Cách bảo vệ bản sao lưu khỏi phần mềm tống tiền bằng tính năng quét phần mềm độc hại của NAKIVO
Các bản sao lưu đã trở thành mục tiêu chính của phần mềm tống tiền. Các hacker muốn đảm bảo các công ty phải trả tiền chuộc bằng cách ngăn cản họ khôi phục dữ liệu một cách độc lập. Với NAKIVO Backup & Replication, bạn sẽ có được một số tính năng (ví dụ: các đích sao lưu không thể thay đổi) để đảm bảo rằng một khi đã được tạo ra, bản sao lưu sẽ không thể bị lây nhiễm hoặc hỏng do một đợt tấn công phần mềm tống tiền mới. Tuy nhiên, làm thế nào để ngăn chặn một cuộc tấn công phần mềm độc hại hiện có – có thể đang nằm im trong môi trường sản xuất của bạn – lây lan sang các bản sao lưu?
Phần mềm tống tiền có thể rất tinh vi, và sau khi lây nhiễm vào một máy tính, nó có thể ở trạng thái không hoạt động trước khi được kích hoạt để phá hủy dữ liệu. Khi một máy ảo hoặc máy vật lý bị nhiễm phần mềm tống tiền có tính năng mã hóa trì hoãn được sao lưu, phần mềm độc hại có thể vẫn nằm im trong bản sao lưu. Nếu bản sao lưu bị nhiễm sau đó được khôi phục, ransomware có thể hoạt động trở lại, bắt đầu quá trình mã hóa theo thời gian. Kịch bản này có thể dẫn đến việc hệ thống bị nhiễm lại và dữ liệu mới được khôi phục bị mã hóa, gây ra rủi ro đáng kể đối với tính toàn vẹn của cơ sở hạ tầng của bạn.
Trong bài viết này, chúng tôi giải thích hai cách sử dụng tính năng Quét phần mềm độc hại trong bản sao lưu (Backup Malware Scan) của NAKIVO Backup & Replication để đảm bảo rằng các bản sao lưu bạn tạo ra luôn sạch sẽ và sẵn sàng cho việc khôi phục thành công mọi lúc.
Các phương pháp hay nhất của NAKIVO để khôi phục sau tấn công ransomware
NAKIVO Backup & Replication giúp bạn đảm bảo có đủ bản sao dữ liệu quan trọng tại các vị trí khác nhau để khôi phục thành công sau bất kỳ sự cố nào.
Một số phương pháp hay nhất để khôi phục sau tấn công ransomware bao gồm:
Applying the{2}. Tạo bản sao lưu theo định kỳ để đảm bảo bạn có ít nhất ba bản sao dữ liệu. Ít nhất hai bản sao phải được lưu trữ trên hai phương tiện lưu trữ khác nhau, và ít nhất một bản sao phải được lưu trữ ngoài cơ sở. Một chính sách lưu trữ phù hợp, ví dụ như sử dụng phương án lưu trữ ông nội – cha – con trai , sẽ đảm bảo bạn có đủ điểm khôi phục để chọn một bản sao sạch nếu hạ tầng của bạn bị tấn công bởi ransomware.Immutability. Lưu trữ một trong các bản sao lưu trên lưu trữ bất biến hoặc thiết bị lưu trữ cách ly vật lý (air-gapped). Thiết bị lưu trữ có tính bất biến cho phép bạn ghi bản sao lưu một lần nhưng không thể chỉnh sửa hoặc xóa dữ liệu sau đó bởi ransomware. Thiết bị lưu trữ cách ly (air-gapped) là phương tiện lưu trữ được ngắt kết nối vật lý sau khi ghi bản sao lưu, không cho phép ransomware tiếp cận vật lý dữ liệu này. NAKIVO Backup & Replication hỗ trợ một số mục tiêu không thể thay đổi.Backup and antivirus software integration. Bạn nên sử dụng phần mềm chống vi-rút để phát hiện mối đe dọa trên các máy vật lý và ảo. Phần mềm chống vi-rút có thể phát hiện và xóa hầu hết các loại vi-rút. Bạn cũng nên áp dụng tính năng phát hiện mối đe dọa cho các bản sao lưu bằng cách tích hợp phần mềm chống vi-rút với giải pháp sao lưu của mình để đảm bảo có các bản sao lưu sạch cho quá trình khôi phục an toàn. Bạn có thể sử dụng tính năng Backup Malware Scan trong NAKIVO Backup & Replication để tích hợp phần mềm diệt virus và quét các bản sao lưu nhằm phát hiện phần mềm độc hại.Replication and DR.Sử dụng tính năng sao chép (replication), dù là định kỳ hay sao chép theo thời gian thực, để đảm bảo khả năng chuyển đổi dự phòng (failover) và sao chép toàn bộ phục hồi trang web trong trường hợp phần mềm tống tiền làm sập hạ tầng của bạn và bạn cần khởi động các máy chủ tại một vị trí khác.
Bảo vệ các bản sao lưu với tính năng Backup Malware Scan của NAKIVO
Tính năng Tính năng quét phần mềm độc hại dự phòng trong NAKIVO Backup & Replication cho phép bạn tích hợp phần mềm diệt virus và quét các bản sao lưu để phát hiện phần mềm độc hại.
Cách thức hoạt động của tính năng Quét phần mềm độc hại trong bản sao lưu của NAKIVO
Các đĩa của máy vật lý hoặc máy ảo được hiển thị trực tiếp từ bản sao lưu dưới dạng đĩa ảo. Sau đó, chúng được khởi động trên máy chủ hypervisor đã chọn, chẳng hạn như máy chủ ESXi, Hyper-V, Nutanix, máy Linux/Windows và VMware Cloud Director.
Trong trường hợp máy chủ ESXi, các đĩa ảo được kết nối dưới dạng mục tiêu iSCSI với một máy ảo tạm thời trên máy chủ ESXi. Các đĩa ảo của các máy ảo cũng được kết nối với máy chủ quét dưới dạng các mục tiêu iSCSI. Do đó, phần mềm diệt virus đang chạy trên máy chủ quét có thể quét các đĩa/khối lượng được gắn dưới dạng mục tiêu iSCSI, tương tự như cách phần mềm diệt virus quét các đĩa cục bộ.
Dưới đây là một số yêu cầu cần đáp ứng để tính năng này hoạt động:
- Dịch vụ khởi tạo iSCSI phải chạy trên máy chủ quét.
- Một đại lý được cài đặt trên máy chủ quét để kết nối nó với các thành phần NAKIVO Backup & Replication cần thiết.
Lưu ý: Transporter được cài đặt trên máy có kho lưu trữ dự phòng có thể được sử dụng mặc định làm máy chủ quét để quét các bản sao lưu trong kho lưu trữ sao lưu này. Bạn có thể sử dụng tùy chọn mặc định này nếu phần mềm chống vi-rút đã được cài đặt trên máy có kho lưu trữ sao lưu.
Bạn có thể xem danh sách đầy đủ các phần mềm tại các yêu cầu và phần mềm diệt virus được hỗ trợ .
Môi trường được sử dụng trong hướng dẫn thực hành
Tính năng này có thể được sử dụng ngay sau khi tạo bản sao lưu để tiết kiệm thời gian sau này khi bạn cần khôi phục một đối tượng hoặc máy tính một cách nhanh chóng, hoặc ngay trước khi khôi phục nếu bạn muốn đảm bảo rằng điểm khôi phục không bị nhiễm virus.
Chúng tôi cung cấp các quy trình làm việc cho cả hai tình huống dưới đây bằng cách sử dụng các thành phần sau trong môi trường của chúng tôi:
- Thiết bị ảo NAKIVO Backup & Replication v.10.11: 192.168.101.211
- Máy chủ quét có cài đặt phần mềm chống vi-rút: Windows 10 x64 (192.168.101.225)
- Phần mềm diệt virus ESET NOD 32 v.16 được cài đặt trên máy chủ quét
- ESXi 7.0: 192.168.101.201
- ESXi 7.0: 192.168.101.202 (cả hai máy chủ ESXi đều đã được thêm vào danh sách tài sản)
- Một máy ảo Windows trên ESXi 7.0
- Bản sao lưu máy ảo Windows trong kho lưu trữ sao lưu của NAKIVO Backup & Replication
Công việc sao lưu được lên lịch chạy hàng ngày.
Chúng tôi đã cài đặt phần mềm chống vi-rút với các cài đặt mặc định ở chế độ dùng thử.
Lưu ý: NAKIVO không cung cấp giấy phép cho phần mềm chống vi-rút. Bạn nên sử dụng khóa dùng thử hoặc mua giấy phép phần mềm chống vi-rút theo cách thủ công.
Thêm máy chủ quét
NAKIVO Backup & Replication hỗ trợ quét bản sao lưu bằng phần mềm chống vi-rút được cài đặt trên máy chủ quét có sẵn qua mạng:
- Máy chủ quét có thể là máy vật lý hoặc máy ảo chạy Windows/Linux, trên đó có phần mềm chống vi-rút đang hoạt động. Các phiên bản máy khách và máy chủ của hệ điều hành Linux và Windows đều được hỗ trợ cho máy chủ quét.
- Máy chủ quét phải có khả năng thiết lập kết nối mạng với NAKIVO Backup & Replication.
Lưu ý: Bạn nên sử dụng máy chủ quét chạy trên Linux để quét các bản sao lưu Linux và máy chủ quét chạy trên Windows để quét các bản sao lưu Windows. Trong các trường hợp thông thường, máy chủ quét Linux có thể quét các bản sao lưu Windows. Tuy nhiên, điều quan trọng là hệ điều hành của máy chủ quét phải có khả năng nhận diện hệ thống tệp của máy được sao lưu.
Hãy tiếp tục bằng cách trước tiên thêm một máy chủ quét vào danh sách thiết bị trong giao diện web của giải pháp NAKIVO.
- Truy cập
Settings>Inventory, nhấp vào biểu tượng…và nhấp vàoScan Servers.
- Nhập các thông số của máy chủ quét mới mà bạn đang thêm:
- Tên hiển thị: ScanServer01
- Nền tảng:
WindowshoặcLinux– đây là hệ điều hành của máy tính nơi phần mềm diệt virus được cài đặt - Tên máy chủ hoặc địa chỉ IP: Nhập tên máy chủ hoặc địa chỉ IP của máy chủ quét
- Loại thông tin đăng nhập: Mật khẩu (hoặc khóa riêng)
- Tên người dùng: Một tài khoản người dùng có đủ quyền, ví dụ: tài khoản quản trị viên
- Mật khẩu: Mật khẩu của tài khoản người dùng này
Đặt tải tối đa, tức là số lượng tác vụ đồng thời tối đa.
Sau khi nhập tất cả các thông số bắt buộc cho máy chủ quét, hãy nhấp vào
Test connection.Nếu dịch vụ iSCSI initiator chưa được khởi động trên máy chủ quét, một thông báo sẽ hiển thị để thông báo cho bạn về điều này như hình dưới đây.

- Để khởi động dịch vụ iSCSI initiator trên máy tính Windows:
- Mở Quản lý Máy tính bằng cách nhấn
Win+R, sau đó trong hộp thoại Chạy, nhậpcompmgmt.msc, rồi nhấn Enter. - Truy cập
Services and Applications>Services, và điều hướng đếnMicrosoft iSCSI initiator service. Bạn có thể khởi động dịch vụ một lần hoặc cấu hình dịch vụ để tự động khởi động sau khi Windows khởi động.
- Mở Quản lý Máy tính bằng cách nhấn
- Nhấp chuột phải vào
Microsoft iSCSI initiator servicevà chọnProperties.
- Trong cửa sổ Thuộc tính Dịch vụ, đặt Loại khởi động thành
Automaticvà nhấp vàoStart. Sau đó nhấp vàoOKđể lưu cài đặt.
- Quay lại giao diện web của NAKIVO Backup & Replication và nhấp vào
Test Connectionmột lần nữa. Lúc này, kiểm tra kết nối sẽ thành công. Nhấp vàoAddđể hoàn tất việc thêm máy chủ quét mới.Lưu ý: Nếu kiểm tra không thành công, hãy đảm bảo rằng tường lửa không chặn kết nối mạng và bạn đã đáp ứng tất cả các yêu cầu.

- Máy chủ quét mới hiện được hiển thị trong danh sách các máy chủ quét. Bạn có thể đóng cửa sổ này trong giao diện web.

Sau khi máy chủ quét được thêm vào, bạn có thể định cấu hình các lần quét dự phòng để phát hiện phần mềm độc hại.
Quét phần mềm độc hại trong bản sao lưu trước khi khôi phục
Bạn có thể thực hiện quét phần mềm độc hại trong NAKIVO Backup & Replication trước khi tiến hành khôi phục các loại tác vụ sao lưu sau:
- Máy ảo VMware vSphere
- Máy ảo Microsoft Hyper-V
- Máy ảo Nutanix AHV
- VMware Cloud Director
- Máy vật lý
- Khởi động từ ổ Flash
- Đối tượng chung
Trong ví dụ này, chúng tôi sử dụng tác vụ “Flash VM Boot” để quét phần mềm độc hại trước khi khôi phục:
- Truy cập
Jobsvà chọn tác vụ sao lưu chứa các bản sao lưu của các máy bạn muốn kiểm tra virus và phần mềm độc hại. Trong trường hợp của chúng tôi, đây là tác vụ sao lưu VMware Windows VM tại . - Sau khi chọn tác vụ sao lưu, nhấp vào
Recover, và trong menu khôi phục, chọnFlash boot for VMware.
Trình hướng dẫn tạo tác vụ khởi động Flash mới cho VMware tại sẽ mở ra:
Backups. Chọn các bản sao lưu từ tác vụ sao lưu cần thiết mà bạn muốn quét virus. Bạn có thể chọn nhiều bản sao lưu. Chúng tôi chọn Windows-VM , đây là máy ảo duy nhất được sao lưu trong các bản sao lưu của chúng tôi. Nhấp vàoNexttại mỗi bước của trình hướng dẫn để tiếp tục.
Destination. Chọn vị trí để chạy máy ảo tạm thời với các đĩa ảo được kết nối từ bản sao lưu. Các tùy chọn đích bao gồm máy chủ ESXi, kho dữ liệu ESXi, mạng ảo và thư mục máy ảo (tùy chọn). Máy chủ ESXi đã chọn đã được thêm vào danh sách tài sản của NAKIVO.
Schedule. Cấu hình lịch trình hoặc chọn chạy tác vụ “Flash VM Boot” theo yêu cầu. Vì chúng ta muốn quét virus trên bản sao lưu trước khi khôi phục, chúng ta chọn chạy tác vụ này theo yêu cầu.
Options. Cấu hình các tùy chọn cho tác vụ “Flash VM Boot”.- Nhập tên tác vụ.
- Đối với tùy chọn “
Malware detection”, nhấp vào “Enabled”.
Chọn cài đặt phát hiện phần mềm độc hại trong cửa sổ bật lên xuất hiện:
- Máy chủ quét : Chọn máy chủ quét đã được thêm vào danh mục trước đó.
- Loại quét :
Deep scanhoặcquick scan. Quét nhanh được sử dụng để quét các vị trí tiêu chuẩn trên đĩa hệ điều hành (phân vùng) thường được virus sử dụng. Quét sâu quét tất cả các tệp. - Chọn hành động khi phát hiện phần mềm độc hại : Hủy tác vụ khôi phục hoặc Tiếp tục và khôi phục vào mạng cách ly .
- Đặt thời gian chờ quét . Nếu vượt quá thời gian đã đặt, tác vụ sẽ bị chấm dứt với trạng thái thất bại.
Sau khi cấu hình xong, nhấp vào
Applyđể lưu cài đặt phát hiện phần mềm độc hại cho tác vụ này.Sau đó, nhấp vào
Finish & Runđể hoàn tất trình hướng dẫn và chạy tác vụ Flash VM Boot kèm theo quét phần mềm độc hại.
- Chọn phạm vi thực thi tác vụ và nhấp vào
Run.
Mỗi đĩa ảo của máy ảo tạm thời được khởi động trên máy chủ ESXi sẽ được hiển thị dưới dạng mục tiêu iSCSI và được gắn vào máy chủ quét.
Chờ cho đến khi máy ảo tạm thời được tạo trên máy chủ ESXi, và các đĩa ảo được gắn vào và quét để phát hiện phần mềm độc hại và virus.
Trong ảnh chụp màn hình bên dưới, bạn có thể thấy tác vụ Flash Boot đang chạy và đã phát hiện 2 vấn đề. Nhấp vào liên kết 2 issues để xem chi tiết về quá trình quét phần mềm độc hại.

Như chúng ta có thể thấy, có 2 vấn đề cần được chú ý. Nhấp vào View details để hiển thị thêm thông tin. Sau khi quét phần mềm độc hại trên bản sao lưu VM, phần mềm diệt virus đã phát hiện hai tệp có thể đáng ngờ và được coi là phần mềm độc hại bởi phần mềm diệt virus.

Lưu ý rằng tác vụ Flash VM Boot không tự động dừng lại. Bạn phải dừng tác vụ này thủ công sau khi hoàn tất quá trình quét phần mềm độc hại và kiểm tra báo cáo quét của phần mềm diệt virus.
Quét phần mềm độc hại ngay sau khi sao lưu
Để tự động hóa việc quét phần mềm độc hại sau một tác vụ sao lưu, bạn nên sử dụng các tính năng Phục hồi hệ thống của giải pháp:
- Truy cập
Jobstrong giao diện web NAKIVO Backup & Replication, nhấp vào+để thêm một tác vụ mới, sau đó nhấp vàoSite recovery.
- Trình hướng dẫn tạo tác vụ Site Recovery mới sẽ mở ra. Tại bước
Actions, nhấp vàoRun Jobsđể thêm hành động Chạy tác vụ vào chuỗi hành động của tác vụ Site Recovery.
- Chọn tác vụ cần chạy. Chọn tác vụ Khởi động nhanh cho quét phần mềm độc hại VMware đã được tạo theo hướng dẫn trong phần trước.
Chọn các tùy chọn hành động:
- Chạy hành động này trong:
Run this action in both testing and production mode - Hành vi chờ:
Start next action immediately
Nhấp vào
Saveđể lưu hành động công việc Site Recovery này và tiếp tục cấu hình các hành động công việc khác.
- Chạy hành động này trong:
- Thêm hành động
Waitlàm hành động công việc thứ hai sẽ được thực thi ngay sau khi bắt đầu công việc Flash VM Boot.
- Cấu hình hành động Chờ . Đặt thời gian chờ dựa trên kinh nghiệm của bạn trong môi trường hiện tại về thời gian cần thiết để quét đĩa của máy đang được sao lưu. Trong ví dụ của chúng tôi, 1 giờ là đủ. Bạn nên đảm bảo có đủ thời gian để quá trình quét hoàn tất khi tác vụ khởi động Flash VM kèm quét phần mềm độc hại bị dừng lại.
Các hành động:
- Thực thi hành động này tại:
Run this action in both testing and production mode - Xử lý lỗi:
Stop and fail the job if this action fails
Nhấp vào
Savevà quay lại để thêm các hành động Site Recovery.
- Thực thi hành động này tại:
- Nhấp vào
Stop Jobsđể thêm hành động thứ ba cho tác vụ Site Recovery.
- Cấu hình hành động Dừng các tác vụ . Chọn Tác vụ khởi động Flash để quét phần mềm độc hại trên máy ảo VMware (mà chúng ta đã sử dụng trước đó). Sau khi khoảng thời gian đã định để quét bản sao lưu máy ảo (VM) tìm virus (bằng hành động Wait) kết thúc (hết hạn), tác vụ khởi động nhanh máy ảo (Flash VM boot Job) phải được dừng lại (tác vụ này chỉ có thể được dừng trực tiếp bởi người dùng hoặc thông qua hành động Dừng của Site Recovery).
Tùy chọn hành động:
- Thực thi hành động này trong:
Run this action in both testing and production mode - Hành vi chờ:
Wait for this action to complete - Xử lý lỗi:
Stop and fail the job if this action fails
Nhấp vào
Saveđể lưu hành động tác vụ này.
- Thực thi hành động này trong:
- Cả ba hành động tác vụ Site Recovery cần thiết đã được thêm vào. Nhấp vào
Nexttrong trình hướng dẫn tác vụ Site Recovery để tiếp tục.
- Vì không có tác vụ sao chép hoặc chuyển đổi dự phòng nào, bạn có thể bỏ qua bước ánh xạ mạng ( Mạng ). Tương tự, bạn có thể bỏ qua bước Re-IP .
- Cấu hình lịch trình thử nghiệm tại bước 4 của trình hướng dẫn. Sử dụng tùy chọn lịch trình liên kết công việc để chạy tác vụ Site Recovery này kèm quét phần mềm độc hại ngay sau khi tác vụ sao lưu hoàn tất. Điều này có nghĩa là ngay khi quá trình sao lưu máy ảo (VM) hoàn tất, tác vụ Site Recovery vừa được tạo sẽ tự động bắt đầu. Điều này sẽ kích hoạt tác vụ/hành động khởi động nhanh (Flash boot) với cài đặt quét phần mềm độc hại được bật. Do đó, quá trình quét phần mềm độc hại sẽ tự động bắt đầu.
Chọn các tùy chọn sau cho Lịch trình #1:
- Chạy sau một tác vụ khác: Sao lưu máy ảo Windows của VMware
- Chạy tác vụ này:
Immediately. - Chọn hộp kiểm
After successful.

- Tại bước Options , nhập tên tác vụ, ví dụ: SR Malware scan after VM backup .
Đặt mục tiêu thời gian khôi phục (RTO). Giá trị RTO này không được nhỏ hơn thời gian của hành động Wait (hành động thứ hai trong danh sách các hành động của tác vụ Site Recovery của chúng ta). Vì thời gian chờ trong ví dụ này để quét phần mềm độc hại là 60 phút, chúng ta đặt 65 phút làm RTO cho tác vụ Site Recovery này. Điều này là cần thiết để tránh tình trạng tác vụ thất bại do không đủ thời gian để hoàn thành tất cả các thao tác của tác vụ Site Recovery.
Nhấp vào
Finishđể lưu cài đặt và đóng trình hướng dẫn.
Bây giờ, bạn có thể khởi chạy tác vụ sao lưu máy ảo Windows và xem cách thức tự động hóa tác vụ hoạt động:
- Tác vụ sao lưu máy ảo Windows đã được khởi chạy.
- Ngay sau khi tác vụ sao lưu máy ảo hoàn tất, tác vụ Site Recovery sẽ được khởi chạy. Tác vụ Site Recovery này bao gồm tác vụ Flash VM Boot.
- Tác vụ Khởi động máy ảo Flash kèm quét phần mềm độc hại được khởi chạy như một phần của tác vụ Site Recovery.
- Khi hết thời gian đã đặt cho việc quét phần mềm độc hại, tất cả các tác vụ sẽ dừng lại. Bạn có thể kiểm tra các vấn đề và xem báo cáo chống vi-rút.

Trong ví dụ này, chúng tôi đã giải thích cách cấu hình quét phần mềm độc hại với giải pháp NAKIVO để chạy tự động sau mỗi tác vụ sao lưu. Bạn cũng có thể thực hiện quét phần mềm độc hại trước khi khôi phục các máy vật lý và máy ảo từ bản sao lưu, như được minh họa bên dưới.