成都科匯科技有限公司
Kehui Technology Co., Ltd.
近期勒索軟件爆發(fā)威脅的風(fēng)頭稍有減弱,但I(xiàn)T管理者們還要繼續(xù)加強(qiáng)防御。備份和災(zāi)難恢復(fù)是重中之重。
也就是說,組織一直在尋求針對(duì)勒索軟件爆發(fā)的保護(hù)措施。前端措施一般包括殺毒軟件、防火墻和內(nèi)容掃描程序(攔截看起來可疑的電子郵件附件)。
相比之下,IT部門還在關(guān)注加強(qiáng)后端保護(hù),幫助從勒索軟件攻擊中恢復(fù),通過加密措施保護(hù)數(shù)據(jù)。這個(gè)思路主要是強(qiáng)調(diào)災(zāi)難恢復(fù)策略,幫助企業(yè)從備份副本中恢復(fù)數(shù)據(jù)。不過即便是這種思路仍然有風(fēng)險(xiǎn):IT管理者必須確保備份確實(shí)可用,并考慮突發(fā)情況下恢復(fù)數(shù)據(jù)需要多長時(shí)間。
另一個(gè)安全級(jí)別
美國加州米爾皮塔斯市(Milpitas)為應(yīng)對(duì)勒索軟件爆發(fā)已經(jīng)實(shí)施了許多安全措施。市政府在前端執(zhí)行電子郵件過濾,垃圾郵件過濾和郵件附件掃描;在后端使用了備份助手軟件。該軟件是一款專門針對(duì)中小型企業(yè)的Windows服務(wù)器備份恢復(fù)軟件。另外,該城市還部署了遠(yuǎn)程災(zāi)難恢復(fù)站點(diǎn),增加了額外的保護(hù)防線。
本月初,米爾皮塔斯市啟用了另一項(xiàng)備份恢復(fù)防御措施。該市信息服務(wù)中心主任Mike Luu表示,本市啟用了供應(yīng)商*近增加的模塊CryptoSafeGuard,這是備份助手軟件的一項(xiàng)新功能特性。
據(jù)供應(yīng)商介紹,CryptoSafeGuard可以防止受感染的文件被備份,也可以防止已備份數(shù)據(jù)被惡意軟件加密(一些勒索軟件攻擊會(huì)對(duì)組織內(nèi)的生產(chǎn)數(shù)據(jù)和備份數(shù)據(jù)做加密處理,使組織失去對(duì)數(shù)據(jù)的控制)。
Luu提到CryptoSafeGuard時(shí)說:“這是為預(yù)防勒索軟件嘗試的另一種策略?!?nbsp;
他補(bǔ)充說,在備份助手軟件用戶界面上只需要簡單操作打勾選中就可以切換啟用CryptoSafeGuard。該功能不需要額外購買。
備份助手軟件的數(shù)字銷售和營銷經(jīng)理Troy Vertigan表示,備份助手軟件提供的CryptoSafeGuard功能包含在該供應(yīng)商BackupCare提供的訂購包內(nèi)。該供應(yīng)商30%的客戶只要運(yùn)行**版本的備份助手軟件就可以激活CryptoSafeGuard功能。(該功能在2017年9月份發(fā)布,之后的版本都支持。)
備份也會(huì)出問題
勒索軟件攻擊時(shí),備份計(jì)劃可能會(huì)出現(xiàn)異常(不執(zhí)行或不能恢復(fù))。TenCate公司是荷蘭一家復(fù)合材料和防護(hù)品制造商,該公司**系統(tǒng)工程師Jayme Williams回憶說,他們在幾年前CryptoLocker勒索軟件爆發(fā)的時(shí)候就被攻擊了。惡意軟件通過制造設(shè)備進(jìn)入該公司的美國分部,然后進(jìn)入公司文件服務(wù)器。*后,從車間到前臺(tái)辦公室的數(shù)據(jù)都被惡意軟件加密了。
TenCate公司嘗試從線性磁帶開放協(xié)議(LTO)標(biāo)準(zhǔn)磁帶備份恢復(fù)數(shù)據(jù)時(shí)發(fā)現(xiàn),該公司的備份軟件不能對(duì)LTO磁帶進(jìn)行編目——這是恢復(fù)文件的必須步驟。
Williams說,一些數(shù)據(jù)已經(jīng)被復(fù)制到了磁盤介質(zhì)之外,但備份層不可讀了。他聯(lián)系了數(shù)據(jù)恢復(fù)服務(wù),他們可以從磁盤提取數(shù)據(jù)。
該公司基于磁盤的備份頻率并不高,所以部分?jǐn)?shù)據(jù)不是**的。不過,恢復(fù)的數(shù)據(jù)提供了一定的框架可以幫助重建丟失的數(shù)據(jù)。再次恢復(fù)可用的數(shù)據(jù)用了半個(gè)月時(shí)間。雖然終于恢復(fù)了,但這并不是理想的數(shù)據(jù)恢復(fù)策略,因?yàn)榛謴?fù)數(shù)據(jù)的周期太長了。
Williams認(rèn)為,CryptoLocker事件給他們公司的一個(gè)關(guān)鍵教訓(xùn)就是,TenCate公司的安全策略對(duì)勒索軟件的感染和嵌入缺少防護(hù)。在此之后,該公司管理者們設(shè)計(jì)了更嚴(yán)格的安全策略。
另一個(gè)教訓(xùn)是:備份并不等同于災(zāi)難恢復(fù)。Williams的原話是“備份并不代表具備快速恢復(fù)的能力?!?nbsp;
現(xiàn)實(shí)問題把TenCate公司推到了思考安全新策略的路上。該公司*開始使用VMware體系,考慮使用虛擬化供應(yīng)商的站點(diǎn)恢復(fù)管理軟件。但是該公司IT服務(wù)合作伙伴**選擇Zerto公司基于云的備份和災(zāi)難恢復(fù)服務(wù)。該方案會(huì)把組織在線數(shù)據(jù)存儲(chǔ)到云端。
該公司選擇Zerto公司的驅(qū)動(dòng)因素很簡單。Zerto幫助TenCate公司安排了大約半小時(shí)的一次POC(驗(yàn)證性測試),展示了復(fù)制和故障恢復(fù)的過程。公司同意Williams購買Zerto的復(fù)制服務(wù)的時(shí)候,TenCate公司可以直接把POC的環(huán)境投入生產(chǎn)環(huán)境,不需要重新安裝了。
TenCate遭遇第二批勒索軟件爆發(fā)攻擊時(shí),該公司已更新的安全和災(zāi)難恢復(fù)系統(tǒng)有效地發(fā)揮了抵御作用。該公司的虛擬機(jī)環(huán)境受到Zerto公司虛擬機(jī)保護(hù)組和日志技術(shù)的保護(hù),Williams稱之為“虛擬機(jī)的Tivo”(Tivo是一種數(shù)字錄像設(shè)備)。Williams表示:Zerto的日志技術(shù)可以讓管理員把虛擬機(jī)回滾到勒索病毒攻擊之前的某個(gè)時(shí)間點(diǎn),整個(gè)操作也就是幾秒鐘的事。
Frost & Sullivan 公司Stratecast研究部副總裁Michael Suby認(rèn)為,設(shè)計(jì)勒索軟件防護(hù)策略時(shí),數(shù)據(jù)恢復(fù)耗用時(shí)間是個(gè)關(guān)鍵考慮因素。
Michael Suby表示,如果數(shù)據(jù)恢復(fù)過程太長,組織可能會(huì)接受勒索軟件的要求。如果漫長的恢復(fù)過程會(huì)導(dǎo)致更大的收入損失或者危及生命,受到攻擊的組織可能會(huì)妥協(xié)并給勒索方支付費(fèi)用。例如,勒索軟件攻擊目標(biāo)如果是醫(yī)院就更不能接受等待。
Suby解釋說:“如果恢復(fù)備份文件的時(shí)間太長,受攻擊公司仍然可能被利用。我們不只要做好備份文件,我們還要讓備份更容易恢復(fù)和更可用?!瘪T昀暉譯
(來源:TechTarget中國)