Hoe beveilig je een backup tegen ransomware

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • ktf
  • Registratie: Maart 2007
  • Laatst online: 01-10 12:10
Afgelopen tijd heb ik met stijgende verbazing gekeken hoever cyberinbrekers gaan om ervoor te zorgen dat hun ransomware effectief is, bijvoorbeeld door te zoeken naar on-site backups en deze te vernietigen. Nu werk ik voor een kleine organisatie waar het me niet waarschijnlijk lijkt dat iemand weken of maanden de tijd gaat nemen om ongemerkt alle backups onklaar te maken, maar alsnog zit dit scenario met regelmaat in mijn hoofd.

Mijn casus: ik beheer een server van een kleine organisatie (ongeveer 4 FTE kantoorpersoneel) met als belangrijkste een "gedeelde map" (WebDAV) van 15GB waarop allerlei bestanden staan die voor de bedrijfsvoering belangrijk zijn, zoals CAD tekeningen, facturen, foto's, opdrachtbevestigingen etc. Deze map staat op twee harde schijven in RAID-1. Er wordt elke dag een read-only snapshot gemaakt (via BTRFS) welke toegankelijk is voor iedereen, om per ongeluk gewiste of overschreven bestanden terug te kunnen halen. Alle bestanden worden dagelijks naar Amazon S3 geüpload, naar een bucket waar versioning aanstaat. De server heeft eigen inlog met beperkte rechten, waardoor bestanden geüpload, overschreven en verwijderd kunnen worden, maar deze account heeft geen rechten om oude versies te verwijderen. Het log van de backup wordt per e-mail verstuurd en ik controleer dagelijks of er rare dingen tussen staan.

Op zich denk ik dat het veel slechter dan dit kan, maar ik zit nog met een aantal dingen. Zo heb ik nog geen eenvoudige manier gevonden om de backup van Amazon S3 te herstellen naar een bepaalde datum. Stel bijvoorbeeld dat de ransomware ergens in een weekend alle data versleuteld, dit vrolijk naar de backup geupload wordt, en ik wil dan alle oude versies van de vrijdag voor het weekend herstellen. Dit kan niet zomaar automatisch met de tools die ik heb, en duizenden bestanden met de hand doorpluizen lijkt me ook niks.

Daarom heb ik het volgende bedacht: Stel dat ik alle data backup naar een multi-sessie Blu-ray disc. Met behulp van de tool growisofs kan ik volledig transparant incrementele backups maken. Steek ik de Blu-ray in een computer, dan komen er tientallen snapshots tevoorschijn, maar op de achtergrond zijn al deze bestanden ontdubbeld. (elke nieuwe sessie wijst waar mogelijk naar een gebied op de BD-R dat bij een eerdere sessie hoort) Als een inbreker dit doorheeft, kan hij er hoogstens een sessie achteraanzetten, maar moetwillig overschrijven zal de firmware van de Blu-ray brander niet toestaan. Voordelen? Backup is snel te gebruiken (on-site) en bij overschrijving van bestanden is oude versie snel terug op te vragen. Overschrijven of verwijderen is niet mogelijk, tenzij de firmware van de brander lek is. De offsite backup bij Amazon is dan vooral voor problemen als brand, waarbij de onsite backups ook verloren gaan.

Of denk ik nu veel te moeilijk? O-)

Acties:
  • 0 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 21:54
Backupserver niet in het domein hangen is een hele belangrijke. Als ze domain admin credentials hebben dan kunnen ze i.i.g. niet zomaar je backups onklaar maken, omdat je backupserver andere credentials gebruikt. Ik kan niet goed uit je post opmaken of dat het geval is.

En een handmatige backup ga je vergeten/negeren, dat wil je gewoon automatiseren.

P.S. Denk ook aan encryptie vanuit jullie kant bekeken: wat zou het betekenen als het apparaat van een gebruiker, of de server gestolen wordt en de data mogelijk op straat komt te liggen?

[ Voor 38% gewijzigd door ThinkPad op 06-04-2021 14:04 ]


Acties:
  • 0 Henk 'm!

  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 20:18

Reptile209

- gers -

Volgens mij denk je te veel aan een mannetje met een zwarte doek voor zijn mond (boef, geen corona). Het zal een ransomware-virus een zorg zijn hoe veel werk iets is, die knaagt gewoon lekker door.

Een mogelijk risico zit hem in de tijdsfactor: hoe lang zijn je oude backups nog bewaard? Sommige ransomware zal binnen een week de boel versleutelen en op slot gooien, andere misschien wel meer dan een maand net doen alsof er niets aan de hand is. Die gaan allemaal netjes mee in je backup, geïnfecteerd en wel. Dus dan moet je al een backup van meer dan een maand (2? 3? jaar?) hebben om safe te zitten. En dan wordt de vraag: hoeveel werk tussen de eerste besmetting en het op slot gaan van je files ben je dan kwijt?

Het kan helpen als je backup-software ook aangeeft hoeveel nieuwe data er is (want geïnfecteerde, oude bestanden tellen weer mee als 'nieuw'). Dus van normaal 100 MB per dag naar bijv. 500 MB is wel een waarschuwing waard. Of gewoon een medewerker die heel hard gewerkt heeft. Of een andere, legitieme reden.

Zo scherp als een voetbal!


Acties:
  • 0 Henk 'm!

  • ktf
  • Registratie: Maart 2007
  • Laatst online: 01-10 12:10
ThinkPadd schreef op dinsdag 6 april 2021 @ 13:55:
Backupserver niet in het domein hangen is een hele belangrijke [..]
De server draait Ubuntu, en als daar op wat voor manier dan ook op ingebroken wordt met root-toegang, kan men in principe overal bij. Er is verder geen sprake van een domein, de gedeelde map wordt aangeboden via WebDAV (http). Backups staan op dezelfde server en in Amazon S3.

Het mooie van het backuppen naar Blu-ray is dat het niet handmatig zal zijn. De data is 15GB en wijzigt relatief weinig (gemiddeld 10MB per dag), een Blu-ray kan 25GB/50GB/100GB/128GB hebben. Als dat netjes ontdubbeld wordt, kan ik dus elk kwartaal een nieuw schijfje erin leggen (of niet, geen ramp) zonder dat hij volloopt. Backup gaat dan via een cronjob.
P.S. Denk ook aan encryptie vanuit jullie kant bekeken: wat zou het betekenen als het apparaat van een gebruiker, of de server gestolen wordt?
Encryptie doe ik niet, ik vind het risco's dat sleutels kwijtraken te groot. Beschikbaarheid is wat mij betreft belangrijker dan diefstal.
Reptile209 schreef op dinsdag 6 april 2021 @ 14:00:
Volgens mij denk je te veel aan een mannetje met een zwarte doek voor zijn mond (boef, geen corona). Het zal een ransomware-virus een zorg zijn hoe veel werk iets is, die knaagt gewoon lekker door.
Een ransomware-virus ben ik op zich niet bang voor, dat hebben we eerder gehad. Het nakijken van de logs is daarbij in principe voldoende bescherming.

Waar ik wel bang voor ben is een hacker die het virus actief een handje helpt door backups onklaar te maken of sporen te wissen. Dat hoor ik regelmatig in het nieuws, en hoewel deze organisatie me geen aantrekkelijk doelwit lijkt, wil ik me er wel voor indekken.

Acties:
  • 0 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 21:54
Wat doet de server nog meer eigenlijk? Een WebDAV van 15GB is niet zo spannend, is het niet een optie om bijv. Office365 te gebruiken? Dan heb je een OneDrive van 1TB, met volgens mij prima versioning.