Come proteggere i backup dal ransomware con la scansione antimalware di NAKIVO
I backup sono diventati uno degli obiettivi principali del ransomware. Gli hacker vogliono assicurarsi che le aziende paghino il riscatto impedendo loro di ripristinare autonomamente i propri dati. Con NAKIVO Backup & Replication, si hanno a disposizione diverse funzioni (ad esempio, destinazioni di backup immutabili) per garantire che, una volta creato, un backup non possa essere infettato o danneggiato da una nuova infezione da ransomware. Tuttavia, come si fa a impedire che un’infezione da malware già presente, che potrebbe essere latente nel vostro ambiente di produzione, si propaghi ai vostri backup?
Il ransomware può essere sofisticato e, dopo aver infettato una macchina, può rimanere in uno stato di inattività prima di essere attivato per distruggere i dati. Quando viene eseguito il backup di una VM o di una macchina fisica infettata da un ransomware con crittografia ritardata, il malware può rimanere latente all’interno del backup. Se il backup infetto viene successivamente ripristinato, il ransomware può potenzialmente attivarsi nuovamente, avviando il proprio processo di crittografia nel corso del tempo. Questo scenario può portare a una reinfezione dei sistemi e alla crittografia dei dati appena ripristinati, rappresentando un rischio significativo per l’integrità della vostra Infrastruttura.
In questo articolo, illustriamo due modi per utilizzare la funzione “Scansione dei backup per rilevare i malware” in NAKIVO Backup & Replication per garantire che i backup creati siano puliti e pronti per un ripristino riuscito in ogni occasione.
Migliori procedure consigliate NAKIVO per il ripristino in caso di ransomware
NAKIVO Backup & Replication vi aiuta a garantire di disporre di un numero sufficiente di copie dei dati critici distribuite in diverse ubicazioni per poter effettuare un ripristino con successo dopo qualsiasi incidente.
Alcune delle migliori procedure consigliate per il ripristino in caso di ransomware sono:
Applying the{2}. Eseguite backup a intervalli regolari per assicurarvi di disporre di almeno tre copie dei dati. Almeno due copie devono essere archiviate su due supporti diversi e almeno una copia deve essere conservata offsite. Una politica di conservazione adeguata, ad esempio utilizzando lo schema di conservazione nonno-padre-figlio , garantirà di disporre di un numero sufficiente di punti di ripristino per scegliere una copia integra nel caso in cui l’infrastruttura venga colpita da un attacco ransomware.Immutability. Archiviare una delle copie di backup su Storage immutabile o su un supporto di storage con protezione air-gap. L’archiviazione con immutabilità consente di eseguire un backup una sola volta, senza che il ransomware possa successivamente modificare o cancellare i dati. L’archiviazione “con protezione air-gap” è un supporto di archiviazione che viene fisicamente scollegato dopo la scrittura di un backup, impedendo al ransomware di ottenere l’accesso fisico a tali dati. NAKIVO Backup & Replication supporta diverse destinazioni immutabili.Backup and antivirus software integration. È consigliabile utilizzare un software antivirus per il rilevamento delle minacce sia sulle macchine fisiche che sulle VM. Il software antivirus è in grado di rilevare ed eliminare la maggior parte dei tipi di virus. È inoltre consigliabile integrare il rilevamento delle minacce nei backup, integrando l’antivirus con la soluzione di backup per garantire backup integri e ripristini senza compromissioni. È possibile utilizzare la funzione “Scansione dei backup per rilevare i malware” in NAKIVO Backup & Replication per integrare l’antivirus ed eseguire la scansione dei backup alla ricerca di malware.Replication and DR.Utilizzate la replica, sia essa regolare o replica in tempo reale, per il failover e il ripristino completo ripristino dell’ambiente nel caso in cui il ransomware metta fuori uso la vostra infrastruttura e dobbiate avviare le vostre macchine in una diversa ubicazione.
Protezione dei backup con la funzione “Scansione dei backup per rilevare i malware” di NAKIVO
La funzione Scansione dei backup per rilevare i malware in NAKIVO Backup & Replication consente di integrare il software antivirus ed eseguire la scansione dei backup alla ricerca di malware.
Come funziona la scansione dei backup per rilevare i malware di NAKIVO
I dischi della macchina fisica o virtuale vengono esposti direttamente dal backup come dischi virtuali. Vengono quindi avviati sul server hypervisor selezionato, come un host VMware ESXi, Hyper-V, Nutanix, macchine Linux/Windows e VMware Cloud Director.
Nel caso di un host VMware ESXi, i dischi virtuali vengono collegati come target iSCSI a una macchina virtuale temporanea sull’host VMware ESXi. Anche i dischi virtuali delle VM vengono collegati al server di scansione come destinazioni iSCSI. Di conseguenza, l’antivirus in esecuzione sul server di scansione è in grado di eseguire la scansione di dischi/volumi montati come destinazioni iSCSI, analogamente a quanto avviene per i dischi locali.
Di seguito sono riportati alcuni requisiti che devono essere soddisfatti affinché la funzione sia operativa:
- Il servizio iniziatore iSCSI deve essere in esecuzione sul server di scansione.
- Sul server di scansione è installato un agente per collegarlo ai componenti NAKIVO Backup & Replication necessari.
Nota: Il Transporter installato sul computer con il repository di backup può essere utilizzato per impostazione predefinita come server di scansione per eseguire la scansione dei backup in questo repository di backup. È possibile utilizzare questa opzione predefinita se sul computer con il repository di backup è installato un antivirus.
È possibile consultare l’elenco completo del software requisiti e antivirus supportati .
L’ambiente utilizzato nella procedura dettagliata
Questa funzione può essere utilizzata subito dopo la creazione di un backup per risparmiare tempo in seguito, quando è necessario ripristinare rapidamente un oggetto o un computer, oppure appena prima del ripristino se si desidera assicurarsi che il punto di ripristino sia privo di infezioni.
Di seguito forniamo i flussi di lavoro per entrambi gli scenari utilizzando quanto segue nel nostro ambiente:
- Virtual appliance NAKIVO Backup & Replication v.10.11: 192.168.101.211
- Un server di scansione con antivirus: Windows 10 x64 (192.168.101.225)
- ESET NOD 32 Antivirus v.16 installato su un server di scansione
- ESXi 7.0: 192.168.101.201
- ESXi 7.0: 192.168.101.202 (entrambi gli host ESXi sono stati aggiunti all’inventario)
- Una macchina virtuale Windows su ESXi 7.0
- Un backup di una macchina virtuale Windows in un repository di backup di NAKIVO Backup & Replication
È pianificato un processo di backup con esecuzione giornaliera.
Abbiamo installato l’antivirus con le impostazioni predefinite in modalità di prova.
Nota: NAKIVO non fornisce licenze per il software antivirus. È necessario utilizzare una chiave di prova o acquistare manualmente la licenza dell’antivirus.
Aggiunta di un server di scansione
NAKIVO Backup & Replication supporta le scansioni dei backup da parte di software antivirus installato su un server di scansione disponibile tramite la rete:
- Un server di scansione può essere una macchina fisica o virtuale Windows/Linux su cui è in esecuzione un software antivirus. Per il server di scansione sono supportate le versioni client e server dei sistemi operativi Linux e Windows.
- Un server di scansione deve essere in grado di stabilire una connessione di rete con NAKIVO Backup & Replication.
Nota: Si consiglia di utilizzare un server di scansione in esecuzione su Linux per eseguire la scansione dei backup Linux e server di scansione in esecuzione su Windows per eseguire la scansione dei backup Windows. I server di scansione Linux possono eseguire la scansione dei backup Windows nei casi più comuni.
Settings>Inventory
…Scan Servers
-
Windows
LinuxTuttavia, l’idea è che il sistema operativo del server di scansione debba essere in grado di riconoscere il file system della macchina di cui si esegue il backup.Procediamo innanzitutto aggiungendo un server di scansione all’inventario nell’interfaccia web della soluzione NAKIVO.
- Vai su
- e poi su .
-
Inserisci i parametri del nuovo server di scansione che stai aggiungendo: - Nome di visualizzazione: ScanServer01
, fai clic sull’icona
Piattaforma:numero massimo di attività simultanee
oppure
– si tratta del sistema operativo del computer su cui è installato l’antivirus
Test connectionNome host o IP:
Inserisci il nome host o l’indirizzo IP del server di scansione

Tipo di credenziali:
- Per avviare il servizio di iniziatore iSCSI su un computer Windows:
- Apri Gestione computer premendo
Win+R, quindi nella finestra di dialogo Esegui, digitacompmgmt.msce premi Invio. - Vai su
Services and Applications>Servicese seleziona il servizioMicrosoft iSCSI initiator service. Puoi avviare il servizio una volta sola oppure configurarlo in modo che si avvii automaticamente all’avvio di Windows.
- Apri Gestione computer premendo
- Fai clic con il tasto destro del mouse su
Microsoft iSCSI initiator servicee selezionaProperties.
- Nella finestra delle proprietà del servizio, imposta il tipo di avvio su
Automatice fai clic suStart. Quindi selezionaOKper salvare le impostazioni.
- Torna all’interfaccia web di NAKIVO Backup & Replication e clicca nuovamente su
Test Connection. Il test di connessione dovrebbe ora avere esito positivo. Clicca suAddper terminare l’aggiunta del nuovo server di scansione.Nota: Se il test fallisce, assicurati che il firewall non stia bloccando la connessione di rete e che siano soddisfatti tutti i requisiti.

- Il nuovo server di scansione viene ora visualizzato nell’elenco dei server di scansione. Puoi chiudere questa finestra nell’interfaccia web.

Password
Una volta aggiunto il server di scansione, puoi configurare le scansioni di backup per rilevare i malware.
Scansione dei backup alla ricerca di malware prima del ripristino
È possibile eseguire scansioni alla ricerca di malware in NAKIVO Backup & Replication prima di procedere al ripristino dei seguenti tipi di processi di backup:
- Macchina virtuale VMware vSphere
- Macchina virtuale Microsoft Hyper-V
- Macchina virtuale Nutanix AHV
- VMware Cloud Director
- Macchina fisica
- Avvio da Flash
- Oggetto universale
In questo esempio, utilizziamo un processo di avvio da Flash della macchina virtuale per la scansione alla ricerca di malware prima del ripristino:
- Vai su
Jobse seleziona il lavoro di backup che include i backup delle macchine che desideri controllare alla ricerca di virus e malware. Nel nostro caso, si tratta del lavoro di backup della macchina virtuale VMware Windows . - Una volta selezionato il lavoro di backup, fai clic su
Recovere, nel menu di ripristino, selezionaFlash boot for VMware.
Si apre la Procedura guidata Nuovo lavoro di backup per VMware :
Backups. Seleziona i backup dal lavoro di backup desiderato che desideri sottoporre a scansione antivirus. È possibile selezionare più backup. Selezioniamo Windows-VM , che è l’unica macchina di cui è stato eseguito il backup tra i nostri backup. Fare clic suNextin ogni fase della procedura guidata per continuare.
Destination. Selezionare dove eseguire la macchina virtuale temporanea con i dischi virtuali collegati dal backup. Le opzioni di destinazione includono un host ESXi, un archivio dati ESXi, una rete virtuale e una cartella della VM (facoltativamente). L’host ESXi selezionato è già stato aggiunto all’inventario NAKIVO.
Schedule. Configurare la pianificazione oppure selezionare l’esecuzione on demand di questo processo “Avvio flash delle VM”. Poiché si desidera eseguire la scansione antivirus di un backup prima del ripristino, si seleziona l’esecuzione on demand.
Options. Configurare le opzioni del processo “Avvio flash delle VM”.- Immettere il nome del lavoro.
- Per l’opzione “
Malware detection”, fare clic su “Enabled”.
Selezionare le impostazioni di rilevamento del malware nella finestra a comparsa che appare:
- Scanner server : Selezionare lo scanner che è stato aggiunto in precedenza all’inventario.
- Tipo di scansione :
Deep scanoppurequick scan. La scansione rapida viene utilizzata per scansionare le posizioni standard su un disco del sistema operativo (partizione) tipicamente utilizzate dai virus. La scansione approfondita esegue la scansione di tutti i file. - Selezionare il comportamento in caso di rilevamento di malware : Interrompere il processo di ripristino oppure Proseguire ed eseguire il ripristino su una rete isolata .
- Impostare il timeout della scansione .
Se il tempo impostato viene superato, il processo viene interrotto con lo stato “fallito”.
ApplyUna volta configurato, fare clic super salvare le impostazioni di rilevamento del malware per questo processo.
Finish & RunQuindi fare clic super completare la procedura guidata ed eseguire il processo “Avvio flash delle VM” con la scansione antimalware.

-
RunSelezionare l’ambito di esecuzione del processo e premere.

Ogni disco virtuale della VM temporanea avviata sull’host ESXi viene esposto come destinazione iSCSI e montato sul server di scansione.
Attendere che la VM temporanea venga creata sull’host ESXi e che i dischi virtuali vengano montati e sottoposti a scansione alla ricerca di malware e virus.
Nella schermata qui sotto, si può notare che il processo di avvio flash delle VM è in esecuzione e che sono stati rilevati 2 problemi. Fare clic sul link 2 problemi
per visualizzare i dettagli della scansione antimalware.
View details
Come si può vedere, 2 problemi richiedono la nostra attenzione.
Scansione antimalware subito dopo il backup
Si noti che l’avvio flash delle VM non si interrompe automaticamente. È necessario arrestare manualmente questo processo dopo aver completato la scansione antimalware e aver verificato il rapporto di scansione dell’antivirus. Scansione antimalware subito dopo il backup
Per automatizzare le scansioni antimalware dopo un lavoro di backup, è consigliabile utilizzare le funzionalità Ripristino dell’ambiente (Site Recovery) della soluzione:
- Accedere a
Jobsnell’interfaccia web di NAKIVO Backup & Replication, fare clic su+per aggiungere un nuovo processo e fare clic suSite recovery.
- Si apre la Procedura guidata Nuovo processo di Site Recovery . Al
Actionspassaggio, fare clic suRun Jobsper aggiungere l’azione Esegui processo alla sequenza di azioni di un processo di Site Recovery.
- Selezionare un processo da eseguire. Selezionare il processo di avvio Flash per la scansione antimalware VMware creato come descritto nella sezione precedente.
Selezionare le opzioni dell’azione:
- Esegui questa azione in:
Run this action in both testing and production mode - Comportamento dell’attesa:
Start next action immediately
Fai clic su
Saveper salvare questa azione del processo di Site Recovery e continuare a configurare altre azioni del processo.
- Esegui questa azione in:
- Aggiungi l’azione
Waitcome seconda azione del processo da eseguire subito dopo l’avvio del processo “Avvio flash delle VM”.
- Configura l’azione Attesa . Imposta un tempo di attesa in base alla tua esperienza nel tuo ambiente riguardo al tempo necessario per eseguire la scansione dei dischi della macchina attualmente sottoposta a backup. Nel nostro esempio, 1 ora dovrebbe essere sufficiente. È necessario assicurarsi che ci sia tempo sufficiente affinché la scansione sia stata completata quando viene interrotto l’avvio della VM Flash con il processo di scansione alla ricerca di malware.
Azioni:
- Esegui questa azione in:
Run this action in both testing and production mode - Gestione degli errori:
Stop and fail the job if this action fails
Accedi a
Savee torna all’aggiunta delle azioni di Site Recovery.
- Esegui questa azione in:
- Fai clic su
Stop Jobsper aggiungere la terza azione per il processo di Site Recovery.
- Configura l’azione Interrompi processi . Seleziona il processo di avvio Flash per la scansione alla ricerca di malware delle VM VMware (che abbiamo utilizzato in precedenza). Una volta trascorso il periodo di tempo definito per la scansione antivirus di un backup della VM (tramite l’azione “Attesa”), il processo “Avvio flash delle VM” deve essere interrotto (questo processo può essere interrotto solo direttamente da un utente o tramite l’azione “Interrompi” di Site Recovery).
Opzioni di azione:
- Esegui questa azione in:
Run this action in both testing and production mode - Comportamento dell’attesa:
Wait for this action to complete - Gestione degli errori:
Stop and fail the job if this action fails
Fai clic su
Saveper salvare questa azione del processo.
- Esegui questa azione in:
- Sono state aggiunte tutte e tre le azioni necessarie per il processo di Site Recovery. Fai clic su
Nextnella procedura guidata del processo di Site Recovery per continuare.
- Poiché non sono presenti processi di replica o failover, puoi saltare la fase di mappatura della rete ( Rete ). Allo stesso modo, puoi saltare la fase Re-IP ).
- Configura la pianificazione dei test al punto 4 della procedura guidata. Utilizza l’opzione di pianificazione concatenamento dei lavori per eseguire questo processo di Site Recovery con la scansione antimalware subito dopo il completamento del lavoro di backup. Ciò significa che non appena il backup della nostra VM sarà completato, il processo Site Recovery appena creato verrà avviato automaticamente. Questo attiva il processo/l’azione di avvio Flash con l’impostazione di scansione antimalware attivata. Di conseguenza, la scansione antimalware si avvia automaticamente.
Selezionare le seguenti opzioni per la Pianificazione n. 1:
- Esegui dopo un altro lavoro: Backup VM VMware Windows
- Esegui questo lavoro:
Immediately. - Selezionare la casella di controllo
After successful.

- Nel passaggio Opzioni , immettere un nome del lavoro, ad esempio, Scansione SR alla ricerca di malware dopo il backup della VM .
Impostare l’obiettivo di tempo di ripristino (RTO). Questo valore RTO non deve essere inferiore alla durata dell’azione Attesa (la seconda azione nell’elenco delle azioni del nostro processo di Site Recovery). Poiché in questo esempio il tempo di attesa per la scansione alla ricerca di malware è di 60 minuti, impostiamo 65 minuti come RTO per questo processo di Site Recovery. Ciò è necessario per evitare che il processo fallisca a causa di un tempo insufficiente per completare tutte le azioni del processo di Site Recovery.
Fare clic su
Finishper salvare le impostazioni e chiudere la procedura guidata.
Ora è possibile avviare un lavoro di backup di una VM Windows e vedere come funziona l’automazione del processo:
- Il lavoro di backup della VM Windows viene avviato.
- Subito dopo il completamento del lavoro di backup della VM, viene avviato il processo di Site Recovery. Questo processo di Site Recovery include l’Avvio flash delle VM.
- Il processo di avvio flash delle VM con scansione antimalware viene avviato come parte del processo di Site Recovery.
- Allo scadere dell’ora impostata per la scansione antimalware, tutti i processi vengono interrotti. È possibile verificare eventuali problemi e visualizzare i rapporti antivirus.

In questo esempio, abbiamo illustrato come configurare le scansioni antimalware con la soluzione NAKIVO affinché vengano eseguite automaticamente dopo ogni processo di backup. È inoltre possibile eseguire scansioni antimalware prima di ripristinare macchine fisiche e virtuali da un backup, come mostrato di seguito.