Comment protéger les sauvegardes contre les ransomwares grâce à la recherche de logiciels malveillants dans les sauvegardes de NAKIVO

Les sauvegardes sont devenues une cible privilégiée des ransomwares. Les pirates cherchent à s’assurer que les entreprises paient la rançon en les empêchant de réaliser la récupération de leurs données par leurs propres moyens. Avec NAKIVO Backup & Replication, vous disposez de plusieurs fonctionnalités (par exemple, des cibles de sauvegarde immuables) garantissant qu’une fois créée, une sauvegarde ne peut pas être infectée ou corrompue par un nouveau ransomware. Cependant, comment empêcher une infection par un logiciel malveillant existante, qui pourrait être en sommeil dans votre environnement de production, de se propager à vos sauvegardes ?

Les ransomwares peuvent être sophistiqués et, après avoir infecté une machine, rester inactifs avant d’être activés pour détruire les données. Lorsqu’une machine virtuelle ou physique infectée par un ransomware à chiffrement retardé est sauvegardée, le logiciel malveillant peut rester en sommeil au sein de la sauvegarde. Si la sauvegarde infectée est restaurée ultérieurement, le ransomware peut potentiellement redevenir actif et lancer son processus de chiffrement au fil du temps. Ce scénario peut entraîner une réinfection des systèmes et le chiffrement des données nouvellement restaurées, ce qui représente un risque important pour l’intégrité de votre infrastructure.

Dans cet article, nous expliquons deux façons d’utiliser la recherche de logiciels malveillants dans les sauvegardes (Backup Malware Scan) dans NAKIVO Backup & Replication pour vous assurer que les sauvegardes que vous créez sont saines et prêtes à être restaurées avec succès à chaque fois.

Essayez NAKIVO Backup & Replication

Essayez NAKIVO Backup & Replication

Profitez d'un essai gratuit pour découvrir toutes les fonctionnalités de protection des données de la solution. 15 jours gratuits. Aucune restriction en termes de fonctionnalités ou de capacité. Aucune carte bancaire requise.

Meilleures pratiques NAKIVO pour la récupération après une attaque par ransomware

NAKIVO Backup & Replication vous aide à vous assurer que vous disposez d’un nombre suffisant de copies de vos données critiques réparties sur différents emplacements afin de pouvoir réaliser la récupération avec succès après tout incident.

Voici quelques-unes des meilleures pratiques en matière de récupération après une attaque par ransomware :

  • Applying the {2}. Effectuez des sauvegardes à intervalles réguliers afin de vous assurer de disposer d’au moins trois copies de vos données. Au moins deux copies doivent être stockées sur deux supports différents, et au moins une copie doit être stockée hors site. Une politique de conservation appropriée, par exemple en utilisant le schéma de conservation « grand-père-père-fils », vous garantira de disposer de suffisamment de points de récupération pour choisir une copie saine si votre infrastructure est touchée par une attaque par ransomware.
  • Immutability. Stockez l’une des copies de sauvegarde sur un support « Stockage immuable » ou un support de stockage «isolé». Un stockage immuable vous permet d’écrire une sauvegarde une seule fois, sans possibilité de modifier ou de supprimer les données après l’attaque par ransomware. Un support de stockage « isolé » est un support physiquement déconnecté après l’écriture d’une sauvegarde, ce qui empêche les ransomwares d’accéder physiquement à ces données. NAKIVO Backup & Replication prend en charge plusieurs cibles immuables.
  • Backup and antivirus software integration. Vous devriez utiliser un logiciel antivirus pour la détection des menaces sur les machines physiques et virtuelles. Un logiciel antivirus peut détecter et supprimer la plupart des types de virus. Vous devriez également utiliser la détection des menaces pour les sauvegardes en intégrant un antivirus à votre solution de sauvegarde afin de disposer de sauvegardes saines pour des restaurations sans risque. Vous pouvez utiliser la fonctionnalité « Recherche de logiciels malveillants dans les sauvegardes » (Backup Malware Scan) dans NAKIVO Backup & Replication pour intégrer un antivirus et analyser les sauvegardes à la recherche de logiciels malveillants.
  • Replication and DR. Utilisez la réplication, qu’elle soit régulière ou réplication en temps réelpour le basculement et la reprise après sinistre au cas où un rançongiciel mettrait votre infrastructure hors service et que vous deviez démarrer vos machines depuis un autre emplacement.

Protéger vos sauvegardes avec la fonctionnalité « Recherche de logiciels malveillants dans les sauvegardes » de NAKIVO

La fonctionnalité Fonctionnalité de recherche de logiciels malveillants dans les sauvegardes dans NAKIVO Backup & Replication vous permet d’intégrer un logiciel antivirus et d’analyser les sauvegardes à la recherche de logiciels malveillants.

Fonctionnement de la recherche de logiciels malveillants dans les sauvegardes de NAKIVO

Les disques de la machine physique ou virtuelle sont exposés directement à partir de la sauvegarde sous forme de disques virtuels. Ils sont ensuite démarrés sur le serveur d’hyperviseur sélectionné, tel qu’un hôte ESXi, Hyper-V, Nutanix, des machines Linux/Windows et VMware Cloud Director.

Dans le cas d’un hôte ESXi, les disques virtuels sont connectés en tant que cibles iSCSI à une machine virtuelle temporaire sur l’hôte ESXi. Les disques virtuels des machines virtuelles sont également connectés au serveur d’analyse en tant que cibles iSCSI. Par conséquent, l’antivirus exécuté sur le serveur d’analyse peut analyser les disques/volumes montés en tant que cibles iSCSI, de la même manière qu’il analyse les disques locaux.

Voici quelques conditions à remplir pour que cette fonctionnalité fonctionne :

  • Le service d’initiateur iSCSI doit être exécuté sur le serveur d’analyse.
  • Un agent est installé sur le serveur d’analyse afin de le connecter aux composants NAKIVO Backup & Replication nécessaires.

Remarque : Le Transporteur installé sur la machine hébergeant le référentiel de sauvegarde peut être utilisé par défaut comme serveur de scan pour analyser les sauvegardes de ce référentiel de sauvegarde. Vous pouvez utiliser cette option par défaut si un antivirus est installé sur la machine hébergeant un référentiel de sauvegarde.

Vous pouvez consulter la liste complète des logiciels conditions à remplir et antivirus pris en charge .

L’environnement utilisé dans la procédure pas à pas

Cette fonctionnalité peut être utilisée immédiatement après la création d’une sauvegarde afin de gagner du temps ultérieurement lorsque vous devez restaurer rapidement un objet ou une machine, ou juste avant la récupération si vous souhaitez vous assurer que le point de récupération est exempt d’infection.

Nous fournissons ci-dessous les workflows pour ces deux scénarios en utilisant les éléments suivants dans notre environnement :

  • Appliance virtuelle NAKIVO Backup & Replication v.10.11 : 192.168.101.211
  • Un serveur d’analyse équipé d’un antivirus : Windows 10 x64 (192.168.101.225)
  • Antivirus ESET NOD 32 v.16 installé sur un serveur d’analyse
  • ESXi 7.0 : 192.168.101.201
  • ESXi 7.0 : 192.168.101.202 (les deux hôtes ESXi sont ajoutés à l’inventaire)
  • Une machine virtuelle Windows sur ESXi 7.0
  • Une sauvegarde de machine virtuelle Windows dans un référentiel de sauvegarde de NAKIVO Backup & Replication

Une tâche de sauvegarde est planifiée pour s’exécuter quotidiennement.

Nous avons installé l’antivirus avec les paramètres par défaut en mode d’essai.

Remarque : NAKIVO ne fournit pas de licences pour les logiciels antivirus. Vous devez utiliser une clé d’essai ou acheter la licence de l’antivirus manuellement.

Ajout d’un serveur d’analyse

NAKIVO Backup & Replication prend en charge les analyses de sauvegarde par un logiciel antivirus installé sur un serveur d’analyse accessible via le réseau :

  • Un serveur d’analyse peut être une machine physique ou virtuelle Windows/Linux sur laquelle s’exécute un logiciel antivirus. Les versions client et serveur des systèmes d’exploitation Linux et Windows sont prises en charge pour le serveur d’analyse.
  • Un serveur d’analyse doit être capable d’établir une connexion réseau avec NAKIVO Backup & Replication.

Remarque : Il est recommandé d’utiliser un serveur d’analyse fonctionnant sous Linux pour analyser les sauvegardes Linux et des serveurs d’analyse fonctionnant sous Windows pour analyser les sauvegardes Windows. Les serveurs d’analyse Linux peuvent analyser les sauvegardes Windows dans la plupart des cas d’utilisation.

  1. Settings >
    Inventory…Scan Servers

    Adding a scan server in NAKIVO Backup & Replication

    • Cependant, il faut que le système d’exploitation du serveur de scan soit capable de prendre en charge le système de fichiers de la machine sauvergardée.

      Commençons par ajouter un serveur de scan à l’inventaire dans l’interface web de la solution NAKIVO.

    • XML-PH-0002@deepl.internal , cliquez sur l’icône , puis sur Windows.
      Linux

    • Saisissez les paramètres du nouveau serveur d’analyse que vous ajoutez :
    • Nom d’affichage : ScanServer01
    • Plateforme :
    • ou

    • – il s’agit du système d’exploitation de la machine sur laquelle l’antivirus est installé
    • Nom d’hôte ou adresse IP :

    Saisissez le nom d’hôte ou l’adresse IP du serveur d’analyse

    nombre maximal de tâches simultanées

    Type d’identifiants de connexion :

    Mot de passe Après avoir saisi tous les paramètres requis pour le serveur d’analyse, cliquez sur Test connection.

    Si le service d’initiateur iSCSI n’est pas démarré sur le serveur d’analyse, un message s’affiche pour vous en informer, comme illustré ci-dessous.

    Adding a new scan server and connection test

  2. Pour démarrer le service d’initiateur iSCSI sur un ordinateur Windows :
    • Ouvrez la Gestion de l’ordinateur en appuyant sur Win+R, puis, dans la boîte de dialogue Exécuter, saisissez compmgmt.mscet appuyez sur Entrée.
    • Accédez à Services and Applications > Services, puis naviguez jusqu’à Microsoft iSCSI initiator service. Vous pouvez démarrer le service manuellement ou le configurer pour qu’il démarre automatiquement au démarrage de Windows.
  3. Cliquez avec le bouton droit sur Microsoft iSCSI initiator service et sélectionnez Properties.

    Starting the iSCSI initiator service on the scan server (Windows 10)

  4. Dans la fenêtre des propriétés du service, définissez le type de démarrage sur Automatic et cliquez sur Start. Cliquez ensuite sur OK pour enregistrer les paramètres.

    Starting iSCSI initiator on Windows 10 in automatic mode

  5. Revenez à l’interface Web de NAKIVO Backup & Replication et cliquez à nouveau sur Test Connection . Le test de connexion devrait désormais aboutir. Cliquez sur Add pour terminer l’ajout du nouveau serveur d’analyse.

    Remarque : Si le test échoue, assurez-vous que le pare-feu ne bloque pas la connexion réseau et que vous remplissez toutes les conditions à remplir.

    A connection with a scan server has been tested successfully

  6. Le nouveau serveur d’analyse s’affiche désormais dans la liste des serveurs d’analyse. Vous pouvez fermer cette fenêtre dans l’interface Web.

    A scan server has been added

Une fois le serveur d’analyse ajouté, vous pouvez configurer des recherches de logiciels malveillants dans les sauvegardes.

Analyse des sauvegardes à la recherche de logiciels malveillants avant la restauration

Vous pouvez effectuer des analyses anti-malware dans NAKIVO Backup & Replication avant de procéder à la restauration des types de tâches de sauvegarde suivants :

  • Machine virtuelle VMware vSphere
  • Machine virtuelle Microsoft Hyper-V
  • Machine virtuelle Nutanix AHV
  • VMware Cloud Director
  • Machine physique
  • Démarrage Flash
  • Objet universel

Dans cet exemple, nous utilisons une tâche de démarrage Flash VM pour effectuer une analyse anti-malware avant la restauration :

  1. Accédez à Jobs et sélectionnez la tâche de sauvegarde qui inclut les sauvegardes des machines que vous souhaitez analyser à la recherche de virus et de logiciels malveillants. Dans notre cas, il s’agit de la tâche de sauvegarde de la machine virtuelle VMware Windows .
  2. Une fois la tâche de sauvegarde sélectionnée, cliquez sur Recover, puis, dans le menu de récupération, cliquez sur Flash boot for VMware.

    Adding a new Flash VM boot job for a VMware VM

L’assistant « Nouvel assistant de tâche de sauvegarde pour VMware » s’ouvre :

  1. Backups. Sélectionnez les sauvegardes de la tâche de sauvegarde souhaitée que vous souhaitez analyser à la recherche de virus. Vous pouvez sélectionner plusieurs sauvegardes. Nous sélectionnons Windows-VM , qui est la seule machine à sauvegarder dans nos sauvegardes. Cliquez sur Next à chaque étape de l’assistant pour continuer.

    Selecting a backup of a VMware VM for a flash VM boot job with a malware scan

  2. Destination. Sélectionnez l’emplacement où exécuter la machine virtuelle temporaire avec les disques virtuels connectés à partir de la sauvegarde. Les options de destination comprennent un hôte ESXi, un magasin de données ESXi, un réseau virtuel et un VM-Ordner (facultatif). L’hôte ESXi sélectionné a déjà été ajouté à l’inventaire NAKIVO.

    Selecting a destination ESXi host to run a temporary VM

  3. ScheduleConfigurez la planification ou choisissez d’exécuter cette tâche « démarrage instantané de machines virtuelles » sur demande. Comme nous souhaitons analyser une sauvegarde à la recherche de virus avant la restauration, nous choisissons d’exécuter cette tâche sur demande.

    Selecting scheduling options for a Flash VM boot job

  4. Options. Configurez les options de la tâche « démarrage instantané de machines virtuelles ».
    • Saisissez un nom de tâche.
    • Pour l’option « Malware detection », cliquez sur « Enabled».

    Sélectionnez les paramètres de détection des logiciels malveillants dans la fenêtre contextuelle qui s’affiche :

    • Serveur d’analyse : sélectionnez le serveur d’analyse qui a été ajouté précédemment à l’inventaire.
    • Type d’analyse : Deep scan ou quick scan. L’analyse rapide permet d’analyser les emplacements standard d’un disque (partition) du système d’exploitation généralement utilisés par les virus. L’analyse approfondie analyse tous les fichiers.
    • Sélectionnez le comportement en cas de détection d’un logiciel malveillant : Échouer la tâche de restauration ou Continuer et restaurer vers un réseau isolé .
    • Définissez le délai d’expiration de l’analyse . Si le délai défini est dépassé, la tâche est interrompue et son statut est défini sur « Échec ».

    Une fois la configuration terminée, cliquez sur Apply pour enregistrer les paramètres de détection des logiciels malveillants pour cette tâche.

    Cliquez ensuite sur Finish & Run pour terminer l’assistant et lancer la tâche « Démarrage instantané de machines virtuelles » avec l’analyse des logiciels malveillants.

    Enabling and configuring malware detection in options

  5. Sélectionnez la portée d’exécution de la tâche, puis cliquez sur Run.

    Running the Flash VM Boot job for all VMs

Chaque disque virtuel de la machine virtuelle temporaire démarrée sur l’hôte ESXi est exposé en tant que cible iSCSI et monté sur le serveur d’analyse.

Attendez que la machine virtuelle temporaire soit créée sur l’hôte ESXi et que les disques virtuels soient montés et analysés à la recherche de logiciels malveillants et de virus.

Sur la capture d’écran ci-dessous, vous pouvez voir que la tâche de démarrage instantané de machines virtuelles est en cours d’exécution et que 2 problèmes ont été détectés. Cliquez sur le lien 2 problèmes pour consulter les détails de l’analyse anti-malware.

2 issues were found after scanning a backup for viruses

Comme nous pouvons le constater, 2 problèmes nécessitent notre attention. Cliquez sur View details pour afficher plus d’informations. À l’issue de l’analyse anti-malware de la sauvegarde de la machine virtuelle, l’antivirus a détecté deux fichiers potentiellement suspects et considérés comme des logiciels malveillants par le logiciel antivirus.

The report of malware scan of the backup in NAKIVO Backup & Replication

Notez que la tâche « Démarrage instantané de machines virtuelles » ne s’arrête pas automatiquement. Vous devez arrêter cette tâche manuellement après avoir terminé l’analyse anti-malware et vérifié le rapport d’analyse antivirus.

Analyse anti-malware immédiatement après la sauvegarde

Pour automatiser les analyses anti-malware après une tâche de sauvegarde, vous devez utiliser les fonctionnalités Reprise après sinistre de la solution :

  1. Accédez à Jobs dans l’interface Web de NAKIVO Backup & Replication, cliquez sur + pour ajouter une nouvelle tâche, puis cliquez sur Site recovery.

    Adding a new site recovery job

  2. L’assistant « Nouvelle tâche de Site Recovery » s’ouvre. À l’étape Actions , cliquez sur Run Jobs pour ajouter l’action « Exécuter la tâche » à la séquence d’actions d’une tâche de Site Recovery.

    Adding the Run Jobs action in a new site recovery job

  3. Sélectionnez une tâche à exécuter. Sélectionnez la tâche « Démarrage Flash pour l’analyse anti-malware VMware » qui a été créée comme décrit dans la section précédente.

    Sélectionnez les options de l’action :

    • Exécuter cette action dans : Run this action in both testing and production mode
    • Comportement d’attente : Start next action immediately

    Cliquez sur Save pour enregistrer cette action de tâche Reprise après sinistre et poursuivre la configuration des autres actions de tâche.

    Selecting a Flash VM boot job to run as the first action in the site recovery job

  4. Ajoutez l’action Wait en tant que deuxième action de tâche à exécuter immédiatement après le lancement de la tâche « Démarrage instantané de machines virtuelles ».

    Adding the Wait action as the second action in the site recovery job

  5. Configurez l’action Attente . Définissez un délai d’attente en fonction de votre expérience dans votre environnement, en tenant compte du temps nécessaire à l’analyse des disques de la machine actuellement sauvegardée. Dans notre exemple, 1 heure devrait suffire.

    • Run this action in both testing and production mode
    • Stop and fail the job if this action fails

    Save

    Configuring the Wait action in the site recovery job

  6. Vous devez vous assurer qu’il reste suffisamment de temps pour que l’analyse soit terminée lorsque la tâche de démarrage de la machine virtuelle Flash avec analyse anti-malware est arrêtée.
    Stop Jobs Actions :

    Adding the Stop VMware VMs action

    Exécuter cette action dans :

  7. Gestion des erreurs :

    Cliquez sur

    et revenez à l’ajout d’actions de Site Recovery.

    • Run this action in both testing and production mode
    • Wait for this action to complete Cliquez sur
    • pour ajouter la troisième action à la tâche Site Recovery.

    • Stop and fail the job if this action fails

    Configurez l’action Save Arrêter les tâches

    . Sélectionnez la

    tâche de démarrage Flash pour l’analyse anti-malware des machines virtuelles VMware Selecting a Flash VM boot job to stop (que nous avons utilisée précédemment). Une fois le délai défini pour l’analyse antivirus d’une sauvegarde de machine virtuelle (par l’action « Attendre ») écoulé (expiré), la tâche de démarrage instantané de machines virtuelles doit être arrêtée (cette tâche ne peut être arrêtée que directement par un utilisateur ou via une action « Arrêter » de Reprise après sinistre).

    Options d’action :

  8. Next Exécuter cette action dans :

    All three actions for malware scan after making a backup are added to the site recovery job

    Comportement d’attente :

  9. Gestion des erreurs :
  10. Cliquez sur

  11. pour enregistrer cette action de tâche.chaînage de tâches

    • Les trois actions de tâche Reprise après sinistre requises ont été ajoutées. Cela signifie que dès que la sauvegarde de notre machine virtuelle sera terminée, la tâche Reprise après sinistre nouvellement créée sera lancée automatiquement. Cela déclenche la tâche/action de démarrage Flash avec le paramètre d’analyse des logiciels malveillants activé. Par conséquent, l’analyse des logiciels malveillants démarre automatiquement.
    • Sélectionnez les options suivantes pour la planification n° 1 :

    • Immediately

    • Exécuter après une autre tâche :

    • Sauvegarde de machine virtuelle VMware Windows After successful

    Exécuter cette tâche :

    .Configuring scheduling using job chaining to run the site recovery job right after a VM backup job

    Cochez la case

  12. .


  13. Cette étape est nécessaire pour éviter l’échec de la tâche dû à un délai insuffisant pour mener à bien toutes les actions de la tâche de reprise après sinistre.

    Cliquez sur Finish pour enregistrer les paramètres et fermer l’assistant.

    Configuring site recovery job options

Vous pouvez désormais lancer une tâche de sauvegarde de machine virtuelle Windows et observer le fonctionnement de l’automatisation des tâches :

  1. La tâche de sauvegarde de la machine virtuelle Windows est lancée.
  2. Dès que la tâche de sauvegarde de la machine virtuelle est terminée, la tâche de reprise après sinistre est lancée. Cette tâche de reprise après sinistre inclut la tâche « Démarrage instantané de machines virtuelles ».
  3. La tâche de démarrage instantané de machines virtuelles avec analyse anti-malware est lancée dans le cadre de la tâche Site Recovery.
  4. Une fois l’heure définie pour l’analyse anti-malware écoulée, toutes les tâches sont arrêtées. Vous pouvez vérifier les problèmes éventuels et consulter les rapports antivirus.

    Automatic scanning of backups for viruses after backup creation is working

Dans cet exemple, nous avons expliqué comment configurer les analyses anti-malware avec la solution NAKIVO pour qu’elles s’exécutent automatiquement après chaque tâche de sauvegarde. Vous pouvez également effectuer des analyses anti-malware avant de restaurer des machines physiques et virtuelles à partir d’une sauvegarde, comme illustré ci-dessous.

Découvrez la solution en action

Découvrez la solution en action

Demandez une démonstration personnalisée de n'importe quelle fonctionnalité pour vous lancer en un clin d'œil. Nos ingénieurs sont là pour vous aider et répondre à toutes vos questions.

Les gens qui ont consulté cet article ont également lu