Jak chronić kopie zapasowe przed oprogramowaniem wymuszającym okup za pomocą funkcji skanowania kopii zapasowej na obecność złośliwego oprogramowania firmy NAKIVO
Kopie zapasowe stały się głównym celem ataków ransomware. Hakerzy chcą mieć pewność, że firmy zapłacą okup, uniemożliwiając im samodzielne odzyskanie danych. Dzięki rozwiązaniu NAKIVO Backup & Replication zyskujesz dostęp do szeregu funkcji (na przykład niezmiennych miejsc docelowych kopii zapasowych), które gwarantują, że po utworzeniu kopia zapasowa nie może zostać zainfekowana ani uszkodzona przez nowe oprogramowanie wymuszające okup. Jak jednak zapobiec rozprzestrzenianiu się istniejącej infekcji złośliwym oprogramowaniem, która może pozostawać w stanie uśpienia w środowisku produkcyjnym, na kopie zapasowe?
Oprogramowanie wymuszające okup może być wyrafinowane i po zainfekowaniu komputera może pozostawać w stanie uśpienia, zanim zostanie aktywowane w celu zniszczenia danych. Gdy wykonuje się kopię zapasową maszyny wirtualnej lub fizycznej zainfekowanej oprogramowaniem wymuszającym okup z opóźnionym szyfrowaniem, złośliwe oprogramowanie może pozostać w stanie uśpienia w kopii zapasowej. Jeśli zainfekowana kopia zapasowa zostanie później przywrócona, oprogramowanie ransomware może potencjalnie ponownie stać się aktywne, inicjując z czasem proces szyfrowania. Taki scenariusz może prowadzić do ponownego zainfekowania systemów i zaszyfrowania nowo przywróconych danych, co stanowi poważne zagrożenie dla integralności infrastruktury.
W tym poście wyjaśniamy dwa sposoby korzystania z funkcji Skanowania kopii zapasowej na obecność złośliwego oprogramowania w NAKIVO Backup & Replication, aby zapewnić, że tworzone kopie zapasowe są czyste i gotowe do pomyślnego odzyskiwania za każdym razem.
Najlepsze rozwiązania NAKIVO dotyczące odzyskiwania danych po ataku oprogramowania wymuszającego okup
Rozwiązanie NAKIVO Backup & Replication pomaga zapewnić wystarczającą liczbę kopii krytycznych danych w różnych lokalizacjach, aby umożliwić skuteczne odzyskanie danych po każdym incydencie.
Oto niektóre z najlepszych rozwiązań dotyczących odzyskiwania danych po ataku oprogramowania wymuszającego okup:
Applying the{2}. Twórz kopie zapasowe w regularnych odstępach czasu, aby zapewnić co najmniej trzy kopie danych. Co najmniej dwie kopie muszą być przechowywane na dwóch różnych nośnikach, a co najmniej jedna kopia musi znajdować się zdalnie. Odpowiednia polityka przechowywania danych, na przykład z wykorzystaniem schematu przechowywania dziadek-ojciec-syn , zapewni wystarczającą liczbę punktów odzyskiwania, aby wybrać czystą kopię w przypadku ataku ransomware na infrastrukturę.Immutability. Jedną z kopii zapasowych należy przechowywać na niezmienny magazyn lub w fizycznie odłączonej pamięci masowej. Magazyn o niezmienności pozwala na jednokrotne zapisanie kopii zapasowej, ale uniemożliwia edycję lub usunięcie danych przez oprogramowanie wymuszające okup. Pamięć masowa fizycznie odłączona to nośnik danych, który po wykonaniu kopii zapasowej jest fizycznie odłączany, co uniemożliwia oprogramowaniu wymuszającemu okup fizyczny dostęp do tych danych. NAKIVO Backup & Replication obsługuje kilka niezmiennych celów.Backup and antivirus software integration. Należy korzystać z oprogramowania antywirusowego do wykrywania zagrożeń na maszynach fizycznych i wirtualnych. Oprogramowanie antywirusowe może wykrywać i usuwać większość rodzajów wirusów. Należy również stosować wykrywanie zagrożeń w kopiach zapasowych poprzez integrację oprogramowania antywirusowego z rozwiązaniem do tworzenia kopii zapasowych, aby zapewnić czyste kopie zapasowe umożliwiające bezproblemowe odzyskiwanie danych. Można użyć funkcji Skanowania kopii zapasowej na obecność złośliwego oprogramowania w NAKIVO Backup & Replication, aby zintegrować oprogramowanie antywirusowe i skanować kopie zapasowe pod kątem złośliwego oprogramowania.Replication and DR.Należy stosować replikację, zarówno regularną, jak i replikacja w czasie rzeczywistym, w Trybie failover oraz pełnym Trybie odzyskiwanie lokacji na wypadek, gdyby oprogramowanie ransomware unieruchomiło infrastrukturę i konieczne było uruchomienie maszyn w innej lokalizacji.
Ochrona kopii zapasowych za pomocą funkcji Skanowania kopii zapasowej na obecność złośliwego oprogramowania firmy NAKIVO
Funkcja Funkcja skanowania kopii zapasowej na obecność złośliwego oprogramowania w NAKIVO Backup & Replication pozwala zintegrować oprogramowanie antywirusowe i skanować kopie zapasowe pod kątem złośliwego oprogramowania.
Jak działa Skanowanie kopii zapasowej na obecność złośliwego oprogramowania firmy NAKIVO
Dyski maszyny fizycznej lub wirtualnej są udostępniane bezpośrednio z kopii zapasowej jako dyski wirtualne. Następnie są one uruchamiane na wybranym serwerze hiperwizora, takim jak host ESXi, Hyper-V, Nutanix, maszyny z systemem Linux/Windows oraz VMware Cloud Director.
W przypadku hosta ESXi dyski wirtualne są podłączane jako cele iSCSI do tymczasowej maszyny wirtualnej na hoście ESXi. Dyski wirtualne maszyn wirtualnych są również podłączone do serwera skanującego jako cele iSCSI. W rezultacie program antywirusowy działający na serwerze skanującym może skanować dyski/woluminy zamontowane jako cele iSCSI, podobnie jak skanuje dyski lokalne.
Oto kilka wymagań, które należy spełnić, aby funkcja działała:
- Na serwerze skanującym musi działać usługa inicjatora iSCSI.
- Na serwerze skanującym zainstalowano agent w celu połączenia go z niezbędnymi komponentami NAKIVO Backup & Replication.
Uwaga: Transporter zainstalowany na komputerze z repozytorium kopii zapasowych może być domyślnie używany jako serwer skanujący do skanowania kopii zapasowych w tym repozytorium kopii zapasowych. Można skorzystać z tej domyślnej opcji, jeśli na komputerze z repozytorium kopii zapasowych zainstalowany jest program antywirusowy.
Można sprawdzić pełną listę oprogramowania wymagania i obsługiwane programy antywirusowe .
Środowisko użyte w przewodniku
Z tej funkcji można skorzystać zaraz po wykonaniu kopii zapasowej, aby zaoszczędzić czas później, gdy trzeba szybko odzyskać obiekt lub maszynę, lub tuż przed odzyskaniem, jeśli chcesz upewnić się, że punkt odzyskiwania jest wolny od infekcji.
Poniżej przedstawiamy procedury dla obu scenariuszy, wykorzystując w naszym środowisku:
- Urządzenie wirtualne NAKIVO Backup & Replication v.10.11: 192.168.101.211
- Serwer skanujący z oprogramowaniem antywirusowym: Windows 10 x64 (192.168.101.225)
- Program antywirusowy ESET NOD 32 v.16 zainstalowany na serwerze skanującym
- ESXi 7.0: 192.168.101.201
- ESXi 7.0: 192.168.101.202 (oba hosty ESXi są dodane do spisu)
- Maszyna wirtualna z systemem Windows na ESXi 7.0
- Kopia zapasowa maszyny wirtualnej z systemem Windows w repozytorium kopii zapasowych NAKIVO Backup & Replication
Zadanie tworzenia kopii zapasowej jest zaplanowane do codziennego wykonywania.
Zainstalowaliśmy program antywirusowy z ustawieniami domyślnymi w trybie próbnym.
Uwaga: NAKIVO nie dostarcza licencji na oprogramowanie antywirusowe. Należy użyć klucza próbnego lub ręcznie zakupić licencję na program antywirusowy.
Dodawanie serwera skanującego
NAKIVO Backup & Replication obsługuje skanowanie kopii zapasowych przez oprogramowanie antywirusowe zainstalowane na serwerze skanującym dostępnym przez sieć:
- Serwer skanujący może być fizyczną lub wirtualną maszyną z systemem Windows/Linux, na której działa oprogramowanie antywirusowe. Wsparcie dla wersji klienckiej i serwerowej systemów operacyjnych Linux i Windows dla serwera skanującego jest dostępne.
- Serwer skanujący musi być w stanie nawiązać połączenie sieciowe z NAKIVO Backup & Replication.
Uwaga: Zaleca się używanie serwera skanującego działającego pod kontrolą systemu Linux do skanowania kopii zapasowych systemu Linux oraz serwerów skanujących działających pod kontrolą systemu Windows do skanowania kopii zapasowych systemu Windows. Serwery skanujące z systemem Linux mogą w większości przypadków skanować kopie zapasowe systemu Windows. Należy jednak pamiętać, że system operacyjny serwera skanującego musi obsługiwać system plików komputera, którego kopię zapasową wykonano.
Zacznijmy od dodania serwera skanującego do wykazu w interfejsie internetowym rozwiązania NAKIVO.
- Przejdź do
Settings>Inventory, kliknij ikonę…i kliknijScan Servers.
- Wprowadź parametry nowego serwera skanującego, który dodajesz:
- Nazwa wyświetlana: ScanServer01
- Platforma:
WindowslubLinux– jest to system operacyjny komputera, na którym zainstalowany jest program antywirusowy - Nazwa hosta lub adres IP: Wprowadź nazwę hosta lub adres IP serwera skanującego
- Typ poświadczeń: Hasło (lub klucz prywatny)
- Nazwa użytkownika: Konto użytkownika z odpowiednimi uprawnieniami, na przykład administratora
- Hasło: Hasło do tego konta użytkownika
Ustaw maksymalne obciążenie, czyli maksymalna liczba zadań wykonywanych jednocześnie.
Po wprowadzeniu wszystkich wymaganych parametrów serwera skanującego kliknij
Test connection.Jeśli usługa inicjatora iSCSI nie jest uruchomiona na serwerze skanującym, wyświetli się komunikat informujący o tym, jak pokazano poniżej.

- Aby uruchomić usługę inicjatora iSCSI na komputerze z systemem Windows:
- Otwórz Zarządzanie komputerem, naciskając
Win+R, a następnie w oknie dialogowym Uruchom wpiszcompmgmt.msci naciśnij Enter. - Przejdź do
Services and Applications>Servicesi przejdź doMicrosoft iSCSI initiator service. Możesz uruchomić usługę jednorazowo lub skonfigurować ją tak, aby uruchamiała się automatycznie po uruchomieniu systemu Windows.
- Otwórz Zarządzanie komputerem, naciskając
- Kliknij prawym przyciskiem myszy
Microsoft iSCSI initiator servicei wybierzProperties.
- W oknie właściwości usługi ustaw typ uruchamiania na
Automatici kliknijStart. Następnie kliknijOK, aby zapisać ustawienia.
- Wróć do interfejsu internetowego NAKIVO Backup & Replication i ponownie kliknij
Test Connection. Test połączenia powinien teraz zakończyć się powodzeniem. KliknijAdd, aby zakończyć dodawanie nowego serwera skanującego.Uwaga: Jeśli test zakończy się niepowodzeniem, upewnij się, że zapora sieciowa nie blokuje połączenia sieciowego i że spełniasz wszystkie wymagania.

- Nowy serwer skanujący jest teraz wyświetlany na liście serwerów skanujących. Możesz zamknąć to okno w interfejsie internetowym.

Po dodaniu serwera skanującego możesz wykonać kopię zapasową na obecność złośliwego oprogramowania.
Skanowanie kopii zapasowej pod kątem złośliwego oprogramowania przed odzyskiwaniem
W programie NAKIVO Backup & Replication można przeprowadzić skanowanie w poszukiwaniu złośliwego oprogramowania przed przystąpieniem do odzyskiwania następujących typów zadań tworzenia kopii zapasowych:
- Maszyna wirtualna VMware vSphere
- Maszyna wirtualna Microsoft Hyper-V
- Maszyna wirtualna Nutanix AHV
- VMware Cloud Director
- Maszyna fizyczna
- Szybkie uruchomienie maszyny wirtualnej
- Obiekt uniwersalny
W tym przykładzie wykorzystujemy zadanie „Szybkie uruchomienie maszyny wirtualnej” do skanowania w poszukiwaniu złośliwego oprogramowania przed odzyskiwaniem:
- Przejdź do
Jobsi wybierz zadanie tworzenia kopii zapasowej, które zawiera kopie zapasowe maszyn, które chcesz sprawdzić pod kątem wirusów i złośliwego oprogramowania. W naszym przypadku jest to zadanie tworzenia kopii zapasowej maszyny wirtualnej VMware Windows . - Po wybraniu zadania tworzenia kopii zapasowej kliknij
Recover, a w menu odzyskiwania wybierzFlash boot for VMware.
Otworzy się Kreator nowego zadania szybkiego uruchomienia maszyny wirtualnej dla VMware :
Backups. Wybierz kopie zapasowe z odpowiedniego zadania, które chcesz przeskanować w poszukiwaniu wirusów. Możesz wybrać wiele kopii zapasowych. Wybieramy Windows-VM , która jest jedyną maszyną w naszych kopiach zapasowych. KliknijNextna każdym etapie kreatora, aby kontynuować.
Destination. Wybierz miejsce uruchomienia tymczasowej maszyny wirtualnej z dyskami wirtualnymi podłączonymi z kopii zapasowej. Opcje miejsca docelowego obejmują host ESXi, magazyn danych ESXi, sieć wirtualną oraz folder maszyn wirtualnych (opcjonalnie). Wybrany host ESXi został już dodany do zasobów NAKIVO.
Schedule. Skonfiguruj harmonogram lub wybierz opcję uruchamiania tego zadania szybkiego uruchomienia maszyny wirtualnej na żądanie. Ponieważ chcemy przeskanować kopię zapasową w poszukiwaniu wirusów przed odzyskiwaniem, wybieramy opcję uruchamiania tego zadania na żądanie.
Options. Skonfiguruj opcje zadania szybkiego uruchomienia maszyny wirtualnej.- Wprowadź nazwę zadania.
- W przypadku opcji
Malware detectionkliknijEnabled.
Wybierz ustawienia wykrywania złośliwego oprogramowania w wyświetlonym oknie podręcznym:
- Serwer skanujący : Wybierz serwer skanujący, który został wcześniej dodany do inwentarza.
- Typ skanowania :
Deep scanlubquick scan. Skanowanie szybkie służy do skanowania standardowych lokalizacji na dysku systemu operacyjnego (partycji), z których zazwyczaj korzystają wirusy. Skanowanie głębokie skanuje wszystkie pliki. - Wybierz zachowanie w przypadku wykrycia złośliwego oprogramowania : Przerwij zadanie odzyskiwania lub Kontynuuj i odzyskaj do izolowanej sieci .
- Ustaw limit czasu skanowania . Jeśli ustawiony czas zostanie przekroczony, zadanie zostanie zakończone ze statusem niepowodzenia.
Po skonfigurowaniu kliknij
Apply, aby zapisać ustawienia wykrywania złośliwego oprogramowania dla tego zadania.Następnie kliknij
Finish & Run, aby zakończyć pracę kreatora i uruchomić zadanie „szybkie uruchomienie maszyny wirtualnej” wraz ze skanowaniem w poszukiwaniu złośliwego oprogramowania.
- Wybierz zakres uruchomienia zadania i kliknij
Run.
Każdy dysk wirtualny tymczasowej maszyny wirtualnej uruchomionej na hoście ESXi jest udostępniany jako cel iSCSI i montowany na serwerze skanującym.
Poczekaj, aż tymczasowa maszyna wirtualna zostanie utworzona na hoście ESXi, a dyski wirtualne zostaną zamontowane i przeskanowane pod kątem złośliwego oprogramowania i wirusów.
Na poniższym zrzucie ekranu widać, że zadanie Flash Boot jest w trakcie wykonywania i wykryto 2 problemy. Kliknij link 2 problemy , aby wyświetlić szczegóły skanowania w poszukiwaniu złośliwego oprogramowania.

Jak widać, 2 problemy wymagają naszej uwagi. Kliknij View details , aby wyświetlić więcej informacji. Po skanowaniu kopii zapasowej maszyny wirtualnej w poszukiwaniu złośliwego oprogramowania program antywirusowy wykrył dwa pliki, które mogą być podejrzane i są przez niego uznawane za złośliwe oprogramowanie.

Należy pamiętać, że zadanie szybkiego uruchomienia maszyny wirtualnej nie zatrzymuje się automatycznie. Po zakończeniu skanowania w poszukiwaniu złośliwego oprogramowania i sprawdzeniu raportu skanowania antywirusowego należy zatrzymać to zadanie ręcznie.
Skanowanie w poszukiwaniu złośliwego oprogramowania bezpośrednio po utworzeniu kopii zapasowej
Aby zautomatyzować skanowanie w poszukiwaniu złośliwego oprogramowania po zakończeniu zadania wykonania kopii zapasowej, należy skorzystać z funkcji rozwiązania Odzyskiwanie lokacji :
- Przejdź do
Jobsw interfejsie internetowym NAKIVO Backup & Replication, kliknij+, aby dodać nowe zadanie, a następnie kliknijSite recovery.
- Otworzy się Kreator nowego zadania Odzyskiwanie lokacji . W kroku
ActionskliknijRun Jobs, aby dodać akcję Uruchom zadanie do sekwencji akcji dla zadania Odzyskiwanie lokacji.
- Wybierz zadanie do uruchomienia. Wybierz zadanie Flash boot job for VMware malware scan , które zostało utworzone zgodnie z opisem w poprzedniej sekcji.
Wybierz opcje akcji:
- Uruchom tę akcję w:
Run this action in both testing and production mode - Zachowanie oczekiwania:
Start next action immediately
Kliknij
Save, aby zapisać tę akcję zadania Odzyskiwanie lokacji i kontynuować konfigurację innych akcji zadania.
- Uruchom tę akcję w:
- Dodaj akcję
Waitjako drugą akcję zadania, która ma zostać wykonana zaraz po uruchomieniu zadania szybkiego uruchomienia maszyny wirtualnej.
- Skonfiguruj akcję Wait . Ustaw czas oczekiwania na podstawie doświadczeń w swoim środowisku dotyczących tego, ile czasu może zająć skanowanie dysków bieżącej maszyny objętej kopią zapasową. W naszym przykładzie wystarczy 1 godzina. Należy upewnić się, że w momencie zatrzymania zadania szybkiego uruchomienia maszyny wirtualnej Flash z skanowaniem w poszukiwaniu złośliwego oprogramowania upłynął wystarczający czas na zakończenie skanowania.
Czynności:
- Uruchom tę czynność w:
Run this action in both testing and production mode - Obsługa błędów:
Stop and fail the job if this action fails
Kliknij
Savei wróć do dodawania czynności Odzyskiwania lokacji.
- Uruchom tę czynność w:
- Kliknij
Stop Jobs, aby dodać trzecią czynność do zadania Odzyskiwania lokacji.
- Skonfiguruj czynność Zatrzymaj zadania . Wybierz Zadanie szybkiego uruchomienia maszyny wirtualnej Flash do skanowania maszyn wirtualnych VMware w poszukiwaniu złośliwego oprogramowania (którego używaliśmy wcześniej). Po upływie określonego czasu skanowania kopii zapasowej maszyny wirtualnej pod kątem wirusów (zgodnie z akcją Wait) zadanie szybkiego uruchomienia maszyny wirtualnej musi zostać zatrzymane (zadanie to może zostać zatrzymane wyłącznie bezpośrednio przez użytkownika lub za pomocą akcji Stop w Odzyskiwaniu lokacji).
Opcje akcji:
- Uruchom tę akcję w:
Run this action in both testing and production mode - Zachowanie podczas oczekiwania:
Wait for this action to complete - Obsługa błędów:
Stop and fail the job if this action fails
Kliknij
Save, aby zapisać tę akcję zadania.
- Uruchom tę akcję w:
- Wszystkie trzy wymagane akcje zadania Odzyskiwania lokacji zostały dodane. Kliknij
Nextw kreatorze zadań Odzyskiwania lokacji, aby kontynuować.
- Ponieważ nie ma żadnych zadań replikacji ani Trybu failover, możesz pominąć krok mapowania sieci ( Sieć ). Podobnie możesz pominąć krok Zmiana adresu IP .
- Skonfiguruj harmonogram testów w kroku 4 kreatora. Użyj opcji planowania łańcuch zadań , aby uruchomić to zadanie Odzyskiwania lokacji ze skanowaniem w poszukiwaniu złośliwego oprogramowania zaraz po zakończeniu zadania wykonywania kopii zapasowej. Oznacza to, że zaraz po zakończeniu tworzenia kopii zapasowej maszyny wirtualnej nowo utworzone zadanie Odzyskiwanie lokacji zostanie uruchomione automatycznie. Spowoduje to uruchomienie zadania/akcji Flash VM Boot z włączonym skanowaniem w poszukiwaniu złośliwego oprogramowania. W rezultacie skanowanie w poszukiwaniu złośliwego oprogramowania rozpocznie się automatycznie.
Wybierz następujące opcje dla harmonogramu nr 1:
- Uruchom po innym zadaniu: Kopia zapasowa maszyny wirtualnej VMware z systemem Windows
- Uruchom to zadanie:
Immediately. - Zaznacz pole wyboru
After successful.

- W kroku Opcje wprowadź nazwę zadania, na przykład Skanowanie w poszukiwaniu złośliwego oprogramowania SR po utworzeniu kopii zapasowej maszyny wirtualnej .
Ustaw cele związane z czasem odzyskiwania (RTO). Ta wartość RTO nie może być mniejsza niż czas działania Oczekiwanie (drugie działanie na liście działań zadania Odzyskiwania lokacji). Ponieważ czas oczekiwania na skanowanie w poszukiwaniu złośliwego oprogramowania w tym przykładzie wynosi 60 minut, jako RTO dla tego zadania Odzyskiwania lokacji ustawiamy 65 minut. Jest to konieczne, aby uniknąć niepowodzenia zadania wynikającego z braku czasu na wykonanie wszystkich czynności w ramach zadania Odzyskiwanie lokacji.
Kliknij
Finish, aby zapisać ustawienia i zamknąć kreator.
Teraz możesz uruchomić zadanie tworzenia kopii zapasowej maszyny wirtualnej z systemem Windows i sprawdzić, jak działa automatyzacja zadań:
- Zadanie tworzenia kopii zapasowej maszyny wirtualnej z systemem Windows zostało uruchomione.
- Zaraz po zakończeniu zadania tworzenia kopii zapasowej maszyny wirtualnej uruchamiane jest zadanie Odzyskiwanie lokacji. To zadanie Odzyskiwanie lokacji obejmuje zadanie szybkiego uruchomienia maszyny wirtualnej.
- Zadanie szybkiego uruchomienia maszyny wirtualnej Flash z skanowaniem w poszukiwaniu złośliwego oprogramowania jest uruchamiane jako część zadania Odzyskiwanie lokacji.
- Po upływie godziny wyznaczonej na skanowanie w poszukiwaniu złośliwego oprogramowania wszystkie zadania są zatrzymywane. Można sprawdzić problemy i wyświetlić raporty antywirusowe.

W tym przykładzie wyjaśniliśmy, jak skonfigurować skanowanie w poszukiwaniu złośliwego oprogramowania za pomocą rozwiązania NAKIVO, aby uruchamiało się automatycznie po każdym zadaniu wykonania kopii zapasowej. Można również przeprowadzać skanowanie w poszukiwaniu złośliwego oprogramowania przed przywróceniem maszyn fizycznych i wirtualnych z kopii zapasowej, jak pokazano poniżej.