Jak chronić kopie zapasowe przed oprogramowaniem wymuszającym okup za pomocą skanera złośliwego oprogramowania NAKIVO

Kopie zapasowe stały się głównym celem ataków ransomware. Hakerzy chcą mieć pewność, że firmy zapłacą okup, uniemożliwiając im samodzielne odzyskanie danych. Dzięki rozwiązaniu NAKIVO Backup & Replication zyskujesz dostęp do szeregu funkcji (na przykład niezmiennych miejsc docelowych kopii zapasowych), które gwarantują, że po utworzeniu kopia zapasowa nie może zostać zainfekowana ani uszkodzona przez nowe oprogramowanie wymuszające okup. Jak jednak zapobiec rozprzestrzenianiu się istniejącego złośliwego oprogramowania, które może pozostawać w stanie uśpienia w środowisku produkcyjnym, na kopie zapasowe?

Oprogramowanie wymuszające okup może być wyrafinowane i po zainfekowaniu komputera pozostawać w stanie uśpienia, zanim zostanie aktywowane w celu zniszczenia danych. Gdy wykonuje się kopię zapasową maszyny wirtualnej lub fizycznej zainfekowanej oprogramowaniem wymuszającym okup z opóźnionym szyfrowaniem, złośliwe oprogramowanie może pozostać w stanie uśpienia w kopii zapasowej. Jeśli zainfekowana kopia zapasowa zostanie później przywrócona, oprogramowanie wymuszające okup może potencjalnie ponownie stać się aktywne, uruchamiając z czasem proces szyfrowania. Taki scenariusz może prowadzić do ponownego zainfekowania systemów i zaszyfrowania nowo przywróconych danych, co stanowi poważne zagrożenie dla integralności infrastruktury.

W tym wpisie wyjaśniamy dwa sposoby korzystania z funkcji Skanowania kopii zapasowej na obecność złośliwego oprogramowania (Backup Malware Scan) w NAKIVO Backup & Replication, aby zapewnić, że tworzone kopie zapasowe są czyste i gotowe do pomyślnego odzyskiwania danych za każdym razem.

Wypróbuj NAKIVO Backup & Replication

Wypróbuj NAKIVO Backup & Replication

Skorzystaj z bezpłatnej wersji próbnej, aby zapoznać się ze wszystkimi funkcjami rozwiązania w zakresie ochrony danych. 15 dni za darmo. Bez żadnych ograniczeń dotyczących funkcji ani pojemności. Nie jest wymagana karta kredytowa.

Najlepsze rozwiązania NAKIVO dotyczące odzyskiwania danych po ataku oprogramowania wymuszającego okup

Rozwiązanie NAKIVO Backup & Replication pomaga zapewnić wystarczającą liczbę kopii krytycznych danych w różnych lokalizacjach, aby umożliwić pomyślne odzyskanie danych po każdym incydencie.

Oto niektóre z najlepszych rozwiązań dotyczących odzyskiwania danych po ataku oprogramowania wymuszającego okup:

  • Applying the {2}. Należy tworzyć kopie zapasowe w regularnych odstępach czasu, aby zapewnić co najmniej trzy kopie danych. Co najmniej dwie kopie muszą być przechowywane na dwóch różnych nośnikach, a co najmniej jedna kopia musi znajdować się zdalnie. Odpowiednia polityka przechowywania danych, na przykład oparta na schemacie przechowywania dziadek – ojciec – syn , zapewni wystarczającą liczbę punktów odzyskiwania, aby wybrać czystą kopię w przypadku ataku oprogramowania wymuszającego okup na infrastrukturę.
  • Immutability. Jedną z kopii zapasowych należy przechowywać na niezmienny magazyn lub w fizycznie odłączonej pamięci masowej. Pamięć masowa o niezmienności danych pozwala na jednokrotne wykonanie kopii zapasowej, uniemożliwiając jednak oprogramowaniu wymuszającemu okup późniejsze edytowanie lub usuwanie danych. Nośnik typu „fizycznie odłączony” to nośnik danych, który po wykonaniu kopii zapasowej jest fizycznie odłączany, co uniemożliwia oprogramowaniu ransomware fizyczny dostęp do tych danych. NAKIVO Backup & Replication obsługuje kilka niezmiennych celów.
  • Backup and antivirus software integration. Należy korzystać z oprogramowania antywirusowego do wykrywania zagrożeń na maszynach fizycznych i wirtualnych. Oprogramowanie antywirusowe może wykrywać i usuwać większość rodzajów wirusów. Należy również stosować wykrywanie zagrożeń w kopiach zapasowych poprzez zintegrowanie oprogramowania antywirusowego z rozwiązaniem do tworzenia kopii zapasowych, aby zapewnić czyste kopie zapasowe umożliwiające bezproblemowe odzyskiwanie danych. Można skorzystać z funkcji „Skanowanie kopii zapasowej na obecność złośliwego oprogramowania” w NAKIVO Backup & Replication, aby zintegrować oprogramowanie antywirusowe i skanować kopie zapasowe pod kątem złośliwego oprogramowania.
  • Replication and DR. Należy stosować replikację, zarówno regularną, jak i replikacja w czasie rzeczywistym, w celu zapewnienia Trybu failover oraz pełnego odzyskiwanie lokacji na wypadek, gdyby oprogramowanie ransomware unieruchomiło infrastrukturę i konieczne było uruchomienie maszyn w innej lokalizacji.

Ochrona kopii zapasowych dzięki funkcji „Skanowanie kopii zapasowej na obecność złośliwego oprogramowania” firmy NAKIVO

Funkcja Funkcja skanowania kopii zapasowej na obecność złośliwego oprogramowania
pozwala na integrację oprogramowania antywirusowego i skanowanie kopii zapasowych pod kątem złośliwego oprogramowania.

Jak działa funkcja Skanowania kopii zapasowej na obecność złośliwego oprogramowania firmy NAKIVO

Dyski maszyny fizycznej lub wirtualnej są udostępniane bezpośrednio z kopii zapasowej jako dyski wirtualne. Następnie są one uruchamiane na wybranym serwerze hiperwizora, takim jak host ESXi, Hyper-V, Nutanix, maszyny z systemem Linux/Windows oraz VMware Cloud Director.

W przypadku hosta ESXi dyski wirtualne są podłączane jako cele iSCSI do tymczasowej maszyny wirtualnej na hoście ESXi. Dyski wirtualne maszyn wirtualnych są również podłączane do serwera skanującego jako cele iSCSI. W rezultacie program antywirusowy działający na serwerze skanującym może skanować dyski/woluminy zamontowane jako cele iSCSI, podobnie jak skanuje dyski lokalne.

Oto kilka wymagań, które należy spełnić, aby funkcja ta działała:

  • Na serwerze skanującym musi działać usługa inicjatora iSCSI.
  • Na serwerze skanującym zainstalowano agent w celu połączenia go z niezbędnymi komponentami NAKIVO Backup & Replication.

Uwaga: Transporter zainstalowany na komputerze z repozytorium kopii zapasowych może być domyślnie używany jako serwer skanowania do skanowania kopii zapasowych w tym repozytorium kopii zapasowych. Można skorzystać z tej domyślnej opcji, jeśli na komputerze z repozytorium kopii zapasowych zainstalowano oprogramowanie antywirusowe.

Pełną listę oprogramowania wymagania i obsługiwane programy antywirusowe można sprawdzić tutaj.

Środowisko wykorzystane w przewodniku

Z tej funkcji można skorzystać zaraz po utworzeniu kopii zapasowej, aby zaoszczędzić czas w przyszłości, gdy zajdzie potrzeba szybkiego odzyskania obiektu lub urządzenia, lub tuż przed odzyskiwaniem, jeśli chcesz upewnić się, że punkt odzyskiwania jest wolny od infekcji.

Poniżej przedstawiamy procedury dla obu scenariuszy, wykorzystując w naszym środowisku następujące elementy:

  • Urządzenie wirtualne NAKIVO Backup & Replication w wersji 10.11: 192.168.101.211
  • Serwer skanujący z oprogramowaniem antywirusowym: Windows 10 x64 (192.168.101.225)
  • Program antywirusowy ESET NOD 32 w wersji 16 zainstalowany na serwerze skanującym
  • ESXi 7.0: 192.168.101.201
  • ESXi 7.0: 192.168.101.202 (oba hosty ESXi zostały dodane do wykazu zasobów)
  • Maszyna wirtualna z systemem Windows na ESXi 7.0
  • Kopia zapasowa maszyny wirtualnej z systemem Windows w repozytorium kopii zapasowych NAKIVO Backup & Replication

Zadanie tworzenia kopii zapasowej jest zaplanowane do codziennego wykonywania.

Zainstalowaliśmy program antywirusowy z ustawieniami domyślnymi w trybie próbnym.

Uwaga: Firma NAKIVO nie dostarcza licencji na oprogramowanie antywirusowe. Należy użyć klucza próbnego lub ręcznie zakupić licencję na program antywirusowy.

Dodawanie serwera skanującego

NAKIVO Backup & Replication obsługuje skanowanie kopii zapasowych przez oprogramowanie antywirusowe zainstalowane na serwerze skanującym dostępnym przez sieć:

  • Serwerem skanującym może być fizyczna lub wirtualna maszyna z systemem Windows/Linux, na której działa oprogramowanie antywirusowe. Wsparcie dla wersji klienckiej i serwerowej systemów operacyjnych Linux i Windows jest dostępne dla serwera skanującego.
  • Serwer skanujący musi mieć możliwość nawiązania połączenia sieciowego z NAKIVO Backup & Replication.

Uwaga: Zaleca się używanie serwera skanującego z systemem Linux do skanowania kopii zapasowych systemu Linux oraz serwerów skanujących z systemem Windows do skanowania kopii zapasowych systemu Windows. W typowych przypadkach serwery skanujące z systemem Linux mogą skanować kopie zapasowe systemu Windows.

  1. Settings > Inventory…
    Scan Servers

    Adding a scan server in NAKIVO Backup & Replication

  2. Należy jednak pamiętać, że system operacyjny serwera skanującego musi obsługiwać system plików komputera, którego wykonała się kopia zapasowa.

    Zacznijmy od dodania serwera skanującego do wykazu urządzeń w interfejsie internetowym rozwiązania NAKIVO.

    • Przejdź na stronę

    • , kliknij ikonę
    • i wybierz opcję

    • .
      Windows
      Linux
    • Wprowadź parametry nowego serwera skanującego, który dodajesz:

    • Nazwa wyświetlana:
    • ScanServer01

    • Platforma:
    • lub – jest to system operacyjny komputera, na którym zainstalowany jest program antywirusowy
    • Nazwa hosta lub adres IP: Wprowadź nazwę hosta lub adres IP serwera skanującego

    Typ poświadczeń:

    Hasło (lub klucz prywatny)maksymalna liczba zadań wykonywanych jednocześnie

    Nazwa użytkownika:Test connection Konto użytkownika z odpowiednimi uprawnieniami, na przykład administratora

    Hasło:

    Hasło do tego konta użytkownika Adding a new scan server and connection test

  3. Ustaw maksymalne obciążenie, czyli

  4. .
    • Po wprowadzeniu wszystkich wymaganych parametrów serwera skanującego kliknij Win+R.compmgmt.msc
    • Jeśli usługa inicjatora iSCSI nie jest uruchomiona na serwerze skanującym, wyświetli się komunikat informujący o tym, jak pokazano poniżej.

    • Services and Applications>Services
      Microsoft iSCSI initiator service
    • Aby uruchomić usługę inicjatora iSCSI na komputerze z systemem Windows:

  5. Otwórz narzędzie „Zarządzanie komputerem”, naciskając klawisze

  6. , a następnie w oknie dialogowym „Uruchom” wpisz Microsoft iSCSI initiator servicei naciśnij klawisz Enter.Properties

    Przejdź do Starting the iSCSI initiator service on the scan server (Windows 10)

  7. i przejdź do

  8. . Możesz uruchomić usługę jednorazowo lub skonfigurować ją tak, aby uruchamiała się automatycznie po uruchomieniu systemu Windows.Automatic
    Start
    OK

    Kliknij prawym przyciskiem myszy Starting iSCSI initiator on Windows 10 in automatic mode i wybierz opcję

    .

  9. Test Connection
    Add

    W oknie właściwości usługi ustaw typ uruchamiania na i kliknij . Następnie kliknij

    , aby zapisać ustawienia.

    A connection with a scan server has been tested successfully

  10. A scan server has been added

Po dodaniu serwera skanującego możesz skonfigurować skanowanie kopii zapasowej na obecność złośliwego oprogramowania.

  1. Jobs Skanowanie kopii zapasowej na obecność złośliwego oprogramowania przed odzyskiwaniem W programie NAKIVO Backup & Replication można przeprowadzić skanowanie pod kątem złośliwego oprogramowania przed przystąpieniem do odzyskiwania następujących typów zadań tworzenia kopii zapasowych: Maszyna wirtualna VMware vSphere Maszyna wirtualna Microsoft Hyper-V Maszyna wirtualna Nutanix AHV VMware Cloud Director Maszyna fizyczna Szybkie uruchomienie maszyny wirtualnej Obiekt uniwersalny W tym przykładzie wykorzystujemy zadanie „Szybkie uruchomienie maszyny wirtualnej” do skanowania pod kątem złośliwego oprogramowania przed odzyskiwaniem: Przejdź do i wybierz zadanie tworzenia kopii zapasowej, które zawiera kopie zapasowe maszyn, które chcesz sprawdzić pod kątem wirusów i złośliwego oprogramowania. W naszym przypadku jest to zadanie tworzenia kopii zapasowej maszyny wirtualnej VMware z systemem Windows . Po wybraniu zadania tworzenia kopii zapasowej kliknij , a w menu odzyskiwania wybierz opcję . Otworzy się Kreator nowego zadania rozruchu z pamięci Flash dla VMware : . Wybierz kopie zapasowe z wybranego zadania, które chcesz przeskanować pod kątem wirusów. Możesz wybrać wiele kopii zapasowych. Wybieramy maszynę wirtualną z systemem Windows , która jest jedyną maszyną w naszych kopiach zapasowych. Kliknij na każdym etapie kreatora, aby kontynuować. . Wybierz miejsce, w którym ma zostać uruchomiona tymczasowa maszyna wirtualna z dyskami wirtualnymi podłączonymi z kopii zapasowej. Opcje lokalizacji docelowej obejmują host ESXi, magazyn danych ESXi, sieć wirtualną oraz folder maszyn wirtualnych (opcjonalnie). Wybrany host ESXi został już dodany do inwentarza NAKIVO. Typ skanowania : lub . Skanowanie szybkie służy do skanowania standardowych lokalizacji na dysku z systemem operacyjnym (partycji), z których zazwyczaj korzystają wirusy. Skanowanie głębokie skanuje wszystkie pliki. Wybierz zachowanie w przypadku wykrycia złośliwego oprogramowania : Przerwij zadanie odzyskiwania lub Kontynuuj i odzyskaj do izolowanej sieci . Ustaw limit czasu skanowania .

  2. Recover
    Flash boot for VMware

    Adding a new Flash VM boot job for a VMware VM

  1. Backups

    Next

    Selecting a backup of a VMware VM for a flash VM boot job with a malware scan

  2. Destination

    Selecting a destination ESXi host to run a temporary VM

  3. Schedule

    Selecting scheduling options for a Flash VM boot job

  4. Options
    • Malware detectionEnabled


    • Deep scan quick scan
    • Jeśli ustalony czas zostanie przekroczony, zadanie zostanie zakończone ze statusem niepowodzenia.

    Po skonfigurowaniu kliknij Apply , aby zapisać ustawienia wykrywania złośliwego oprogramowania dla tego zadania.

    Następnie kliknij Finish & Run , aby zakończyć pracę kreatora i uruchomić zadanie „szybkie uruchomienie maszyny wirtualnej” wraz ze skanowaniem w poszukiwaniu złośliwego oprogramowania.

    Enabling and configuring malware detection in options

  5. Wybierz zakres uruchomienia zadania i kliknij Run.

    Running the Flash VM Boot job for all VMs

Każdy dysk wirtualny tymczasowej maszyny wirtualnej uruchomionej na hoście ESXi jest udostępniany jako cel iSCSI i montowany na serwerze skanującym.

Poczekaj, aż tymczasowa maszyna wirtualna zostanie utworzona na hoście ESXi, a dyski wirtualne zostaną zamontowane i przeskanowane pod kątem złośliwego oprogramowania i wirusów.

Na poniższym zrzucie ekranu widać, że zadanie Flash Boot jest w trakcie wykonywania i wykryto 2 problemy. Kliknij link 2 problemy , aby wyświetlić szczegóły skanowania pod kątem złośliwego oprogramowania.

2 issues were found after scanning a backup for viruses

Jak widać, 2 problemy wymagają naszej uwagi. Kliknij View details , aby wyświetlić więcej informacji. Po skanowaniu kopii zapasowej maszyny wirtualnej w poszukiwaniu złośliwego oprogramowania program antywirusowy wykrył dwa pliki, które mogą budzić podejrzenia i są uznawane przez program antywirusowy za złośliwe oprogramowanie.

The report of malware scan of the backup in NAKIVO Backup & Replication

Należy pamiętać, że zadanie szybkiego uruchomienia maszyny wirtualnej nie zatrzymuje się automatycznie. Po zakończeniu skanowania w poszukiwaniu złośliwego oprogramowania i sprawdzeniu raportu skanowania antywirusowego należy ręcznie zatrzymać to zadanie.

Skanowanie w poszukiwaniu złośliwego oprogramowania bezpośrednio po wykonaniu kopii zapasowej

Aby zautomatyzować skanowanie w poszukiwaniu złośliwego oprogramowania po zakończeniu zadania wykonania kopii zapasowej, należy skorzystać z funkcji rozwiązania Odzyskiwanie lokacji :

  1. Przejdź do Jobs w interfejsie internetowym NAKIVO Backup & Replication, kliknij + , aby dodać nowe zadanie, a następnie kliknij Site recovery.

    Adding a new site recovery job

  2. Otworzy się Kreator nowego zadania Site Recovery . W kroku Actions kliknij Run Jobs , aby dodać akcję Uruchom zadanie do sekwencji działań zadania Site Recovery.

    Adding the Run Jobs action in a new site recovery job

  3. Wybierz zadanie do uruchomienia. Wybierz zadanie Flash boot job for VMware malware scan , które zostało utworzone zgodnie z opisem w poprzedniej sekcji.

    Wybierz opcje akcji:

    • Uruchom tę akcję w: Run this action in both testing and production mode
    • Zachowanie podczas oczekiwania: Start next action immediately

    Kliknij Save , aby zapisać tę akcję zadania Odzyskiwanie lokacji i kontynuować konfigurację innych akcji zadania.

    Selecting a Flash VM boot job to run as the first action in the site recovery job

  4. Dodaj akcję Wait jako drugą akcję zadania, która ma zostać wykonana zaraz po uruchomieniu zadania „Szybkie uruchomienie maszyny wirtualnej”.

    Adding the Wait action as the second action in the site recovery job

  5. Skonfiguruj akcję Wait . Ustaw czas oczekiwania na podstawie doświadczeń w danym środowisku dotyczących czasu potrzebnego na skanowanie dysków bieżącej maszyny objętej kopią zapasową. W naszym przykładzie wystarczy 1 godzina.

    • Run this action in both testing and production mode
    • Stop and fail the job if this action fails

    Save

    Configuring the Wait action in the site recovery job

  6. Stop Jobs

    Adding the Stop VMware VMs action



  7. Należy upewnić się, że w momencie zatrzymania zadania uruchamiania maszyny wirtualnej Flash z skanowaniem w poszukiwaniu złośliwego oprogramowania upłynie wystarczająco dużo czasu, aby skanowanie zostało zakończone.
    Działania:

      Uruchom to działanie w:

    • Run this action in both testing and production mode
    • Obsługa błędów:

    • Wait for this action to complete
    • Kliknij Stop and fail the job if this action fails i wróć do dodawania działań Site Recovery.

    Save

    Kliknij Selecting a Flash VM boot job to stop , aby dodać trzecie działanie dla zadania Site Recovery.

  8. Next

    Skonfiguruj działanie All three actions for malware scan after making a backup are added to the site recovery job Zatrzymaj zadania

    . Wybierz

  9. Zadanie uruchamiania Flash do skanowania maszyn wirtualnych VMware w poszukiwaniu złośliwego oprogramowania

  10. (którego używaliśmy wcześniej). Wszystkie trzy wymagane akcje zadania Site Recovery zostały dodane. Ponieważ nie ma żadnych zadań replikacji ani Trybu failover, można pominąć krok mapowania sieci ( Sieć ). Podobnie można pominąć Re-IP krok.
  11. Skonfiguruj harmonogram testów w kroku 4 kreatora. Użyj opcji planowania łańcuch zadań , aby uruchomić to zadanie Site Recovery ze skanowaniem w poszukiwaniu złośliwego oprogramowania zaraz po zakończeniu zadania wykonania kopii zapasowej. Oznacza to, że zaraz po zakończeniu tworzenia kopii zapasowej maszyny wirtualnej nowo utworzone zadanie Odzyskiwanie lokacji zostanie uruchomione automatycznie. Spowoduje to uruchomienie zadania/akcji „Flash VM Boot” z włączonym skanowaniem na obecność złośliwego oprogramowania. W rezultacie skanowanie na obecność złośliwego oprogramowania rozpocznie się automatycznie.

    Wybierz następujące opcje dla harmonogramu nr 1:

    • Uruchom po innym zadaniu: Kopia zapasowa maszyny wirtualnej VMware z systemem Windows
    • Uruchom to zadanie: Immediately.
    • Zaznacz pole wyboru After successful .

    Configuring scheduling using job chaining to run the site recovery job right after a VM backup job

  12. W kroku Opcje wprowadź nazwę zadania, na przykład Skanowanie w poszukiwaniu złośliwego oprogramowania SR po wykonaniu kopii zapasowej maszyny wirtualnej .

    Ustaw cele związane z czasem odzyskiwania (RTO). Ta wartość RTO nie może być mniejsza niż czas trwania akcji Oczekiwanie (druga akcja na liście akcji zadania Odzyskiwanie lokacji). Ponieważ w tym przykładzie czas oczekiwania na skanowanie w poszukiwaniu złośliwego oprogramowania wynosi 60 minut, jako RTO dla tego zadania Odzyskiwania lokacji ustawiamy 65 minut. Jest to konieczne, aby uniknąć niepowodzenia zadania wynikającego z niewystarczającego czasu na wykonanie wszystkich czynności w ramach zadania Odzyskiwanie lokacji.

    Kliknij Finish , aby zapisać ustawienia i zamknąć kreator.

    Configuring site recovery job options

Teraz możesz uruchomić zadanie tworzenia kopii zapasowej maszyny wirtualnej z systemem Windows i sprawdzić, jak działa automatyzacja zadań:

  1. Zadanie tworzenia kopii zapasowej maszyny wirtualnej z systemem Windows zostało uruchomione.
  2. Zaraz po zakończeniu zadania tworzenia kopii zapasowej maszyny wirtualnej uruchamiane jest zadanie Odzyskiwanie lokacji. To zadanie Odzyskiwanie lokacji obejmuje zadanie szybkiego uruchomienia maszyny wirtualnej.
  3. W ramach zadania Odzyskiwanie lokacji uruchamiane jest zadanie szybkiego uruchomienia maszyny wirtualnej wraz ze skanowaniem w poszukiwaniu złośliwego oprogramowania.
  4. Po upływie godziny wyznaczonej na skanowanie w poszukiwaniu złośliwego oprogramowania wszystkie zadania zostają zatrzymane. Można sprawdzić problemy i wyświetlić raporty antywirusowe.

    Automatic scanning of backups for viruses after backup creation is working

W tym przykładzie wyjaśniliśmy, jak skonfigurować skanowanie w poszukiwaniu złośliwego oprogramowania za pomocą rozwiązania NAKIVO, tak aby uruchamiało się automatycznie po każdym zadaniu wykonania kopii zapasowej. Skanowanie w poszukiwaniu złośliwego oprogramowania można również przeprowadzić przed przywróceniem maszyn fizycznych i wirtualnych z kopii zapasowej, jak pokazano poniżej.

Zobacz, jak działa to rozwiązanie

Zobacz, jak działa to rozwiązanie

Skorzystaj z spersonalizowanej prezentacji dowolnej funkcji, aby błyskawicznie rozpocząć pracę. Nasi inżynierowie są gotowi pomóc i odpowiedzieć na wszelkie pytania.

People also read