Sammendrag: Uforanderlige sikkerhetskopier (immutable backups) er kopier som ingen kan endre eller slette i en fast oppbevaringsperiode – heller ikke administratorer eller angripere med stjålet påloggingsinformasjon. Cyberforsikringsselskaper spør om dem i fornyelsessøknader fordi ransomware-aktører rutinemessig ødelegger sikkerhetskopiene før de krypterer produksjonssystemene. En sikkerhetskopi som ligger på nettverket ditt under vanlig administratorpålogging, kvalifiserer ikke.
Søknader om cyberforsikring inneholder et spørsmål som overrasker mange eiere av små bedrifter: «Har dere uforanderlige, luftgapte (air-gapped) eller frakoblede sikkerhetskopier av kritiske forretningsdata?»
Forsikringsselskapene la dette spørsmålet til i fornyelsesskjemaene fordi ransomware-aktørene fant ut at den raskeste måten å fremtvinge en utbetaling på er å slette sikkerhetskopiene først og kryptere alt annet etterpå. CISA, FBI og Internet Crime Complaint Center har alle dokumentert dette mønsteret som et av de vanligste grepene i dagens ransomware-metodikk. En virksomhet der sikkerhetskopiene kan slettes med den samme administratorpåloggingen som en angriper nettopp har stjålet, har ingen annen vei til gjenoppretting enn å betale løsepengene.
Dette innlegget forklarer hva uforanderlig sikkerhetskopiering betyr, tre vanlige oppsett for sikkerhetskopiering som ikke kvalifiserer, spørsmålene du bør sende IT-leverandøren din før du signerer skjemaet, og hva du gjør hvis det ærlige svaret ditt er nei.
En uforanderlig sikkerhetskopi er en kopi som ikke kan endres eller slettes i en fast tidsperiode – verken av deg, av IT-leverandøren din eller av noen som bruker stjålet administratorpålogging.
Det er den stjålne påloggingsinformasjonen forsikringsselskapene er opptatt av. De fleste systemer for sikkerhetskopiering kan slettes av hvem som helst med administratortilgang. Uforanderlighet betyr at selve plattformen håndhever låsen på lagringsnivå, og ingen påloggingsinformasjon, uansett hvor privilegert, kan overstyre den i oppbevaringsperioden. Noen plattformer kaller dette object lock, write-once-read-many eller WORM-lagring. Terminologien varierer mellom leverandører, men den underliggende kontrollen er den samme.
Tre oppsett dukker jevnlig opp som ikke oppfyller kravet om uforanderlighet, selv om bedriftseiere ofte tror de gjør det.
En nettverkstilkoblet lagringsenhet (NAS) i serverrommet er per design tilgjengelig fra nettverket ditt. Hvis ransomware sprer seg i miljøet ditt, kan det nå NAS-en. En angriper med domeneadministratorpålogging kan slette det som ligger på den. En ekstern disk som noen kobler til én gang i uken og lar stå tilkoblet, har den samme eksponeringen.
Disse enhetene har en rolle i en bredere strategi for sikkerhetskopiering. Alene oppfyller de ikke kravet om uforanderlighet.
Microsoft 365 har funksjoner for dataoppbevaring, og noen virksomheter bruker dem som sin løsning for sikkerhetskopiering. De er ikke en sikkerhetskopi i den forstand skjemaet spør om. En angriper med global administratortilgang til tenanten din kan slette data og fjerne oppbevaringslåser.
I henhold til Microsofts modell for delt ansvar har kundene selv ansvaret for sikkerhetskopiering og beskyttelse av egne data, atskilt fra det Microsoft leverer på plattformnivå.
Hvis den eneste beskyttelsen av Microsoft 365-dataene dine er det Microsoft leverer innebygd, er det ærlige svaret på spørsmålet om uforanderlighet nei.
Dette er det vanligste hullet. Mange anerkjente plattformer for sikkerhetskopiering har uforanderlighet som funksjon, men innstillingen er ikke alltid aktivert som standard. Funksjonen finnes, og noen må slå den på. Virksomheten din kan betale for en løsning som ser troverdig ut på papiret, mens bryteren for uforanderlighet står i av-posisjon. Det kan du ikke se utenfra uten å sjekke.
Kopier disse inn i en e-post og send dem før du krysser av i boksen.
Spørsmål én: «Er sikkerhetskopiene våre uforanderlige, og i så fall hvor lang er uforanderlighetsperioden?»
Forsikringsselskapenes krav har blitt strengere de siste to årene. De fleste forsikringsselskaper krever en periode på minst 14 dager som et absolutt minimum, og 30 dager nevnes stadig oftere som foretrukket minimum. Angripere oppholder seg noen ganger i et nettverk i ukevis før de utløser ransomware, noe som betyr at en sikkerhetskopi fra i går allerede kan være kompromittert. Perioden må være lang nok til å gi deg rene gjenopprettingspunkter fra før angriperen kom inn.
Spørsmål to: «Hvis domeneadministratorkontoen vår eller den globale administratorkontoen i Microsoft 365 ble stjålet i morgen, kunne den kontoen brukes til å slette sikkerhetskopiene våre?»
Riktig svar er nei. Hvis svaret er ja, eller leverandøren er usikker, er ikke sikkerhetskopiene dine uforanderlige slik skjemaet mener.
Spørsmål tre: «Kan du sende meg et skjermbilde eller dokumentasjon fra leverandøren som viser at uforanderlighet er aktivert på kontoen vår?»
En leverandør som kan sende noe konkret, har gjort jobben. Kommer de tilbake med muntlige forsikringer og ingenting å vise til, bør du behandle det som et nei til de kan dokumentere noe annet.
For at sikkerhetskopien din ærlig skal oppfylle spørsmålet på skjemaet, må flere ting være på plass samtidig.
Plattformen må ha uforanderlighet slått på, ikke bare tilgjengelig som funksjon. Flere store leverandører, blant dem Veeam, Datto, Rubrik og Acronis, tilbyr funksjonen, i tillegg til de fleste leverandører av skylagring som støtter S3-kompatibel object lock. Et leverandørnavn på fakturaen besvarer ikke spørsmålet i seg selv. Innstillingen må være slått på, riktig avgrenset og knyttet til påloggingsinformasjon som ikke deles med resten av miljøet ditt.
Påloggingsinformasjonen for sikkerhetskopiering må ligge utenfor de vanlige administratorkontoene. Hvis den samme påloggingen som administrerer Microsoft 365-miljøet ditt også styrer plattformen for sikkerhetskopiering, kan en kompromittert administratorkonto nå begge. Et oppsett som kvalifiserer, bruker isolert påloggingsinformasjon utenfor det daglige identitetsmiljøet.
Oppbevaringsperioden må være lang nok. En 24-timers sikkerhetskopi som overskriver seg selv daglig, hjelper ikke hvis en angriper har vært i miljøet ditt i en uke. CISAs #StopRansomware Guide oppgir uforanderlige, testede sikkerhetskopier som et grunnleggende tiltak, og de fleste forsikringsselskaper følger nå denne linjen.
Gjenoppretting må også testes. En sikkerhetskopi som ingen har forsøkt å gjenopprette de siste 12 månedene, er ikke noe du kan stole på når det virkelig gjelder. De fleste forsikringsselskaper spør nå om datoen for den siste vellykkede gjenopprettingstesten, og de vil se at en slik test er gjennomført.
Oppgi det du faktisk har på skjemaet, og bruk fornyelsesprosessen som anledning til å rette opp det som mangler.
Første steg er å spørre IT-leverandøren din om uforanderlighet kan aktiveres på den eksisterende plattformen. I mange tilfeller støtter plattformen det allerede, og å slå det på er en konfigurasjonsendring snarere enn et nytt produktkjøp. Støtter plattformen det og ingen har slått det på, kan saken vanligvis løses i løpet av noen dager.
Hvis leverandøren din ikke vet hva du spør om, eller ikke kan gi et klart svar på de tre spørsmålene over, er det svaret i seg selv viktig informasjon. Dette området trenger oppmerksomhet før neste fornyelsesdato, selv om andre deler av IT-oppsettet ditt håndteres godt.
Én ting du bør unngå: ikke kryss av for ja på skjemaet for å slippe en premieøkning. Søknader om cyberforsikring fungerer som garantidokumenter. Hvis en kriminalteknisk undersøkelse etter et skadetilfelle viser at sikkerhetskopiene dine ikke samsvarte med det du oppga, kan forsikringsselskapet heve polisen. Dekningen behandles da som om den aldri har eksistert, og eventuelle tidligere utbetalinger i samme polisperiode kan kreves tilbake. Feilopplysninger som avdekkes etter et skadetilfelle, er en av de dyreste feilene en liten bedrift kan gjøre på et forsikringsskjema.
Å krysse av for nei vil sannsynligvis koste deg noe ved fornyelsen, enten i premie eller i dekningsvilkår. Det er en kjent kostnad, og den er håndterbar. Ta smellen i søknaden, og bruk månedene frem til neste fornyelse til å tette hullet.
En sikkerhetskopi som ingen kan endre eller slette i en bestemt periode, selv med administratorpålogging. Lagringsplattformen håndhever låsen på systemnivå, slik at brukertillatelser ikke kan overstyre den.
Nei. Innebygd oppbevaring kan omgås av en global administrator eller av noen som stjeler en slik konto. Microsofts modell for delt ansvar legger ansvaret for sikkerhetskopiering av dataene dine på kunden, atskilt fra oppbevaring.
De fleste forsikringsselskaper og sikkerhetsrammeverk peker på minimum 14 dager. 30 dager er i økende grad det foretrukne minimum, og noen forsikringsselskaper krever lenger. En lengre periode gir deg tryggere gjenoppretting hvis en angriper har vært inne i miljøet ditt over lengre tid.
Ofte, ja. Hvis plattformen din støtter funksjonen og den ikke er aktivert, er dette en konfigurasjonsendring snarere enn et nytt kjøp. Be om skriftlig bekreftelse når det er gjort.
Forsikringsselskapet kan heve polisen etter et skadetilfelle, noe som opphever dekningen med tilbakevirkende kraft. Eventuelle tidligere utbetalinger i samme polisperiode kan også kreves tilbake. Feilopplysninger er en av de vanligste årsakene til at krav under cyberforsikringer avvises.
Artikkelen er brukt med tillatelse fra The Technology Press.
"*" obligatorisk felt