Início›Guias›Backup de TI

Backup de TI

Como proteger seus backups contra ransomware?

Os backups são protegidos contra ransomware quando ficam fora da rede que o invasor controla, quando sua exclusão é impedida por um período definido e quando se mantém histórico suficiente para recuperar uma versão anterior à invasão. Um antivírus nas estações de trabalho não protege a cópia de backup.

Atualizado em outubro de 20264 min de leitura5 fontes citadas

O essencial

  • Os invasores visam primeiro os backups, para não deixar outra saída além do resgate: a ANSSI (agência nacional de cibersegurança da França) constata isso há vários anos.
  • Pelo menos uma cópia deve estar offline ou ser imutável, e fora do domínio Windows de produção.
  • Contas de backup dedicadas e nominais, distintas do administrador do dia a dia.
  • Mantenha pelo menos 30 dias de histórico: uma invasão costuma permanecer discreta por várias semanas.
  • Teste a restauração de uma versão antiga a cada trimestre, incluindo a chave de criptografia.

Por que os backups caem junto com os servidores

O ataque útil para o autor do ransomware é aquele que deixa a vítima sem possibilidade de voltar atrás. A ANSSI constata isso em seu guia sobre ransomware: cada vez mais cibercriminosos atacam os backups para limitar as possibilidades de recuperar os dados. Os grupos procuram, portanto, os consoles de backup, os compartilhamentos backup, as contas de domínio reutilizadas no NAS e as tarefas agendadas cuja senha está em texto claro. Quando criptografam, eles criptografam também esses alvos, ou os apagam.

Um backup “no NAS do corredor” com a mesma conta de administrador que os servidores faz parte do perímetro do ataque. O assunto é detalhado em Como fazer backup de um NAS?.

As medidas que mudam o desfecho

  1. Uma cópia fora do domínio e fora dos compartilhamentos montados. O servidor de produção não deve enxergar o armazenamento de backup como um disco que ele pode esvaziar. A ANSSI recomenda que os servidores de backup não façam parte de um domínio Windows de produção e que pelo menos um backup esteja offline ou, na falta disso, fora do local.
  2. A imutabilidade. Durante 15, 30 ou 90 dias, ninguém, nem mesmo um administrador, pode excluir ou reescrever os pontos de restauração. É o armazenamento WORM, ou um backup imutável. O período deve ser maior que o tempo de detecção.
  3. Contas distintas. A conta que faz o backup não é a conta usada para navegar na internet, nem o administrador do domínio usado todos os dias. A ANSSI exige contas de administração do backup nominais e dedicadas. A autenticação multifator protege o console.
  4. Um histórico mais longo que a invasão silenciosa. Sete dias costumam ser pouco. Trinta dias são um mínimo mais realista para uma PME.
  5. Alertas que sejam lidos. Um backup interrompido dez dias antes da criptografia é um sinal. Um volume de backup incoerente também: a ANSSI cita esse tipo de anomalia entre os controles a realizar. Mas é preciso que alguém receba o alerta em outro lugar que não a caixa de e-mail do servidor já comprometido.
  6. Um teste de restauração de uma versão antiga, pelo menos a cada trimestre. O dia do ataque não é o momento de descobrir que a chave não pode ser encontrada. O método está em Como testar se um backup funciona?.

A criptografia do backup protege a confidencialidade se os discos forem roubados. Ela não protege contra um invasor que usa sua ferramenta de backup para apagar os pontos de restauração: a ferramenta sabe gerenciá-los. Daí a imutabilidade e a separação de privilégios.

Offline, imutável, convencional: o que cada cópia bloqueia

AmeaçaCópia convencional onlineCópia imutávelCópia offline
Criptografia dos compartilhamentos de redeExposta se estiver montadaProtegidaProtegida
Exclusão pelo console roubadoExpostaRecusada até o vencimentoFora de alcance
Incêndio ou roubo na sala de servidoresExposta se estiver no localProtegida se estiver fora do localProtegida se estiver fora do local
Restauração rápidaSimSimMais lenta

A ANSSI lembra que a robustez da imutabilidade varia conforme a tecnologia e que a cópia offline continua sendo a mais robusta. Para uma PME, a imutabilidade em um prestador externo costuma ser a forma realista de ter uma cópia que uma conta roubada não consegue apagar, sem rodízio manual de mídias.

O que fazer durante o ataque

Isolar as máquinas, não pagar de forma precipitada, não apagar os discos criptografados antes de identificar uma cópia íntegra. O Cybermalveillance.gouv.fr (plataforma do governo francês de assistência a vítimas de ciberataques) recomenda conservar as provas (logs, mensagem de resgate, arquivos criptografados) e registrar uma queixa antes de reinstalar. Na França, se a empresa tiver seguro contra riscos cibernéticos, a indenização depende de uma queixa registrada em até 72 horas após a descoberta do ataque. Se dados pessoais forem afetados, a CNIL (autoridade francesa de proteção de dados) deve ser notificada no mesmo prazo de 72 horas. O detalhe operacional está em Um ransomware acabou de ser ativado.

Na WeDoBack

As cópias são criptografadas na máquina antes do envio e depois armazenadas em servidores dedicados ao backup, separados da produção e fora da rede do cliente. A chave de criptografia fica com o cliente. A oferta IMUTÁVEL impede a modificação e a exclusão durante o período escolhido, de até dez anos, pelo preço público de 20 € sem impostos por bloco de 100 GB por mês, mais um agente. As ofertas INTEGRAL, PRD e PCN incluem um monitoramento das modificações de arquivos voltado para ransomware, além de um controle dos dispositivos e uma avaliação de vulnerabilidades; a correção automática de vulnerabilidades é uma opção paga fornecida com o IT CyberWall. Os backups são monitorados 24 horas por dia. O suporte humano atende pelo +33 9 72 50 78 28 das 9h às 13h e das 14h às 17h30 (horário de Paris). A restauração é feita a partir de uma versão anterior ao ataque, escolhida no histórico conservado. A WeDoBack não publica garantias do tipo “nenhum ransomware vai passar”: a cópia imutável serve para voltar atrás, ela não impede o ataque à produção.

Perguntas frequentes

A criptografia dos meus backups basta contra um ransomware?

Não. A criptografia impede que terceiros leiam as cópias roubadas. Ela não impede que um invasor que assumiu o console de backup as apague, já que a ferramenta sabe gerenciá-las. É preciso acrescentar a imutabilidade ou uma cópia offline, além de contas separadas.

Uma sincronização com a nuvem protege meus arquivos?

Sozinha, não. Uma sincronização também copia os arquivos criptografados pelo ransomware. O que protege é um backup com várias datas, algumas das quais não podem ser excluídas, armazenado fora da rede atacada.

É preciso pagar o resgate se os backups forem atingidos?

O Cybermalveillance.gouv.fr recomenda não pagar: nada garante a recuperação dos dados, e o pagamento financia os invasores. Conserve as provas, registre uma queixa e busque apoio especializado. Na França, se você tiver seguro contra riscos cibernéticos, a queixa deve ser registrada em até 72 horas após a descoberta do ataque para que haja indenização.

Por quanto tempo um backup deve permanecer imutável contra um ransomware?

Por mais tempo que o intervalo entre a invasão e sua descoberta. Trinta dias são um mínimo para uma PME; 90 dias dão margem se o monitoramento for leve. O detalhe está em nossa página sobre o período de retenção de um backup imutável.

Um projeto de backup, PRD ou PCN?

Mais de 20 anos de experiência na proteção de dados empresariais.

Solicitar um orçamento+33 9 72 50 78 28

Proteja seus dados com a WeDoBack

Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.