se supera el tiempo establecido, la tarea se cancela con el estado de error.

    Una vez configurado, haz clic en Apply para guardar la configuración de detección de malware para esta tarea.

    A continuación, haz clic en Finish & Run para finalizar el asistente y ejecutar la tarea «Inicio rápido de máquinas virtuales» con el análisis de malware.

    Enabling and configuring malware detection in options

  5. Selecciona el ámbito de ejecución de la tarea y pulsa Run.

    Running the Flash VM Boot job for all VMs

Cada disco virtual de la máquina virtual temporal iniciada en el host ESXi se expone como un destino iSCSI y se monta en el servidor de análisis.

Espere a que se cree la máquina virtual temporal en el host ESXi y a que los discos virtuales se monten y se analicen en busca de malware y virus.

En la captura de pantalla siguiente, se puede ver que la tarea de inicio rápido de máquinas virtuales está ejecutándose y que se han detectado dos problemas. Haga clic en el enlace 2 problemas para ver los detalles del análisis de malware.

2 issues were found after scanning a backup for viruses

Como podemos ver, hay dos problemas que requieren nuestra atención. Haga clic en View details para mostrar más información. Tras el análisis en busca de malware del backup de máquina virtual, el antivirus ha detectado dos archivos que pueden ser sospechosos y que el antivirus considera malware.

The report of malware scan of the backup in NAKIVO Backup & Replication

Tenga en cuenta que la tarea «Inicio rápido de máquinas virtuales» no se detiene automáticamente. Debe detener esta tarea manualmente tras completar el análisis en busca de malware y revisar el informe del análisis antivirus.

Análisis en busca de malware inmediatamente después del backup

Para automatizar los análisis en busca de malware después de un job de backup, debe utilizar las capacidades de la solución La restauración del entorno :

  1. Vaya a Jobs en la interfaz web de NAKIVO Backup & Replication, haga clic en + para añadir una nueva tarea y haga clic en Site recovery.

    Adding a new site recovery job

  2. Se abre el Asistente para nuevas tareas de Site Recovery . En el Actions paso, haga clic en Run Jobs para añadir la ejecutar tarea acción a la secuencia de acciones de una tarea de Site Recovery.

    Adding the Run Jobs action in a new site recovery job

  3. Seleccione una tarea para ejecutar. Seleccione la tarea de arranque rápido para el análisis de malware de VMware que se creó tal y como se describe en la sección anterior.

    Seleccione las opciones de la acción:

    • Ejecutar esta acción en: Run this action in both testing and production mode
    • Comportamiento de espera: Start next action immediately

    Pulse Save para guardar esta acción de la tarea de Restauración del entorno y continuar configurando otras acciones de la tarea.

    Selecting a Flash VM boot job to run as the first action in the site recovery job

  4. Añada la acción Wait como segunda acción de la tarea, que se ejecutará justo después de iniciar la tarea «Inicio rápido de máquinas virtuales».

    Adding the Wait action as the second action in the site recovery job

  5. Configure la acción de espera . Establezca un tiempo de espera basándose en su experiencia en su entorno en cuanto al tiempo que puede tardar en analizarse los discos de la máquina de la que se ha realizado la copia de seguridad. En nuestro ejemplo, 1 hora debería ser suficiente.

    • Run this action in both testing and production mode
    • Debes asegurarte de que haya tiempo suficiente para que el análisis haya finalizado cuando se detenga el arranque de la máquina virtual Flash con la tarea de análisis de malware.

    • Acciones:Stop and fail the job if this action fails

    Ejecutar esta acción en:

    Save

    Gestión de errores:

    Configuring the Wait action in the site recovery job

  6. Accede a

  7. y vuelve a añadir acciones de Site Recovery.Stop Jobs

    Adding the Stop VMware VMs action

  8. Haz clic en para añadir la tercera acción para la tarea de Site Recovery.

    Configura la acción

      Detener tareas

    • . Selecciona la Run this action in both testing and production mode Tarea de arranque rápido para el análisis de malware de máquinas virtuales de VMware
    • (que utilizamos anteriormente). Una vez transcurrido el periodo de tiempo definido para analizar en busca de virus un backup de máquina virtual (mediante la acción «Esperar»), la tarea «Inicio rápido de máquinas virtuales» debe detenerse (esta tarea solo puede detenerse directamente por un usuario o mediante la acción «Detener» de Restauración del entorno).

    • Opciones de la acción:Wait for this action to complete
    • Ejecutar esta acción en: Stop and fail the job if this action fails

    Comportamiento de espera:

    Save

    Tratamiento de errores:

    Selecting a Flash VM boot job to stop

  9. Pulse

  10. para guardar esta acción de la tarea.Next

    All three actions for malware scan after making a backup are added to the site recovery job

  11. Se han añadido las tres acciones necesarias para la tarea de Restauración del entorno. Dado que no hay tareas de replicación ni de conmutación por recuperación, puede omitir el paso de asignación de red ( Red ). Del mismo modo, puede omitir el paso Reasignación de IP .
  12. Configure el calendario de pruebas en el paso 4 del asistente. Utilice la opción de programación encadenamiento de jobs para ejecutar esta tarea de restauración del entorno con análisis de malware justo después de que se complete la tarea de copia de seguridad. Esto significa que, tan pronto como finalice el backup de nuestra máquina virtual, la tarea de restauración del entorno recién creada se iniciará automáticamente. Esto activa la tarea o acción de arranque rápido (Flash boot) con la configuración de análisis de malware activada. Como resultado, el análisis de malware se inicia automáticamente.

    Selecciona las siguientes opciones para la Programación n.º 1:

    • Ejecutar después de otra tarea: Backup de máquina virtual VMware Windows
    • Ejecutar esta tarea: Immediately.
    • Marca la casilla de verificación After successful .

    Configuring scheduling using job chaining to run the site recovery job right after a VM backup job

  13. En el paso « » (Opciones) , introduzca un nombre para la tarea; por ejemplo, « » (Análisis de malware SR tras el backup de máquina virtual) .

    Establezca el objetivo de tiempo de recuperación (RTO). Este valor de RTO no debe ser inferior al tiempo de la acción « » (Esperar) (la segunda acción de la lista de acciones de nuestra tarea de restauración del entorno). Dado que el tiempo de espera en este ejemplo para el análisis de malware es de 60 minutos, establecemos 65 minutos como RTO para esta tarea de restauración del entorno. Esto es necesario para evitar que la tarea falle debido a que no hay tiempo suficiente para completar todas las acciones de la tarea de restauración del entorno.

    Haz clic en Finish para guardar la configuración y cerrar el asistente.

    Configuring site recovery job options

Ahora puedes iniciar un job de backup de máquina virtual de Windows y ver cómo funciona la automatización de tareas:

  1. Se inicia el job de backup de máquina virtual de Windows.
  2. Justo después de que finalice el job de backup de máquina virtual, se inicia el job de restauración del entorno. Este job de restauración del entorno incluye la tarea «Inicio rápido de máquinas virtuales».
  3. Se inicia la tarea de inicio rápido de máquinas virtuales con análisis de malware como parte de la tarea de restauración del entorno.
  4. Cuando transcurre la hora establecida para el análisis de malware, se detienen todas las tareas. Puede comprobar si hay problemas y consultar los informes antivirus.

    Automatic scanning of backups for viruses after backup creation is working

En este ejemplo, hemos explicado cómo configurar los análisis de malware con la solución NAKIVO para que se ejecuten automáticamente después de cada tarea de copia de seguridad. También puede realizar análisis de malware antes de restaurar máquinas físicas y virtuales a partir de una copia de seguridad, tal y como se muestra a continuación.

Mira cómo funciona la solución

Mira cómo funciona la solución

Solicita una demostración personalizada de cualquier función para empezar en un santiamén. Nuestros ingenieros están a tu disposición para ayudarte y responder a cualquier pregunta que puedas tener.

Artículos recomendados