Backup niezmienny (immutable) oznacza, że przez ustalony czas kopii nie da się skasować ani nadpisać, także kontem, które zwykle zarządza backupem. Repozytorium hardened to serwer zrobiony tak, żeby to ograniczenie dało się wymusić systemem, a nie tylko przyciskiem w konsoli. Chodzi o scenariusz, w którym atakujący ma uprawnienia administratora produkcji i pierwszym krokiem kasuje kopie, zanim uruchomi szyfrowanie.
Niezmienność nie zastępuje kopii poza biurem. Blokuje skasowanie na tym repozytorium, na którym jest włączona. Jeśli jedyne repozytorium stoi w tej samej sieci i na tym samym koncie, atakujący, który dojdzie do warstwy niżej (hypervisor, macierz, kopia zapasowa konfiguracji), potrafi obejść przycisk. Dlatego hardened idzie w parze z osobnym logowaniem i z zasadą, że konto dnia codziennego nie jest właścicielem repozytorium.
Czas blokady dobiera się do tego, jak szybko firma zauważy atak, a nie do najdłuższego okresu przechowywania dokumentów. Retencja pięcioletnia dla ksiąg i blokada niezmienności na siedem dni to dwie różne decyzje. Pierwsza wynika z obowiązku trzymania dokumentu. Druga z tego, że szyfrowanie zwykle wychodzi w ciągu dni, nie lat. Długa blokada wszystkiego drożeje, bo miejsca nie da się zwolnić przed terminem.
Częsty błąd to włączenie opcji „immutable” w kreatorze i zostawienie tego samego hasła, którego używa administrator serwerów. Drugi błąd to brak testu: nikt nie sprawdził, czy kasowanie rzeczywiście zwraca błąd. Trzeci błąd to mylenie niezmienności z szyfrowaniem kopii. Szyfrowanie chroni przed odczytem po kradzieży nośnika. Niezmienność chroni przed skasowaniem. Jedno bez drugiego zostawia osobną dziurę.
Na stronach Veeam i Xopero opisujemy, jak te produkty układają repozytorium. Tu zostaje definicja: niezmienny jest ten backup, którego nie skasuje konto używane na co dzień, przez czas dłuższy niż typowe wykrycie ataku. Jeśli tego warunku nie da się pokazać na ćwiczeniu, opcja w konsoli jest tylko nazwą.
Ćwiczenie jest krótkie i warto je zrobić przy wdrożeniu, a nie po incydencie. Logujemy się kontem, którym administrator robi codzienne odtworzenia, i próbujemy skasować punkt przywracania z wczoraj. Oczekiwany wynik to odmowa, nie pytanie „czy na pewno”. Potem sprawdzamy drugie konto, to od repozytorium, i ono odmówić nie musi, bo ktoś musi móc zdjąć blokadę po terminie albo przy błędzie. Jeśli oba konta kasują kopię tak samo, niezmienności nie ma, niezależnie od ptaszka w kreatorze. Ten test zajmuje mniej niż godzinę i oszczędza fałszywe poczucie spokoju, które przy ataku kosztuje tyle, ile wart jest cały tydzień pracy firmy. Wynik zapisujemy przy nazwie repozytorium: data testu, konto, które dostało odmowę, i data, do której blokada obowiązuje. Bez tej daty opcja w konsoli z czasem się rozjeżdża z tym, co firma sądzi, że ma.
30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.
2019-2026 Interactive Workspace Sp. z o.o. Wszelkie prawa zastrzeżone.