NAKIVOのマルウェアスキャン機能を使って、バックアップをランサムウェアから保護する方法

バックアップは、ランサムウェアの主要な標的となっています。ハッカーは、企業が独自にデータを復元できないようにすることで、確実に身代金を支払わせることを狙っています。これにより、 NAKIVO Backup & Replication, バックアップを作成すると、そのバックアップが新たなランサムウェア感染によって汚染されたり破損したりしないよう保証するいくつかの機能(例えば、不変のバックアップ先など)が利用できます。しかし、本番環境内で潜伏している可能性のある既存のマルウェア感染が、バックアップに拡散するのをどのように防げばよいのでしょうか?

ランサムウェアは高度な機能を備えていることがあり、マシンに感染した後、データを破壊するために起動されるまで休止状態にある場合があります。 暗号化を遅延させる機能を備えたランサムウェアに感染した仮想マシンや物理マシンをバックアップすると、マルウェアがバックアップ内に潜伏したままになる可能性があります。その後、感染したバックアップが復元されると、ランサムウェアが再び活性化し、時間の経過とともに暗号化プロセスを開始する恐れがあります。このシナリオは、システムの再感染や新しく復元されたデータの暗号化につながり、インフラストラクチャの完全性に重大なリスクをもたらします。

本記事では、"バックアップマルウェアスキャン"を活用する2つの方法について説明します。 NAKIVO Backup & Replication 作成したバックアップが常に正常な状態であり、いつでも確実に復元できるよう確保するためです。

試してみてください NAKIVO Backup & Replication

試してみてください NAKIVO Backup & Replication

無料トライアルを利用して、本ソリューションのデータ保護機能をすべてお試しください。15日間無料。機能や容量に制限はありません。クレジットカードも不要です。

ランサムウェア復旧のためのNAKIVOベストプラクティス

NAKIVO Backup & Replication これにより、あらゆるインシデント発生後も確実に復旧できるよう、重要なデータの十分なコピーを異なる場所に確保できます。

ランサムウェアからの復旧に関するベストプラクティスの例としては、次のようなものがあります:

  • Applying the 3-2-1 backup strategy. 定期的にバックアップを作成し、データのコピーを少なくとも3つ確保してください。そのうち少なくとも2つは異なる2つの媒体に保存し、少なくとも1つはオフサイトに保存する必要があります。適切な保存ポリシーとして、例えば、 祖父・父・息子 このデータ保持スキームにより、インフラストラクチャがランサムウェア攻撃を受けた場合でも、クリーンなコピーを選択できるだけの十分なリカバリポイントが確保されます。
  • Immutability. バックアップコピーのうち1つを 不変ストレージ あるいは、エアギャップストレージ。不変性を持つストレージでは、バックアップを一度書き込むことはできますが、その後はランサムウェアによってデータを編集したり削除したりすることはできません。エアギャップストレージとは、バックアップの書き込み後に物理的に切り離されるストレージ媒体のことで、ランサムウェアがこのデータに物理的にアクセスすることを防ぎます。 NAKIVO Backup & Replication いくつかの不変ターゲットをサポートしています.
  • Backup and antivirus software integration. 物理マシンおよび仮想マシンにおける脅威の検出には、ウイルス対策ソフトウェアを使用すべきです。ウイルス対策ソフトウェアは、ほとんどの種類のウイルスを検出・削除することができます。また、ウイルス対策ソフトウェアをバックアップソリューションと統合してバックアップの脅威検出機能を活用し、クリーンなバックアップを確保することで、クリーンな復旧を実現できるようにすべきです。以下の"バックアップマルウェアスキャン"機能を使用できます。 NAKIVO Backup & Replication ウイルス対策機能を統合し、バックアップデータをマルウェアの検査対象に含める。
  • Replication and DR. レプリケーション(定期的なものであれ、 リアルタイム複製、フェイルオーバーおよびフル サイトの復旧 万が一、ランサムウェアによってインフラがダウンし、別の場所でマシンを起動する必要が生じた場合。

NAKIVOのバックアップマルウェアスキャンでバックアップを保護する

その バックアップ時のマルウェアスキャン機能 in NAKIVO Backup & Replication これにより、ウイルス対策ソフトウェアを統合し、バックアップをスキャンしてマルウェアの有無を確認することができます。

NAKIVOのバックアップマルウェアスキャンの仕組み

物理マシンまたは仮想マシンのディスクは、バックアップから仮想ディスクとして直接公開されます。その後、ESXiホスト、Hyper-V、Nutanix、Linux/Windowsマシン、VMware Cloud Directorなどの、選択されたハイパーバイザーサーバー上で起動されます。

ESXiホストの場合、仮想ディスクはiSCSIターゲットとして、ESXiホスト上の一時的な仮想マシンに接続されます。 仮想マシンの仮想ディスクも、iSCSIターゲットとしてスキャンサーバーに接続されます。その結果、スキャンサーバー上で実行されているウイルス対策ソフトウェアは、ローカルディスクをスキャンする場合と同様に、iSCSIターゲットとしてマウントされたディスク/ボリュームをスキャンできるようになります。

この機能が動作するには、以下の要件を満たす必要があります:

  • iSCSI イニシエーター サービスは、スキャン サーバー上で実行されている必要があります。
  • ある エージェント スキャンサーバーにインストールされ、必要なものと接続するために使用されます NAKIVO Backup & Replication コンポーネント。

注: その トランスポーター そのマシンにインストールされた バックアップリポジトリ デフォルトでは、このバックアップリポジトリ内のバックアップをスキャンするためのスキャンサーバーとして使用できます。バックアップリポジトリが格納されているマシンにウイルス対策ソフトがインストールされている場合は、このデフォルト設定を使用できます。

完全なリストは、 要件および対応しているウイルス対策ソフト ソフトウェア。

このチュートリアルで使用した環境

この機能は、バックアップ作成直後に利用することで、後でオブジェクトやマシンを迅速に復元する必要がある際の時間を節約できます。また、復元直前に、復元ポイントが感染していないことを確認したい場合にも利用できます。

以下に、当社の環境において以下の設定を使用し、両方のシナリオに対応するワークフローを紹介します。

  • NAKIVO Backup & Replication v.10.11 仮想アプライアンス:192.168.101.211
  • ウイルス対策ソフトを搭載したスキャンサーバー:Windows 10 x64 (192.168.101.225)
  • スキャンサーバーにインストールされたESET NOD 32 Antivirus v.16
  • ESXi 7.0: 192.168.101.201
  • ESXi 7.0: 192.168.101.202(両方の ESXi ホストがインベントリに追加されています)
  • ESXi 7.0 上の Windows VM
  • のバックアップリポジトリにある Windows VM のバックアップ NAKIVO Backup & Replication

バックアップジョブは毎日実行されるようにスケジュールされています。

ウイルス対策ソフトは、試用モードでデフォルト設定のままインストールしました。

注: NAKIVOでは、ウイルス対策ソフトウェアのライセンスは提供しておりません。試用キーをご利用いただくか、ウイルス対策ソフトウェアのライセンスを別途ご購入ください。

スキャンサーバーの追加

NAKIVO Backup & Replication ネットワーク経由でアクセス可能なスキャンサーバーにインストールされたウイルス対策ソフトウェアによるバックアップスキャンをサポートしています:

  • スキャンサーバーには、ウイルス対策ソフトウェアが実行されているWindowsまたはLinuxの物理マシンまたは仮想マシンを使用できます。スキャンサーバーとして、LinuxおよびWindowsオペレーティングシステムのクライアント版とサーバー版がサポートされています。
  • スキャンサーバーは、以下のものとネットワーク接続を確立できる必要があります。 NAKIVO Backup & Replication.

注: LinuxのバックアップをスキャンするにはLinux上で動作するスキャンサーバーを、WindowsのバックアップをスキャンするにはWindows上で動作するスキャンサーバーを使用することをお勧めします。一般的なケースでは、LinuxスキャンサーバーでもWindowsのバックアップをスキャンできます。ただし、スキャンサーバーのオペレーティングシステムは、バックアップ対象マシンのファイルシステムを認識できる必要があるというのが基本です。

それでは、まずNAKIVOソリューションのWebインターフェースで、インベントリにスキャンサーバーを追加することから始めましょう。

  1. [移動] Settings > Inventory、をクリックして アイコンをクリックし、 Scan Servers.

    Adding a scan server in NAKIVO Backup & Replication

  2. 追加する新しいスキャンサーバーのパラメータを入力してください:
    • 表示名: ScanServer01
    • プラットフォーム: Windows または Linux – これは、ウイルス対策ソフトがインストールされているマシンのオペレーティングシステムです
    • ホスト名またはIPアドレス: スキャンサーバーのホスト名またはIPアドレスを入力してください
    • 認証情報の種類: パスワード(または秘密鍵)
    • ユーザー名: 十分な権限を持つユーザーアカウント。たとえば、管理者など。
    • パスワード: このユーザーアカウントのパスワード

    最大負荷、つまり、 同時実行可能なタスクの最大数.

    スキャンサーバーに必要なパラメータをすべて入力したら、[ ] をクリックします。 Test connection.

    スキャンサーバーで iSCSI イニシエーターサービスが起動されていない場合、以下に示すような旨のメッセージが表示されます。

    Adding a new scan server and connection test

  3. Windows マシンで iSCSI イニシエーター サービスを起動するには:
    • を押して"コンピュータ管理"を開きます Win+R, その後、実行ダイアログで、次のように入力します。 compmgmt.msc, そしてEnterキーを押します。
    • [移動] Services and Applications > Services, そして、次のページに移動して Microsoft iSCSI initiator service. サービスを1回だけ起動することも、Windowsの起動後に自動的に起動するように設定することもできます。
  4. を右クリックして Microsoft iSCSI initiator service そして、[hit] Properties.

    Starting the iSCSI initiator service on the scan server (Windows 10)

  5. [サービス] プロパティウィンドウで、起動タイプを Automatic そしてクリックして Start. その後、 OK 設定を保存するには。

    Starting iSCSI initiator on Windows 10 in automatic mode

  6. のWebインターフェースに戻る NAKIVO Backup & Replication そして、クリックして Test Connection もう一度。これで接続テストは成功するはずです。"クリック" Add 新しいスキャンサーバーの追加を完了するには。

    注: テストに失敗した場合は、ファイアウォールによってネットワーク接続がブロックされていないこと、およびすべての要件を満たしていることを確認してください。

    A connection with a scan server has been tested successfully

  7. 新しいスキャンサーバーが、スキャンサーバーの一覧に表示されるようになりました。Webインターフェースでこのウィンドウを閉じることができます。

    A scan server has been added

スキャンサーバーを追加したら、マルウェアのバックアップスキャンを設定できるようになります。

復元前にバックアップをスキャンしてマルウェアの有無を確認する

マルウェアのスキャンは、以下で実行できます。 NAKIVO Backup & Replication 以下の種類のバックアップジョブの復元を実行する前に:

  • VMware vSphere 仮想マシン
  • Microsoft Hyper-V 仮想マシン
  • Nutanix AHV 仮想マシン
  • VMware Cloud Director
  • 物理マシン
  • フラッシュブート
  • 汎用オブジェクト

この例では、復旧前のマルウェアスキャンに"Flash VM Boot"ジョブを使用します:

  1. [移動] Jobs そして、ウイルスやマルウェアの有無を確認したいマシンのバックアップが含まれているバックアップジョブを選択します。今回のケースでは、これは VMware Windows 仮想マシンのバックアップジョブ.
  2. バックアップジョブを選択したら、[ ] をクリックします。 Recover、そしてリカバリメニューで、[ ] を押して Flash boot for VMware.

    Adding a new Flash VM boot job for a VMware VM

その VMware 向けの新"Flash Boot Job ウィザード" "開く:"

  1. Backups. ウイルススキャンを行いたいバックアップジョブから、対象のバックアップを選択します。複数のバックアップを選択できます。ここでは、 Windows仮想マシン、これは当社のバックアップ対象の中で唯一バックアップが取られているマシンです。クリック Next ウィザードの各ステップで、続行するには。

    Selecting a backup of a VMware VM for a flash VM boot job with a malware scan

  2. Destination. バックアップから接続された仮想ディスクを持つ一時的なVMを実行する場所を選択します。保存先のオプションには、ESXiホスト、ESXiデータストア、仮想ネットワーク、およびVMフォルダ(オプション)が含まれます。選択したESXiホストは、すでにNAKIVOのインベントリに追加されています。

    Selecting a destination ESXi host to run a temporary VM

  3. Schedule. スケジュールを設定するか、この"Flash VM Boot"ジョブをオンデマンドで実行するように選択します。復元前にバックアップのウイルススキャンを行いたいので、このジョブをオンデマンドで実行するように選択します。

    Selecting scheduling options for a Flash VM boot job

  4. Options. Flash VM ブートジョブのオプションを設定します。
    • ジョブ名を入力してください。
    • ~については Malware detection オプション、クリック Enabled.

    表示されるポップアップウィンドウで、マルウェア検出の設定を選択してください:

    • スキャンサーバー: 以前インベントリに追加されたスキャンサーバーを選択してください。
    • スキャン方式: Deep scan または quick scan. クイックスキャンは、ウイルスが通常利用するOSディスク(パーティション)上の標準的な場所をスキャンするために使用されます。ディープスキャンはすべてのファイルをスキャンします。
    • マルウェアが検出された場合の動作を選択してください: リカバリジョブを失敗させる または 続行し、隔離ネットワークに復旧する.
    • スキャンのタイムアウトを設定する. 設定された時間を超えた場合、そのジョブは失敗ステータスで終了します。

    設定が完了したら、[ ] をクリックしてください。 Apply このジョブのマルウェア検出設定を保存するには。

    次に、[クリック] Finish & Run ウィザードを完了し、マルウェアスキャンを含む"Flash VM Boot"ジョブを実行します。

    Enabling and configuring malware detection in options

  5. ジョブの実行範囲を選択し、 Run.

    Running the Flash VM Boot job for all VMs

ESXiホスト上で起動された一時VMの各仮想ディスクは、iSCSIターゲットとして公開され、スキャンサーバーにマウントされます。

ESXiホスト上で一時VMが作成され、仮想ディスクがマウントされてマルウェアやウイルスのスキャンが完了するまで待ちます。

以下のスクリーンショットでは、Flash Bootジョブが実行されており、2件の問題が検出されていることが確認できます。[ 2つの問題 マルウェアスキャンの詳細を確認するには、こちらのリンクをクリックしてください。

2 issues were found after scanning a backup for viruses

ご覧の通り、2つの課題に注意を払う必要があります。クリックしてください View details 詳細情報を表示するには。VMバックアップのマルウェアスキャンが完了した後、ウイルス対策ソフトは、不審な可能性があり、マルウェアと判定された2つのファイルを検出しました。

The report of malware scan of the backup in NAKIVO Backup & Replication

なお、"Flash VM Boot"ジョブは自動的に停止しません。マルウェアスキャンが完了し、ウイルス対策スキャンレポートを確認した後、このジョブを手動で停止する必要があります。

バックアップ直後にマルウェアのスキャンを実行する

バックアップジョブ完了後にマルウェアスキャンを自動化するには、このソリューションの サイト復旧 機能:

  1. [移動] Jobs その中では NAKIVO Backup & Replication Webインターフェースで、[クリック] + 新しい求人を追加するには、[クリック] Site recovery.

    Adding a new site recovery job

  2. その 新しいサイト復旧ジョブウィザード 開く。その Actions ステップ、クリック Run Jobs を追加するには、 ジョブを実行 Site Recovery ジョブのアクションシーケンスにアクションを追加します。

    Adding the Run Jobs action in a new site recovery job

  3. 実行するジョブを選択してください。次に、 VMwareマルウェアスキャン用のフラッシュブートジョブ 前のセクションで説明した通りに作成されたものです。

    アクションのオプションを選択してください:

    • このアクションを実行する場所: Run this action in both testing and production mode
    • 待機行動: Start next action immediately

    ヒット Save この Site Recovery ジョブアクションを保存し、他のジョブアクションの設定を続行するには。

    Selecting a Flash VM boot job to run as the first action in the site recovery job

  4. Wait Flash VM ブートジョブの開始直後に実行される 2 番目のジョブアクションとして、このアクションが実行されます。

    Adding the Wait action as the second action in the site recovery job

  5. 設定を行う ちょっと待って アクション。現在のバックアップ対象マシンのディスクスキャンに要する時間について、ご自身の環境での経験に基づいて待機時間を設定してください。この例では、1時間で十分でしょう。マルウェアスキャンジョブが実行中のFlash VMの起動が停止されるまでに、スキャンが完了するだけの十分な時間が確保されていることを確認してください。

    アクション:

    • このアクションを実行する場所: Run this action in both testing and production mode
    • エラー処理: Stop and fail the job if this action fails

    ヒット Save そして、Site Recoveryのアクションの追加に戻ります。

    Configuring the Wait action in the site recovery job

  6. クリック Stop Jobs Site Recovery ジョブの 3 つ目のアクションを追加するには。

    Adding the Stop VMware VMs action

  7. 設定を行う ストップ・ジョブズ アクション。以下の項目を選択してください。 VMware仮想マシンのマルウェアスキャンにおけるフラッシュブート作業 (以前使用していたもの)。VMバックアップのウイルススキャンに設定された時間("待機"アクションによる)が経過(期限切れ)した後、Flash VMブートジョブを停止する必要があります(このジョブは、ユーザーによる直接の停止、またはサイトリカバリの"停止"アクションによってのみ停止可能です)。

    実行可能なオプション:

    • このアクションを実行する場所: Run this action in both testing and production mode
    • 待機行動: Wait for this action to complete
    • エラー処理: Stop and fail the job if this action fails

    ヒット Save このストライキを保存するには。

    Selecting a Flash VM boot job to stop

  8. Site Recovery ジョブに必要な 3 つのアクションがすべて追加されました。[実行] をクリックしてください。 Next "Site Recovery"ジョブウィザードで、続行するには。

    All three actions for malware scan after making a backup are added to the site recovery job

  9. レプリケーションやフェイルオーバーのジョブがないため、ネットワークマッピングの手順は省略できます(ネットワーク). 同様に、 Re-IP ステップ。
  10. ウィザードのステップ 4 でテストスケジュールを設定します。 ジョブの連鎖 バックアップジョブが完了した直後に、マルウェアスキャンを実行するようにこの Site Recovery ジョブをスケジュールするオプションです。つまり、VM のバックアップが完了するとすぐに、新しく作成された Site Recovery ジョブが自動的に開始されます。これにより、マルウェアスキャン設定が有効になった状態で Flash ブートジョブ/アクションがトリガーされます。その結果、マルウェアスキャンが自動的に開始されます。

    スケジュール#1については、以下のオプションを選択してください:

    • 別のジョブの後に実行する: VMware Windows 仮想マシンのバックアップ
    • このジョブを実行してください: Immediately.
    • [選択] After successful チェックボックス。

    Configuring scheduling using job chaining to run the site recovery job right after a VM backup job

  11. その オプション 次の手順で、ジョブ名を入力します。例えば、 VMのバックアップ後のSRマルウェアスキャン.

    復旧時間目標(RTO)を設定します。このRTOの値は、以下の時間より短くしてはなりません。 ちょっと待って アクション(Site Recovery ジョブのアクション一覧の 2 番目のアクション)。この例では、マルウェアのスキャンにかかる待ち時間が 60 分であるため、この Site Recovery ジョブの RTO を 65 分に設定します。これは、Site Recovery ジョブのすべてのアクションを完了するための時間が不足してジョブが失敗するのを防ぐために必要な設定です。

    クリック Finish 設定を保存してウィザードを閉じるには。

    Configuring site recovery job options

それでは、Windows VMのバックアップジョブを開始し、ジョブの自動化がどのように機能するかを確認してみましょう:

  1. Windows VMのバックアップジョブが開始されました。
  2. VMのバックアップジョブが完了するとすぐに、Site Recoveryジョブが開始されます。このSite Recoveryジョブには、Flash VM Bootジョブが含まれています。
  3. マルウェアスキャンを含む Flash VM ブート ジョブは、Site Recovery ジョブの一環として開始されます。
  4. マルウェアスキャンの設定時間が終了すると、すべてのジョブが停止されます。問題の確認やウイルス対策レポートの閲覧が可能です。

    Automatic scanning of backups for viruses after backup creation is working

この例では、NAKIVOソリューションを使用して、各バックアップジョブの完了後にマルウェアスキャンが自動的に実行されるように設定する方法について説明しました。また、以下に示すように、バックアップから物理マシンや仮想マシンを復元する前に、マルウェアスキャンを実行することも可能です。

ソリューションの実際の動作をご覧ください

ソリューションの実際の動作をご覧ください

どの機能についても、お客様に合わせたデモをご提供しますので、すぐに使い始めることができます。当社のエンジニアが、お客様のあらゆるご質問にお答えし、サポートいたします。

関連記事