Ransomware-resistent backuppen

Pagina: 1
Acties:

Acties:
  • +1 Henk 'm!

  • tcpie
  • Registratie: November 2013
  • Laatst online: 22-09 20:47
Hallo allemaal,

De laatste tijd is ransomware behoorlijk in het nieuws, onder andere in de vorm van Petya, Wanacry en NotPetya. Telkens wanneer er weer een grote uitbraak van ransomware is is er wel iemand die met het volgende commentaar komt:

1) Wat dom dat dit heeft kunnen gebeuren. Hadden ze maar moeten patchen / hadden de gebruikers maar niet de Trojan moeten uitvoeren.
2) Hadden ze maar backups moeten maken, dan was dit geen probleem geweest.

Laten we in dit geval uitgaan van een thuissituatie. Laten we ook pessimistisch zijn en er vanuit gaan dat infectie met ransomware plaatsvindt. Ja, ik ben voorzichtig, houd mijn OS up-to-date. Maar mijn computer wordt ook door anderen gebruikt, ik moet eens een keer data van iemand anders z'n USB-stick halen... en dan *pats* gebeurt het. Ik ben geïnfecteerd.

Aan punt (1) is dus niets meer te doen. Nou moet ik er voor zorgen dat ik al goede backups had. Laten we zeggen dat ik mijn backups op drie plekken heb staan:
a) Mijn computer.
b) Mijn Dropbox/cloud storage.
c) Een draagbare hardeschijf, waar ik eens in de week een backup op zet.

Ransomware is erg sneaky, je merkt meestal niet direct dat je geïnfecteerd bent. Stel je voor dat ik geïnfecteerd wordt, de dag voordat ik een nieuwe backup maak. En ik kom er pas een paar dagen later achter dat ik geïnfecteerd ben. Dan ben ik de sjaak:
* Mijn computer is versleuteld. De backup op de tweede HDD is weg.
* Mijn cloud storage synchroniseert automatisch: die bestanden zijn ook versleuteld.
* Tijdens het wegschrijven van de backup naar de draagbare hardeschijf kan de ransomware alle bestanden op die hardeschijf versleutelen. Ook alle oude backups.

Je moet backups maken. Daarvoor moet je schrijftoegang hebben tot een medium. Als je computer is geïnfecteerd heeft de ransomware ook schrijftoegang, en worden je backups dus ook versleuteld. Hoe voorkom je dit? Als je backups wegschrijven op CD-R? Dan ben je wel even bezig, met slechts 700 MB per CD...

Acties:
  • 0 Henk 'm!

  • DennusB
  • Registratie: Mei 2006
  • Niet online
USB schijf aankoppelen 1x per week, backup maken en dan los koppelen?

Owner of DBIT Consultancy | DJ BassBrewer


Acties:
  • 0 Henk 'm!

  • Puc van S.
  • Registratie: Maart 2002
  • Laatst online: 20:12
* Mijn cloud storage synchroniseert automatisch: die bestanden zijn ook versleuteld.
Kijk of je cloudstorage versioned backups ondersteund, in dat geval kun je met de data een x aantal versies terug naar een versie die niet versleuteld is.

[http://www.okbreijnen.nl] [Overwatch] [Cennahysh]


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 23:38
tcpie schreef op vrijdag 21 juli 2017 @ 10:35:
* Mijn cloud storage synchroniseert automatisch: die bestanden zijn ook versleuteld.
Ja, dat is geen goede optie. Tenzij je wilt inzetten op de 'previous version'-optie die men vaak aanbiedt.
* Tijdens het wegschrijven van de backup naar de draagbare hardeschijf kan de ransomware alle bestanden op die hardeschijf versleutelen. Ook alle oude backups.
Dat kan ja, maar zo heel groot is die kans nu ook weer niet.
Als je backups wegschrijven op CD-R? Dan ben je wel even bezig, met slechts 700 MB per CD...
Er zijn ook blurays tegenwoordig.

De simpelste oplossing is backuppen naar een externe computer; dan kun je er daar ervoor zorgen dat backups 'veilig worden gesteld'. Door ze te verplaatsen, of (mooier) met file sytem snapshots (ZFS/BTRFS).

Acties:
  • 0 Henk 'm!

  • ResuCigam
  • Registratie: Maart 2005
  • Laatst online: 21:35

ResuCigam

BOFH

tcpie schreef op vrijdag 21 juli 2017 @ 10:35:

Ransomware is erg sneaky, je merkt meestal niet direct dat je geïnfecteerd bent. Stel je voor dat ik geïnfecteerd wordt, de dag voordat ik een nieuwe backup maak. En ik kom er pas een paar dagen later achter dat ik geïnfecteerd ben. Dan ben ik de sjaak:
* Mijn computer is versleuteld. De backup op de tweede HDD is weg.
* Tijdens het wegschrijven van de backup naar de draagbare hardeschijf kan de ransomware alle bestanden op die hardeschijf versleutelen. Ook alle oude backups.
Een beetje backup software heeft de mogelijkheid om meerdere versies op te slaan, ik kan op mijn externe schijf meerdere maanden terug als ik wil. Verder je schijf altijd afkoppelen na gebruik wat DennusB ook al zegt. Wat je laatste punt betreft, je kunt ook 2 externe schijven gebruiken (zoals ik) dan kan er hooguit eentje kapot. Ik gebruik trouwens 2 externe schijven omdat die ook nog wel eens stuk willen gaan..

We do what we must because we can.


Acties:
  • 0 Henk 'm!

Verwijderd

Hi!
Maar vandaag is er een nieuw probleem:

*spam weg*

Dit is RedBoot ransomware :-(

[ Voor 38% gewijzigd door F_J_K op 21-10-2017 10:25 ]


Acties:
  • 0 Henk 'm!

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 27-09 22:07

MAX3400

XBL: OctagonQontrol

Verwijderd schreef op vrijdag 20 oktober 2017 @ 13:27:
Hi!
Maar vandaag is er een nieuw probleem: HTTP:....
Dit is RedBoot ransomware :-(
En waarom post je dat dan bijna een maand nadat het gedetecteerd is door de grote AV-bedrijven?

Daarbij, maar dat is een observatie; worden verschillende vormen van *ware op 1 hoop gegooid terwijl de attack-surface door veel mensen niet wordt "begrepen". Preventief/proaktief hier een eigen mechanisme voor verzinnen, zoals dit topic voor backups, is dus geheel binnen eigen kunnen/inzicht.

[ Voor 35% gewijzigd door F_J_K op 21-10-2017 10:26 ]

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Acties:
  • 0 Henk 'm!

  • unezra
  • Registratie: Maart 2001
  • Laatst online: 15-10 10:08

unezra

Ceci n'est pas un sous-titre.

FreeNAS om je data op te slaan. Snapshots aanzetten. FreeNAS doos laten synchen met een 2e FreeNAS doos op een andere lokatie.

Ná Scaoll. - Don’t Panic.


Acties:
  • 0 Henk 'm!

  • jan99999
  • Registratie: Augustus 2005
  • Laatst online: 15-10 15:03
Syncen van files is geen backup.

Nas met file version is beter.
Hetzelfde met cloud backup, zonder file version, en alleen sync, dan is het geen backup of in ieder e geval een slechte backup.
En een externe hd of liever meerdere, dan is een virus ook niet erg, dan kun je terug naar de andere externe hd, als je bijv om de week dan een backup maakt.

Acties:
  • 0 Henk 'm!

  • Yucon
  • Registratie: December 2000
  • Laatst online: 17:02

Yucon

*broem*

Het ergste zijn vaak dingen als foto's en dergelijke. Die kun je best uitsorteren en een keer per jaar op een schijfje branden.. zo blijft de ramp hoe dan ook redelijk beperkt.

Acties:
  • 0 Henk 'm!

  • ndonkersloot
  • Registratie: September 2009
  • Laatst online: 09-10 16:31
@tcpie
Mijn data staat op een NAS, op mijn desktop heb ik een share naar die NAS met driver letter. Voer ik dus op mijn desktop een cryptolocker uit gaat mijn NAS mee.

Om belangrijke data toch veilig te stellen hangt er een externe hard disk aan de NAS waar twee keer per week belangrijke data naar gesynct wordt. Dit gebeurt met een aparte user op de NAS enkel voor die taak, dit is ook de enige user met schrijf rechten.

Natuurlijk kan dit ook mis gaan. Mocht ik een besmetting niet op tijd detecteren waarbij de gegevens op mijn back-up overschreven worden of als er een andere calamiteit plaats vind zoals brand of diefstal. Heb ik ook altijd een offsite back-up. Een aantal keer per jaar voornamelijk na een vakantie haal ik mijn harddisk op die zich fysiek in een ander dorp bevind om een kopie te maken waarna die weer veilig terug gaat.

Ik ben me er van bewust dat dit ook flaws bevat en je het zakelijk niet op deze manier zal aanpakken. Daar hangt natuurlijk een ander prijskaartje aan en voor mij vind ik de kans dat het nu nog mis gaat prima. Gewoon risico management ;).

Fujifilm X-T3 | XF16mm f/2.8 | XF35mm f/2.0 | Flickr: ndonkersloot


Acties:
  • 0 Henk 'm!

  • Klaphekje
  • Registratie: Oktober 2005
  • Laatst online: 03-10 19:37
Is het een optie om een read-only share te maken van de te backuppen folders op je desktop en deze te mounten op je NAS? Dan kun je vanuit de NAS de daadwerkelijke backup acties draaien.
Dan kan het cryptovirus niet je NAS versleutelen. Hooguit kopieer je versleutelde versies van je bestanden. Dit is dan weer te ondervangen met versioning.

Een andere optie kan zijn om met bijvoorbeeld Duplicati je backups te beheren (met versioning uiteraard). Ook heeft het ondersteuning voor vrij veel cloud providers.
Combineer dit met bijvoorbeeld STACK en je hebt een prima gratis cloud-based backup oplossing als aanvulling op je huidige strategie.

Acties:
  • 0 Henk 'm!

  • route99
  • Registratie: Augustus 2017
  • Laatst online: 05-06-2024

route99

just passionately curious...

Klaphekje schreef op zaterdag 21 oktober 2017 @ 09:08:
Is het een optie om een read-only share te maken van de te backuppen folders op je desktop en deze te mounten op je NAS? Dan kun je vanuit de NAS de daadwerkelijke backup acties draaien.Dan kan het cryptovirus niet je NAS versleutelen. Hooguit kopieer je versleutelde versies van je bestanden. Dit is dan weer te ondervangen met versioning.
Of het zo kan.... test maar...
Mss heb je wat aan deze discussie:
https://security.stackexc...to-stop-ransomware/117483

Acties:
  • 0 Henk 'm!

  • Klaphekje
  • Registratie: Oktober 2005
  • Laatst online: 03-10 19:37
Ik ben het met je eens dat lokaal op de machine het weinig zin heeft, zeker als er administrator rechten verkregen worden. Dat bevestigt je bron inderdaad ook.

Ik doel echter eigenlijk meer op een netwerkwerkshare van je windows workstation. Deze kan dat gemount worden op je NAS om de data te "pullen". Deze share is dan read-only zodat de bestanden niet door "derden" of andere devices binnen je netwerk gewijzigd kunnen worden.

Dit als tegenhanger van de mogelijkheid om een netwerkschijf writable te mounten binnen windows om de backups naartoe te schrijven.
Op deze manier heeft de windows machine in principe geen schrijftoegang op de NAS. En kunnen de oude backups niet aangetast worden.

Of heb je dan nog steeds de zelfde kwetsbaarheid die jij aangeeft?

[ Voor 4% gewijzigd door Klaphekje op 21-10-2017 09:55 ]


Acties:
  • 0 Henk 'm!

  • kipppertje
  • Registratie: Mei 2010
  • Laatst online: 29-09 15:47
Hoe ik het zelf heb ingeregeld is mijn windows machines naar een linux machine backuppen. De windows machnine mag schrijven in de backup map (een soort dropzone), maar met een cron job wordt de data gezipt en naar een map verplaatst waar de windows machine niet bij kan.
In geval van een nieuwe uitgelekte NSA exploit (of zero day of wat dan ook) is het onwaarschijnlijk dat zowel windows als linux overgenomen wordt door de ransomware

Wat betreft bedrijven: zelfs al heeft een bedrijf een goede backup procedure, als je >1TB terug moet gaan zetten kan dit lang duren, waardoor de operatie alsnog stil ligt.

Maar het had ook zo gekunt


Acties:
  • 0 Henk 'm!

  • unezra
  • Registratie: Maart 2001
  • Laatst online: 15-10 10:08

unezra

Ceci n'est pas un sous-titre.

Dat is niet waar.

Het synchen van files *kan* een backup zijn, als het niet enkel een sync is, maar je ook aan versioning doet en de hele bende op een RAID array staat.

Zonder versioning is het geen backup, met versioning wel.

Ofwel, 2x FreeNAS met snapshots aan die regelmatig synchen, vormen een valide backup oplossing. Zet je ze beiden op een geografisch gescheiden locatie, is het nog beter maar da's niet essentieel en de geografische scheiding kan best "10 meter" zijn. (1 in huis, 1 in je tuinhuisje. Kans op overslag van brand is vrij klein, kans op gelijktijdige diefstal van beide locaties is ook vrij minimaal.)
Nas met file version is beter.
Hetzelfde met cloud backup, zonder file version, en alleen sync, dan is het geen backup of in ieder e geval een slechte backup.
En een externe hd of liever meerdere, dan is een virus ook niet erg, dan kun je terug naar de andere externe hd, als je bijv om de week dan een backup maakt.
Externe HDD is extreem foutgevoelig. Je vergeet dat soort dingen. Je 1st line of defence van een backup moet in principe unattended zijn. Zeker als het privé data is. In een bedrijf heb je nog te maken met procedures en is een periodieke (wekelijkse) tapewissel niet zo'n probleem. Privé wel.

Ná Scaoll. - Don’t Panic.


Acties:
  • 0 Henk 'm!

  • DiedX
  • Registratie: December 2000
  • Laatst online: 19:05
unezra schreef op vrijdag 20 oktober 2017 @ 13:31:
FreeNAS om je data op te slaan. Snapshots aanzetten. FreeNAS doos laten synchen met een 2e FreeNAS doos op een andere lokatie.
Precies dit^^. Werkt als een malle...

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards

Pagina: 1