Kopia a ransomware: jak zachować wersję poza zasięgiem infekcji

Dysk USB z kopią jest użyteczny, ale jeśli pozostaje stale podłączony, złośliwe oprogramowanie może mieć dostęp także do niego. Ransomware nie musi rozróżniać folderu roboczego od folderu „backup”. Jeśli potrafi zapisywać pod daną ścieżką z uprawnieniami użytkownika lub przejętego systemu, kopia może zostać zaszyfrowana albo usunięta.

Ochrona przed taką sytuacją wymaga przynajmniej jednej wersji danych, której zagrożony komputer nie może swobodnie nadpisać. Osiąga się to przez odłączenie, oddzielny dostęp albo prawidłowo skonfigurowaną niezmienność i historię wersji. Sama etykieta nośnika niczego nie zapewnia.

Kiedy dysk USB jest chroniony, a kiedy pozostaje dostępny

Po podłączeniu dysku na czas wykonania kopii można zweryfikować wynik, bezpiecznie zakończyć pracę z nośnikiem i fizycznie go odłączyć. Wtedy infekcja działająca później na komputerze nie ma zwykłej drogi zapisu do tej kopii.

Szyfrowanie samej kopii chroni jej poufność po kradzieży nośnika, ale nie uniemożliwia usunięcia zaszyfrowanego pliku. Potrzebujesz więc zarówno ochrony danych przed odczytem, jak i ochrony punktu powrotu przed zniszczeniem. To różne właściwości. W planie zaznacz, która funkcja odpowiada za każdą z nich.

Ograniczeniem jest czas pomiędzy wykonaniem kopii a awarią. Jeśli ostatnią zrobiłeś trzy tygodnie temu, nowe dane z tego okresu nadal mogą przepaść. Drugim ograniczeniem jest moment ponownego podłączenia: dysk podpięty do już zainfekowanego komputera znów staje się zagrożony.

Samo odmontowanie, zmiana litery lub oznaczenie folderu jako „tylko do odczytu” nie jest równoważne fizycznemu odłączeniu ani niezmiennemu magazynowi. Przed wyborem sposobu ochrony ustal, jakie uprawnienia może zdobyć atakujący i czy komputer potrafi wycofać zastosowaną blokadę.

Synchronizacja może powielić uszkodzenie

Folder synchronizowany z chmurą jest wygodny, ale zmiana lokalnego pliku może zostać przeniesiona także do chmury. Usunięcie też może się zsynchronizować. Jeżeli chcesz oprzeć na tym odzyskiwanie, sprawdź historię wersji, kosz, zakres odtwarzania oraz czas zachowania danych w używanej usłudze.

Podobny problem dotyczy lustra katalogu na NAS-ie. Zadanie kopiujące ostatni stan i usuwające pliki, których brakuje u źródła, może odtworzyć na kopii skutki awarii. Potrzebne są starsze punkty powrotu oraz ochrona przed ich skasowaniem.

Historia wersji również wymaga zabezpieczeń. Jeśli z przejętego komputera można wejść na konto administratora kopii i usunąć wszystkie wersje, mechanizm nie jest w pełni niezależny. Nie zapisuj jedynego klucza do odzyskania zaszyfrowanej kopii wyłącznie na komputerze, przed którego awarią się zabezpieczasz.

Dobierz czas zachowania wersji do możliwości późnego wykrycia problemu. Jeżeli dopiero po tygodniu zauważysz uszkodzone pliki, kopia przechowująca wyłącznie ostatni dzień może już nie zawierać poprawnego stanu. Sprawdź, czy kolejne zadania nie usuwają automatycznie najstarszych punktów zbyt szybko. Przy kopiach przyrostowych ustal zależności między plikami: usunięcie jednego elementu łańcucha może pozbawić Cię dostępu również do późniejszych wersji.

Sprawdź trzy cechy swojej kopii

CechaPytanie kontrolne
NiezależnośćCzy infekcja zwykłego komputera może usunąć lub zmienić jednocześnie wszystkie kopie?
WersjeCzy odzyskasz stan sprzed zdarzenia, także gdy wykryjesz je z opóźnieniem?
OdtwarzalnośćCzy masz dane logowania, klucze, program i możliwość odczytu na sprawnym urządzeniu?

Jeśli nie umiesz odpowiedzieć, nie przeprowadzaj próby przez kasowanie używanej kopii. Zrób test na nieważnych danych i sprawdź ustawienia ochrony. W usłudze z niezmiennym magazynem znaczenie mają tryb blokady, okres retencji i prawa do zmiany konfiguracji. Nie każda funkcja nazywana „ochroną” uniemożliwia administratorowi skasowanie danych.

Przykład planu dla domowych dokumentów

Możesz regularnie tworzyć wersjonowaną kopię, a dodatkowo używać dwóch rotowanych nośników USB. Jeden służy do bieżącej kopii, drugi pozostaje odłączony w osobnym miejscu. Po wykonaniu i sprawdzeniu zadania zamieniasz ich role zgodnie z harmonogramem.

To przykład organizacji, nie obowiązkowy zestaw urządzeń. Częstotliwość dobierz do tego, ile nowych danych możesz zaakceptować jako utracone. Przed ważnym projektem lub po większym dopływie zdjęć wykonaj dodatkową kopię. Przy mniejszej ilości danych istotniejsza od rozbudowanej infrastruktury może być regularność i sprawdzony odczyt.

Rozdziel miejsca przechowywania także z powodu kradzieży, pożaru lub zalania. Dwa nośniki leżące cały czas przy komputerze nie realizują tej części ochrony. Szerzej opisuje ją zasada 3-2-1.

Gdy pojawią się objawy szyfrowania

Nie podłączaj nośnika ratunkowego do komputera, który nagle zmienia pliki lub pokazuje żądanie okupu. Ogranicz kontakt urządzenia z siecią i ustal zakres zdarzenia. W organizacji zgłoś problem administratorowi, żeby nie pogorszyć sytuacji innych urządzeń i wspólnych zasobów.

Odtwarzaj dane w przygotowanym, zaufanym środowisku, z punktu sprzed infekcji. Nie zakładaj, że najnowszy obraz systemu jest bezpieczny: może już zawierać malware. Dobór postępowania z komputerem opisuje poradnik pracy po wykryciu złośliwego oprogramowania.

Niezależna kopia pomaga odzyskać pliki, ale nie usuwa skutków ewentualnej kradzieży informacji. Trzeba osobno sprawdzić konta, ujawnione dane i sposób infekcji. Po odtworzeniu wykonaj nowy plan kopii, żeby ponownie mieć punkt powrotu.

Najbardziej użyteczny test to odtworzenie wybranego dokumentu i starszej wersji w osobnym miejscu. Potwierdza ono więcej niż komunikat „zadanie zakończone”. Szczegóły znajdziesz w poradniku sprawdzania działania kopii zapasowej. Zapisz wynik i termin następnego testu, a nośnik offline rzeczywiście pozostaw odłączony.