Multe companii mici și mijlocii au impresia că datele lor sunt în siguranță doar pentru că au fișierele sincronizate în cloud și un hard disk extern conectat la server. În realitate, aceste măsuri nu sunt întotdeauna suficiente pentru a proteja compania în cazul unui atac ransomware sau al unei defecțiuni majore.
Un atac ransomware modern nu se limitează la calculatorul pe care un angajat a accesat un link suspect. După ce pătrunde în rețea, malware-ul poate identifica servere, foldere partajate, baze de date și dispozitive de stocare accesibile. În anumite situații, atacatorii încearcă inclusiv să identifice și să compromită sistemele de backup înainte de criptarea datelor principale.
Dacă backup-ul este accesibil permanent din aceeași rețea și cu aceleași conturi utilizate pentru activitatea de zi cu zi, acesta poate deveni la rândul său o țintă.
De aceea, una dintre cele mai cunoscute strategii pentru protejarea datelor este regula de backup 3-2-1.
Ce înseamnă, de fapt, regula 3-2-1
Regula 3-2-1 este simplă: compania trebuie să păstreze cel puțin trei copii ale datelor, pe două tipuri de suporturi, dintre care una să fie păstrată în afara locației principale sau izolată de rețea.
Scopul nu este doar să existe mai multe copii ale acelorași fișiere. Important este ca aceste copii să nu depindă toate de același echipament, aceeași locație sau aceeași infrastructură.
3 copii ale datelor
Prima copie este reprezentată de datele de producție: documentele, bazele de date, aplicațiile și fișierele pe care compania le utilizează în activitatea de zi cu zi.
Pe lângă acestea, trebuie să existe cel puțin două copii suplimentare de backup.
Frecvența backup-ului trebuie stabilită în funcție de activitatea companiei. Pentru unele organizații este suficient un backup zilnic, în timp ce pentru altele poate fi necesară salvarea datelor la intervale de câteva ore.
2 tipuri diferite de suporturi
Două copii stocate pe același server sau pe două partiții ale aceluiași disc nu oferă o protecție reală împotriva tuturor scenariilor.
O defecțiune hardware, o problemă electrică, o eroare de configurare sau un atac asupra serverului poate afecta simultan toate copiile aflate pe acel echipament.
De aceea, este recomandată utilizarea unor medii diferite. De exemplu, o companie poate avea un sistem de backup local pe un dispozitiv dedicat de stocare și o copie suplimentară într-un serviciu cloud.
1 copie offsite sau izolată
Cel puțin o copie trebuie să fie separată de infrastructura principală.
Aceasta poate fi păstrată într-o altă locație, într-un serviciu cloud sau, în anumite scenarii, într-un sistem offline ori protejat împotriva modificării și ștergerii.
O astfel de copie poate face diferența în cazul unui incendiu, furt, inundație sau atac ransomware care afectează întreaga rețea.
De ce metodele convenționale de backup pot eșua
Problemele de backup nu apar întotdeauna din cauza lipsei tehnologiei. De multe ori, cauza este presupunerea că un anumit instrument oferă mai multă protecție decât oferă în realitate.
Sincronizarea cloud nu înseamnă backup
Serviciile de sincronizare cloud sunt foarte utile pentru accesarea și partajarea fișierelor, însă sincronizarea și backup-ul au scopuri diferite.
Dacă un fișier local este șters, modificat sau criptat de un program malițios, modificarea poate fi sincronizată și în cloud.
Unele servicii oferă istoric al versiunilor și posibilitatea recuperării fișierelor, însă acest lucru nu înlocuiește automat un sistem de backup configurat corespunzător.
Un backup adevărat păstrează copii ale datelor la momente distincte, astfel încât compania să poată reveni la o versiune anterioară, inclusiv după un incident care a afectat simultan un număr mare de fișiere.
De ce backup-ul conectat permanent este vulnerabil
Un alt scenariu întâlnit frecvent este existența unui hard disk extern, a unui NAS sau a unui folder de rețea conectat permanent la infrastructura companiei.
Dacă sistemul de backup este accesibil în permanență și ransomware-ul obține drepturi suficiente, acesta poate încerca să cripteze sau să șteargă și copiile de siguranță.
Din acest motiv, backup-ul trebuie proiectat astfel încât accesul la copii să fie cât mai bine separat de activitatea obișnuită a utilizatorilor.
Conturile folosite pentru backup nu ar trebui să fie aceleași conturi utilizate pentru activitatea zilnică. De asemenea, acolo unde soluția permite, este recomandată utilizarea unor mecanisme precum backup-uri imuabile, protecție împotriva ștergerii sau stocare de tip WORM (Write Once, Read Many).
Ideea este simplă: chiar dacă un atacator reușește să compromită un calculator sau un cont, acesta nu trebuie să poată modifica sau elimina cu ușurință toate copiile de rezervă.
De ce trebuie testată restaurarea datelor
Un backup care apare cu statusul „Success” nu înseamnă automat că toate datele pot fi restaurate.
O companie poate descoperi problema abia în momentul unui incident, când încearcă să recupereze bazele de date, aplicațiile sau documentele importante.
Pot exista fișiere corupte, configurații incomplete, probleme de compatibilitate sau proceduri de restaurare care nu au fost niciodată testate.
De aceea, restaurarea trebuie verificată periodic.
Un test simplu poate presupune restaurarea unor fișiere sau a unei mașini virtuale într-un mediu separat. Pentru datele critice, este util să fie verificată și funcționarea efectivă a aplicațiilor după restaurare.
În acest fel, compania nu verifică doar dacă backup-ul există, ci dacă poate fi folosit atunci când este cu adevărat necesar.
Cum implementezi corect regula 3-2-1
Implementarea unui sistem de backup nu trebuie să înceapă cu achiziționarea unui echipament. Primul pas este identificarea datelor care trebuie protejate.
Identifică datele critice
Stabilește ce date sunt esențiale pentru funcționarea companiei.
Pot fi documente, baze de date, aplicații contabile, proiecte, contracte, fișiere ale departamentelor sau configurații ale serverelor.
Este important să fie cunoscut și volumul acestor date, precum și cât de des se modifică.
Separă accesul la backup
Echipamentul și conturile utilizate pentru backup trebuie să fie cât mai bine separate de conturile obișnuite ale utilizatorilor.
Cu cât un atacator are mai puține posibilități de a ajunge la backup, cu atât cresc șansele ca datele să poată fi recuperate după un incident.
Automatizează backup-urile și alertele
Backup-ul nu ar trebui să depindă de faptul că un administrator își amintește să îl pornească.
Sarcinile de backup trebuie automatizate, iar administratorii trebuie să primească notificări atunci când un job eșuează sau apar probleme.
Un sistem care funcționează automat și semnalează erorile este mult mai sigur decât o procedură manuală bazată pe verificări ocazionale.
Testează periodic restaurarea
Un test de restaurare poate fi programat trimestrial sau la un interval stabilit în funcție de importanța datelor.
Administratorul poate selecta un sistem de test și poate încerca să îl refacă folosind exclusiv backup-ul disponibil.
În acest proces poate fi măsurat și timpul necesar pentru recuperare. Acesta este un indicator important pentru stabilirea Recovery Time Objective (RTO), adică timpul în care compania trebuie să își poată relua activitatea după un incident.
Backup-ul este parte din continuitatea afacerii
Un sistem de backup nu trebuie privit doar ca o metodă de a recupera un fișier șters accidental.
Într-o companie modernă, backup-ul face parte din strategia de continuitate operațională. Obiectivul este ca activitatea să poată fi reluată chiar și după o defecțiune hardware, o eroare umană, un incident de securitate sau un eveniment care afectează sediul companiei.
Regula 3-2-1 oferă un punct de plecare simplu pentru construirea unei astfel de strategii. Cele trei copii, două tipuri de suport și o copie separată de infrastructura principală reduc semnificativ riscul ca un singur incident să distrugă toate posibilitățile de recuperare.
Datele importante nu trebuie doar salvate. Ele trebuie să poată fi recuperate atunci când compania are cea mai mare nevoie de ele.
