Come proteggere i backup dal ransomware con la scansione antimalware di NAKIVO

I backup sono diventati uno degli obiettivi principali del ransomware. Gli hacker vogliono assicurarsi che le aziende paghino il riscatto impedendo loro di ripristinare autonomamente i propri dati. Con NAKIVO Backup & Replication, si hanno a disposizione diverse funzioni (ad esempio, destinazioni di backup immutabili) per garantire che, una volta creato, un backup non possa essere infettato o danneggiato da una nuova infezione da ransomware. Tuttavia, come si fa a impedire che un’infezione da malware già presente, che potrebbe essere latente nel vostro ambiente di produzione, si propaghi ai vostri backup?

Il ransomware può essere sofisticato e, dopo aver infettato una macchina, può rimanere in uno stato di inattività prima di essere attivato per distruggere i dati. Quando viene eseguito il backup di una VM o di una macchina fisica infettata da un ransomware con crittografia ritardata, il malware può rimanere latente all’interno del backup. Se il backup infetto viene successivamente ripristinato, il ransomware può potenzialmente attivarsi nuovamente, avviando il proprio processo di crittografia nel corso del tempo. Questo scenario può portare a una reinfezione dei sistemi e alla crittografia dei dati appena ripristinati, rappresentando un rischio significativo per l’integrità della vostra Infrastruttura.

In questo articolo, illustriamo due modi per utilizzare la funzione “Scansione dei backup per rilevare i malware” in NAKIVO Backup & Replication per garantire che i backup creati siano puliti e pronti per un ripristino riuscito in ogni occasione.

Prova NAKIVO Backup & Replication

Prova NAKIVO Backup & Replication

Richiedi una prova gratuita per scoprire tutte le funzionalità di protezione dei dati offerte dalla soluzione. 15 giorni gratuiti. Nessuna limitazione in termini di funzionalità o capacità. Non è richiesta alcuna carta di credito.

Migliori procedure consigliate NAKIVO per il ripristino in caso di ransomware

NAKIVO Backup & Replication vi aiuta a garantire di disporre di un numero sufficiente di copie dei dati critici distribuite in diverse ubicazioni per poter effettuare un ripristino con successo dopo qualsiasi incidente.

Alcune delle migliori procedure consigliate per il ripristino in caso di ransomware sono:

  • Applying the {2}. Eseguite backup a intervalli regolari per assicurarvi di disporre di almeno tre copie dei dati. Almeno due copie devono essere archiviate su due supporti diversi e almeno una copia deve essere conservata offsite. Una politica di conservazione adeguata, ad esempio utilizzando lo schema di conservazione nonno-padre-figlio , garantirà di disporre di un numero sufficiente di punti di ripristino per scegliere una copia integra nel caso in cui l’infrastruttura venga colpita da un attacco ransomware.
  • Immutability. Archiviare una delle copie di backup su Storage immutabile o su un supporto di storage con protezione air-gap. L’archiviazione con immutabilità consente di eseguire un backup una sola volta, senza che il ransomware possa successivamente modificare o cancellare i dati. L’archiviazione “con protezione air-gap” è un supporto di archiviazione che viene fisicamente scollegato dopo la scrittura di un backup, impedendo al ransomware di ottenere l’accesso fisico a tali dati. NAKIVO Backup & Replication supporta diverse destinazioni immutabili.
  • Backup and antivirus software integration. È consigliabile utilizzare un software antivirus per il rilevamento delle minacce sia sulle macchine fisiche che sulle VM. Il software antivirus è in grado di rilevare ed eliminare la maggior parte dei tipi di virus. È inoltre consigliabile integrare il rilevamento delle minacce nei backup, integrando l’antivirus con la soluzione di backup per garantire backup integri e ripristini senza compromissioni. È possibile utilizzare la funzione “Scansione dei backup per rilevare i malware” in NAKIVO Backup & Replication per integrare l’antivirus ed eseguire la scansione dei backup alla ricerca di malware.
  • Replication and DR. Utilizzate la replica, sia essa regolare o replica in tempo reale, per il failover e il ripristino completo ripristino dell’ambiente nel caso in cui il ransomware metta fuori uso la vostra infrastruttura e dobbiate avviare le vostre macchine in una diversa ubicazione.

Protezione dei backup con la funzione “Scansione dei backup per rilevare i malware” di NAKIVO

La funzione Scansione dei backup per rilevare i malware in NAKIVO Backup & Replication consente di integrare il software antivirus ed eseguire la scansione dei backup alla ricerca di malware.

Come funziona la scansione dei backup per rilevare i malware di NAKIVO

I dischi della macchina fisica o virtuale vengono esposti direttamente dal backup come dischi virtuali. Vengono quindi avviati sul server hypervisor selezionato, come un host VMware ESXi, Hyper-V, Nutanix, macchine Linux/Windows e VMware Cloud Director.

Nel caso di un host VMware ESXi, i dischi virtuali vengono collegati come target iSCSI a una macchina virtuale temporanea sull’host VMware ESXi. Anche i dischi virtuali delle VM vengono collegati al server di scansione come destinazioni iSCSI. Di conseguenza, l’antivirus in esecuzione sul server di scansione è in grado di eseguire la scansione di dischi/volumi montati come destinazioni iSCSI, analogamente a quanto avviene per i dischi locali.

Di seguito sono riportati alcuni requisiti che devono essere soddisfatti affinché la funzione sia operativa:

  • Il servizio iniziatore iSCSI deve essere in esecuzione sul server di scansione.
  • Sul server di scansione è installato un agente per collegarlo ai componenti NAKIVO Backup & Replication necessari.

Nota: Il Transporter installato sul computer con il repository di backup può essere utilizzato per impostazione predefinita come server di scansione per eseguire la scansione dei backup in questo repository di backup. È possibile utilizzare questa opzione predefinita se sul computer con il repository di backup è installato un antivirus.

È possibile consultare l’elenco completo del software requisiti e antivirus supportati .

L’ambiente utilizzato nella procedura dettagliata

Questa funzione può essere utilizzata subito dopo la creazione di un backup per risparmiare tempo in seguito, quando è necessario ripristinare rapidamente un oggetto o un computer, oppure appena prima del ripristino se si desidera assicurarsi che il punto di ripristino sia privo di infezioni.

Di seguito forniamo i flussi di lavoro per entrambi gli scenari utilizzando quanto segue nel nostro ambiente:

  • Virtual appliance NAKIVO Backup & Replication v.10.11: 192.168.101.211
  • Un server di scansione con antivirus: Windows 10 x64 (192.168.101.225)
  • ESET NOD 32 Antivirus v.16 installato su un server di scansione
  • ESXi 7.0: 192.168.101.201
  • ESXi 7.0: 192.168.101.202 (entrambi gli host ESXi sono stati aggiunti all’inventario)
  • Una macchina virtuale Windows su ESXi 7.0
  • Un backup di una macchina virtuale Windows in un repository di backup di NAKIVO Backup & Replication

È pianificato un processo di backup con esecuzione giornaliera.

Abbiamo installato l’antivirus con le impostazioni predefinite in modalità di prova.

Nota: NAKIVO non fornisce licenze per il software antivirus. È necessario utilizzare una chiave di prova o acquistare manualmente la licenza dell’antivirus.

Aggiunta di un server di scansione

NAKIVO Backup & Replication supporta le scansioni dei backup da parte di software antivirus installato su un server di scansione disponibile tramite la rete:

  • Un server di scansione può essere una macchina fisica o virtuale Windows/Linux su cui è in esecuzione un software antivirus. Per il server di scansione sono supportate le versioni client e server dei sistemi operativi Linux e Windows.
  • Un server di scansione deve essere in grado di stabilire una connessione di rete con NAKIVO Backup & Replication.

Nota: Si consiglia di utilizzare un server di scansione in esecuzione su Linux per eseguire la scansione dei backup Linux e server di scansione in esecuzione su Windows per eseguire la scansione dei backup Windows. I server di scansione Linux possono eseguire la scansione dei backup Windows nei casi più comuni.

  1. Settings > Inventory
    …Scan Servers

    Adding a scan server in NAKIVO Backup & Replication



    • Windows
      Linux Tuttavia, l’idea è che il sistema operativo del server di scansione debba essere in grado di riconoscere il file system della macchina di cui si esegue il backup.

      Procediamo innanzitutto aggiungendo un server di scansione all’inventario nell’interfaccia web della soluzione NAKIVO.

    • Vai su
    • , fai clic sull’icona

    • e poi su .

    • Inserisci i parametri del nuovo server di scansione che stai aggiungendo:
    • Nome di visualizzazione: ScanServer01

    Piattaforma:numero massimo di attività simultanee

    oppure

    – si tratta del sistema operativo del computer su cui è installato l’antivirus Test connection

    Nome host o IP:

    Inserisci il nome host o l’indirizzo IP del server di scansione

    Adding a new scan server and connection test

    Tipo di credenziali:

  2. Password

  3. Per avviare il servizio di iniziatore iSCSI su un computer Windows:
    • Apri Gestione computer premendo Win+R, quindi nella finestra di dialogo Esegui, digita compmgmt.msce premi Invio.
    • Vai su Services and Applications > Servicese seleziona il servizio Microsoft iSCSI initiator service. Puoi avviare il servizio una volta sola oppure configurarlo in modo che si avvii automaticamente all’avvio di Windows.
  4. Fai clic con il tasto destro del mouse su Microsoft iSCSI initiator service e seleziona Properties.

    Starting the iSCSI initiator service on the scan server (Windows 10)

  5. Nella finestra delle proprietà del servizio, imposta il tipo di avvio su Automatic e fai clic su Start. Quindi seleziona OK per salvare le impostazioni.

    Starting iSCSI initiator on Windows 10 in automatic mode

  6. Torna all’interfaccia web di NAKIVO Backup & Replication e clicca nuovamente su Test Connection . Il test di connessione dovrebbe ora avere esito positivo. Clicca su Add per terminare l’aggiunta del nuovo server di scansione.

    Nota: Se il test fallisce, assicurati che il firewall non stia bloccando la connessione di rete e che siano soddisfatti tutti i requisiti.

    A connection with a scan server has been tested successfully

  7. Il nuovo server di scansione viene ora visualizzato nell’elenco dei server di scansione. Puoi chiudere questa finestra nell’interfaccia web.

    A scan server has been added

Una volta aggiunto il server di scansione, puoi configurare le scansioni di backup per rilevare i malware.

Scansione dei backup alla ricerca di malware prima del ripristino

È possibile eseguire scansioni alla ricerca di malware in NAKIVO Backup & Replication prima di procedere al ripristino dei seguenti tipi di processi di backup:

  • Macchina virtuale VMware vSphere
  • Macchina virtuale Microsoft Hyper-V
  • Macchina virtuale Nutanix AHV
  • VMware Cloud Director
  • Macchina fisica
  • Avvio da Flash
  • Oggetto universale

In questo esempio, utilizziamo un processo di avvio da Flash della macchina virtuale per la scansione alla ricerca di malware prima del ripristino:

  1. Vai su Jobs e seleziona il lavoro di backup che include i backup delle macchine che desideri controllare alla ricerca di virus e malware. Nel nostro caso, si tratta del lavoro di backup della macchina virtuale VMware Windows .
  2. Una volta selezionato il lavoro di backup, fai clic su Recovere, nel menu di ripristino, seleziona Flash boot for VMware.

    Adding a new Flash VM boot job for a VMware VM

Si apre la Procedura guidata Nuovo lavoro di backup per VMware :

  1. Backups. Seleziona i backup dal lavoro di backup desiderato che desideri sottoporre a scansione antivirus. È possibile selezionare più backup. Selezioniamo Windows-VM , che è l’unica macchina di cui è stato eseguito il backup tra i nostri backup. Fare clic su Next in ogni fase della procedura guidata per continuare.

    Selecting a backup of a VMware VM for a flash VM boot job with a malware scan

  2. Destination. Selezionare dove eseguire la macchina virtuale temporanea con i dischi virtuali collegati dal backup. Le opzioni di destinazione includono un host ESXi, un archivio dati ESXi, una rete virtuale e una cartella della VM (facoltativamente). L’host ESXi selezionato è già stato aggiunto all’inventario NAKIVO.

    Selecting a destination ESXi host to run a temporary VM

  3. Schedule. Configurare la pianificazione oppure selezionare l’esecuzione on demand di questo processo “Avvio flash delle VM”. Poiché si desidera eseguire la scansione antivirus di un backup prima del ripristino, si seleziona l’esecuzione on demand.

    Selecting scheduling options for a Flash VM boot job

  4. Options. Configurare le opzioni del processo “Avvio flash delle VM”.
    • Immettere il nome del lavoro.
    • Per l’opzione “ Malware detection ”, fare clic su “ Enabled”.

    Selezionare le impostazioni di rilevamento del malware nella finestra a comparsa che appare:

    • Scanner server : Selezionare lo scanner che è stato aggiunto in precedenza all’inventario.
    • Tipo di scansione : Deep scan oppure quick scan. La scansione rapida viene utilizzata per scansionare le posizioni standard su un disco del sistema operativo (partizione) tipicamente utilizzate dai virus. La scansione approfondita esegue la scansione di tutti i file.
    • Selezionare il comportamento in caso di rilevamento di malware : Interrompere il processo di ripristino oppure Proseguire ed eseguire il ripristino su una rete isolata .
    • Impostare il timeout della scansione .
    • Se il tempo impostato viene superato, il processo viene interrotto con lo stato “fallito”.

    Apply Una volta configurato, fare clic su

    per salvare le impostazioni di rilevamento del malware per questo processo.

    Finish & Run Quindi fare clic su

    per completare la procedura guidata ed eseguire il processo “Avvio flash delle VM” con la scansione antimalware.

    Enabling and configuring malware detection in options

  5. Run Selezionare l’ambito di esecuzione del processo e premere

    .
    Running the Flash VM Boot job for all VMs


Ogni disco virtuale della VM temporanea avviata sull’host ESXi viene esposto come destinazione iSCSI e montato sul server di scansione.

Attendere che la VM temporanea venga creata sull’host ESXi e che i dischi virtuali vengano montati e sottoposti a scansione alla ricerca di malware e virus.

Nella schermata qui sotto, si può notare che il processo di avvio flash delle VM è in esecuzione e che sono stati rilevati 2 problemi. Fare clic sul link 2 problemi 2 issues were found after scanning a backup for viruses per visualizzare i dettagli della scansione antimalware.

View details

Come si può vedere, 2 problemi richiedono la nostra attenzione.
The report of malware scan of the backup in NAKIVO Backup & Replication Scansione antimalware subito dopo il backup

Si noti che l’avvio flash delle VM non si interrompe automaticamente. È necessario arrestare manualmente questo processo dopo aver completato la scansione antimalware e aver verificato il rapporto di scansione dell’antivirus. Scansione antimalware subito dopo il backup

Per automatizzare le scansioni antimalware dopo un lavoro di backup, è consigliabile utilizzare le funzionalità Ripristino dell’ambiente (Site Recovery) della soluzione:

  1. Accedere a Jobs nell’interfaccia web di NAKIVO Backup & Replication, fare clic su + per aggiungere un nuovo processo e fare clic su Site recovery.

    Adding a new site recovery job

  2. Si apre la Procedura guidata Nuovo processo di Site Recovery . Al Actions passaggio, fare clic su Run Jobs per aggiungere l’azione Esegui processo alla sequenza di azioni di un processo di Site Recovery.

    Adding the Run Jobs action in a new site recovery job

  3. Selezionare un processo da eseguire. Selezionare il processo di avvio Flash per la scansione antimalware VMware creato come descritto nella sezione precedente.

    Selezionare le opzioni dell’azione:

    • Esegui questa azione in: Run this action in both testing and production mode
    • Comportamento dell’attesa: Start next action immediately

    Fai clic su Save per salvare questa azione del processo di Site Recovery e continuare a configurare altre azioni del processo.

    Selecting a Flash VM boot job to run as the first action in the site recovery job

  4. Aggiungi l’azione Wait come seconda azione del processo da eseguire subito dopo l’avvio del processo “Avvio flash delle VM”.

    Adding the Wait action as the second action in the site recovery job

  5. Configura l’azione Attesa . Imposta un tempo di attesa in base alla tua esperienza nel tuo ambiente riguardo al tempo necessario per eseguire la scansione dei dischi della macchina attualmente sottoposta a backup. Nel nostro esempio, 1 ora dovrebbe essere sufficiente. È necessario assicurarsi che ci sia tempo sufficiente affinché la scansione sia stata completata quando viene interrotto l’avvio della VM Flash con il processo di scansione alla ricerca di malware.

    Azioni:

    • Esegui questa azione in: Run this action in both testing and production mode
    • Gestione degli errori: Stop and fail the job if this action fails

    Accedi a Save e torna all’aggiunta delle azioni di Site Recovery.

    Configuring the Wait action in the site recovery job

  6. Fai clic su Stop Jobs per aggiungere la terza azione per il processo di Site Recovery.

    Adding the Stop VMware VMs action

  7. Configura l’azione Interrompi processi . Seleziona il processo di avvio Flash per la scansione alla ricerca di malware delle VM VMware (che abbiamo utilizzato in precedenza). Una volta trascorso il periodo di tempo definito per la scansione antivirus di un backup della VM (tramite l’azione “Attesa”), il processo “Avvio flash delle VM” deve essere interrotto (questo processo può essere interrotto solo direttamente da un utente o tramite l’azione “Interrompi” di Site Recovery).

    Opzioni di azione:

    • Esegui questa azione in: Run this action in both testing and production mode
    • Comportamento dell’attesa: Wait for this action to complete
    • Gestione degli errori: Stop and fail the job if this action fails

    Fai clic su Save per salvare questa azione del processo.

    Selecting a Flash VM boot job to stop

  8. Sono state aggiunte tutte e tre le azioni necessarie per il processo di Site Recovery. Fai clic su Next nella procedura guidata del processo di Site Recovery per continuare.

    All three actions for malware scan after making a backup are added to the site recovery job

  9. Poiché non sono presenti processi di replica o failover, puoi saltare la fase di mappatura della rete ( Rete ). Allo stesso modo, puoi saltare la fase Re-IP ).
  10. Configura la pianificazione dei test al punto 4 della procedura guidata. Utilizza l’opzione di pianificazione concatenamento dei lavori per eseguire questo processo di Site Recovery con la scansione antimalware subito dopo il completamento del lavoro di backup. Ciò significa che non appena il backup della nostra VM sarà completato, il processo Site Recovery appena creato verrà avviato automaticamente. Questo attiva il processo/l’azione di avvio Flash con l’impostazione di scansione antimalware attivata. Di conseguenza, la scansione antimalware si avvia automaticamente.

    Selezionare le seguenti opzioni per la Pianificazione n. 1:

    • Esegui dopo un altro lavoro: Backup VM VMware Windows
    • Esegui questo lavoro: Immediately.
    • Selezionare la casella di controllo After successful .

    Configuring scheduling using job chaining to run the site recovery job right after a VM backup job

  11. Nel passaggio Opzioni , immettere un nome del lavoro, ad esempio, Scansione SR alla ricerca di malware dopo il backup della VM .

    Impostare l’obiettivo di tempo di ripristino (RTO). Questo valore RTO non deve essere inferiore alla durata dell’azione Attesa (la seconda azione nell’elenco delle azioni del nostro processo di Site Recovery). Poiché in questo esempio il tempo di attesa per la scansione alla ricerca di malware è di 60 minuti, impostiamo 65 minuti come RTO per questo processo di Site Recovery. Ciò è necessario per evitare che il processo fallisca a causa di un tempo insufficiente per completare tutte le azioni del processo di Site Recovery.

    Fare clic su Finish per salvare le impostazioni e chiudere la procedura guidata.

    Configuring site recovery job options

Ora è possibile avviare un lavoro di backup di una VM Windows e vedere come funziona l’automazione del processo:

  1. Il lavoro di backup della VM Windows viene avviato.
  2. Subito dopo il completamento del lavoro di backup della VM, viene avviato il processo di Site Recovery. Questo processo di Site Recovery include l’Avvio flash delle VM.
  3. Il processo di avvio flash delle VM con scansione antimalware viene avviato come parte del processo di Site Recovery.
  4. Allo scadere dell’ora impostata per la scansione antimalware, tutti i processi vengono interrotti. È possibile verificare eventuali problemi e visualizzare i rapporti antivirus.

    Automatic scanning of backups for viruses after backup creation is working

In questo esempio, abbiamo illustrato come configurare le scansioni antimalware con la soluzione NAKIVO affinché vengano eseguite automaticamente dopo ogni processo di backup. È inoltre possibile eseguire scansioni antimalware prima di ripristinare macchine fisiche e virtuali da un backup, come mostrato di seguito.

Guarda la soluzione in azione

Guarda la soluzione in azione

Richiedi una demo personalizzata di qualsiasi funzione per iniziare in un batter d'occhio. I nostri tecnici sono a tua disposizione per aiutarti e rispondere a qualsiasi domanda tu possa avere.

Le persone leggono anche