Статья

Как восстановиться за считанные минуты после атаки без потери данных?

Illustration

Автор: Богдан Осадчий, Sales Engineer, BAKOTECH

Представьте обычное рабочее утро.  Сотрудники открывают почту, заходят в CRM, запускают ERP-систему. В дата-центре все выглядит нормально: серверы отвечают, виртуализация работает, мониторинг не показывает критических ошибок.  
А затем начинаются первые звонки в IT-отдел. 

● Не открываются файловые слои.● Бухгалтерия лишилась доступа к базе.● Виртуальные машины внезапно выключаются одна за другой. ● На экране отображается сообщение о шифровании данных.

В этот момент большинство компаний считает, что главная проблема — сама атака, но правда гораздо неприятнее: атака — только начало. Настоящий кризис начинается позже, когда бизнес пытается вернуться к работе.
Именно в этот момент оказывается, что наличие резервных копий еще не гарантирует быстрого восстановления. Во многих организациях backup существует годами: задачи успешно завершаются, политики хранения настроены, отчеты поступают на почту. Формально все выглядит правильно.
Проблема в том, что большинство систем резервного копирования создавались именно для сохранения данных, а не для полноценного восстановления после кибератаки.

Традиционная backup-система отвечает на вопрос: «Можем ли мы сохранить копию данных?»

Современная киберустойчивость делает акцент совсем на другом: «Как быстро мы сможем вернуть бизнес к работе после компрометации инфраструктуры?»

Разница между этими подходами стала особенно заметна после эволюции атак шифровальщиков (ransomware). Несколько лет назад атаки в большинстве своем заканчивались шифрованием файлов. Сегодня злоумышленники работают гораздо системнее. Перед запуском шифрования они:

● изучают среду ● получают привилегированный доступ ● компрометируют Active Directory ● осуществляют lateral movement ● отдельно ищут backup-инфраструктуру — и это логично 

Если компания способна быстро восстановиться, шифровальщик теряет свое главное оружие: давление из-за простоя бизнеса. Поэтому современные атаки все чаще направлены не только на производственную среду, но и на сам backup-контур. Удаляются резервные снимки, компрометируются backup-серверы, изменяются политики хранения данных, атакуются учетные записи backup-администраторов.
В результате компания может оказаться в парадоксальной ситуации: резервные копии формально существуют, но доверять им уже невозможно.
И здесь возникает проблема, о которой редко говорят открыто:

Illustration

В реальной среде заражение редко происходит мгновенно. Злоумышленник может находиться внутри инфраструктуры днями или даже неделями до момента активации шифрования. Все это время вредоносная активность потенциально попадает и в backup. В классическом сценарии восстановления команда фактически работает наощупь — и в реальном инциденте это выглядит более хаотично, чем в презентациях.
Что именно происходит?

Illustration

В этот момент восстановление перестает быть исключительно техническим процессом и напрямую влияет на операционную стабильность компании. Нужно вручную определить момент компрометации, найти «чистую» точку восстановления, проверить десятки систем и одновременно попытаться вернуть критические сервисы в онлайн.
В таких условиях традиционного backup уже мало.  Подход, продвигаемый Rubrik, строится уже не вокруг резервного копирования как такового, а вокруг концепции киберустойчивости — контролируемого, быстрого и проверенного восстановления после атаки. Это принципиально иная логика. Теперь речь идет не только о том, чтобы сохранить копию виртуальной машины или базы данных. Задача состоит в том, чтобы в момент инцидента организация могла быстро ответить на три критически важных вопроса:
● Что было скомпрометировано? ● Каким резервным копиям можно доверять? ● Как вернуть бизнес в работу с минимальным простоем?
Именно вокруг этого Rubrik строит свою архитектуру. На практике это означает, что backup-система перестает быть «пассивным хранилищем копий» и становится частью контура киберустойчивости.

Illustration

В момент атаки факт наличия backup не гарантирует безопасного восстановления. Более важно понимать, не была ли резервная копия скомпрометирована, когда началось заражение и насколько быстро можно вернуть сервисы в работу без повторного запуска вредоносной активности.
Rubrik делает упор не только на сохранение данных, но и на их анализе. Система постоянно отслеживает аномалии в backup-данных: резкие изменения объемов, нетипичную активность, массовое удаление файлов, энтропию шифрования и другие поведенческие признаки ransomware. Это позволяет сделать больше, чем просто увидеть факт атаки: теперь можно определить момент компрометации и сузить поиск «чистой» точки восстановления.
В классическом сценарии восстановления команда часто тратит часы или даже дни только на то, чтобы понять, какая копия еще не заражена. Особенно в больших средах с сотнями виртуальных машин это превращается в ручной и хаотичный процесс. Rubrik пытается сократить именно этот этап, самый критический во время инцидента.
Отдельно меняется и сама логика обновления. В классической модели backup-система обычно воспринимается как архив: данные нужно найти, загрузить, перенести обратно в рабочую среду и только после этого запускать сервисы. Поэтому восстановление часто занимает много часов или дней.
У Rubrik акцент смещается на минимизацию простоя. Для виртуализированных сред система позволяет запускать машины непосредственно из своего хранилища еще до полного восстановления данных в производственной среде. Для бизнеса это означает принципиально другую ситуацию: критический сервис может вернуться в работу значительно раньше, чем завершится полный процесс восстановления.
Здесь начинает меняться отношение к backup как таковому. Традиционно качество резервного копирования оценивали по срокам хранения, объему хранилища или успешности выполненных job-ов.

Illustration

Еще один довольно важный момент — изоляция самого backup-контура. Шифровщики почти всегда пытаются атаковать резервные копии перед шифрованием рабочей среды. Поэтому Rubrik использует архитектуру неизменяемости данных, при которой backup не может быть изменен или удален задним числом даже привилегированным администратором. Фактически система резервного копирования перестает быть «еще одним Windows-сервером», который можно скомпрометировать стандартными методами.  
Это критически важно именно во время восстановления, потому что в момент атаки главная проблема — не создать новый backup. Главное — иметь точку, которой можно доверять.
Вокруг этого и строится модель киберустойчивости — не просто хранить данные, а гарантировать возможность возврата бизнеса в рабочее состояние даже после компрометации инфраструктуры. И в этом контексте Rubrik пытается решить значительно более широкую задачу, чем классический backup. Речь идет уже не о копировании файлов или виртуальных машин. Речь идет о контролируемом сценарии выживания инфраструктуры после атаки.
Если вам нужна консультация по решению Rubrik, пожалуйста, напишите нам: moc.hcetokab%40kirbur

Пожалуйста, заполните форму, чтобы получить консультацию или заказать демо

Дякуємо!

Ми зв'яжемося з вами найближчим часом.

Can't send form

Please try again later.

Illustration

Rubrik — ведущий производитель в сфере Zero Trust Data Security™, который предоставляет решения для полной защиты, мониторинга и восстановления данных в облачных и локальных средах. Компания входит в число лидеров Gartner Magic Quadrant в категории Enterprise Backup and Recovery Software Solutions. Rubrik сотрудничает с Microsoft, AWS, Palo Alto, Zscaler и другими лидерами индустрии.

Мы в соцсетях: