Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Rząd dysków serwerowych z diodami w szafie serwerowej

Gdy pliki firmy nagle stają się niedostępne

Atak ransomware, czyli złośliwego oprogramowania szyfrującego dane i żądającego okupu, zwykle jest zauważany wtedy, gdy dokumenty, projekty, bazy danych albo udziały sieciowe przestają się otwierać. Nazwy plików mogą zostać zmienione, a w wielu katalogach pojawia się instrukcja zapłaty. Czasem problem dotyczy tylko części komputerów, a czasem obejmuje serwer, urządzenia sieciowe i podłączone nośniki.

W takiej sytuacji pierwsze pytanie brzmi: czy istnieje kopia, z której można bezpiecznie odtworzyć dane? Drugie jest równie ważne: czy kopia nie została naruszona razem z głównym środowiskiem? Jeśli backup, czyli kopia zapasowa, znajduje się na stale podłączonym dysku lub w tym samym zasobie sieciowym, ransomware może potraktować go jak kolejną lokalizację do zaszyfrowania.

Dlaczego zwykła kopia zapasowa może nie wystarczyć

Najczęstszy wariant problemu to kopia wykonywana automatycznie, ale bez odpowiedniej ochrony przed zmianami. Program zapisuje dane na serwerze kopii, a konto używane do tworzenia backupu ma uprawnienia do usuwania i nadpisywania plików. Gdy atakujący przejmie takie konto albo uruchomi ransomware na komputerze administratora, może również skasować kopie lub zaszyfrować ich zawartość.

Drugim wariantem jest kopia bez historii. Jeżeli każdego dnia nadpisywany jest ten sam zestaw plików, uszkodzenie albo zaszyfrowanie danych może zostać powielone przy kolejnym zadaniu. Po kilku dniach może już nie być dostępnej wersji sprzed ataku.

Trzeci problem to backup, który formalnie istnieje, lecz nigdy nie został odtworzony. Komunikat o poprawnym zakończeniu zadania nie oznacza, że wszystkie potrzebne pliki są kompletne, a baza danych nadaje się do uruchomienia. Błąd uprawnień, uszkodzony katalog albo brak kluczy szyfrujących może wyjść na jaw dopiero podczas awarii.

Odseparowanie kopii od środowiska produkcyjnego

Odseparowanie kopii oznacza takie zaprojektowanie przechowywania danych, aby ransomware nie mogło swobodnie dotrzeć do backupu z komputera lub serwera, który został zainfekowany. Nie chodzi wyłącznie o fizyczną odległość. Liczy się także oddzielne konto, inny zakres uprawnień, ograniczony dostęp sieciowy i możliwość zablokowania zmian.

Jednym z rozwiązań jest kopia offline, czyli zapis przechowywany poza stałym połączeniem z siecią. Nośnik jest podłączany tylko na czas wykonania zadania albo przenoszony do bezpiecznego miejsca. Takie rozwiązanie wymaga jednak procedury, odpowiedzialności za nośnik i sprawdzania, czy kopia rzeczywiście została wykonana.

Innym podejściem jest kopia niezmienialna. Niezmienialność, określana także jako immutability, oznacza, że zapisanej wersji nie można usunąć ani nadpisać przed upływem ustalonego okresu. Ochrona nie powinna opierać się wyłącznie na nazwie funkcji w programie. Trzeba sprawdzić, kto może zmienić ustawienia, z jakiego urządzenia można zarządzać backupem oraz czy konto administratora nie jest używane do codziennej pracy.

Ważne jest także rozdzielenie lokalizacji. Jeżeli komputer, serwer i kopia znajdują się w tym samym pomieszczeniu, pożar, zalanie albo kradzież może zniszczyć wszystkie elementy jednocześnie. Odseparowanie geograficzne zmniejsza ryzyko wspólnego uszkodzenia, ale nie zastępuje ochrony przed nieautoryzowanym dostępem.

Wersjonowanie pozwala cofnąć się przed atak

Wersjonowanie, czyli przechowywanie wielu stanów tych samych danych z różnych momentów, daje możliwość wyboru kopii sprzed infekcji. Przy ransomware jest to szczególnie istotne, ponieważ świeża kopia może zawierać już zaszyfrowane dokumenty. Sam fakt wykonania backupu po ataku nie oznacza więc, że zapis jest użyteczny.

W praktyce warto określić, jak długo mają być przechowywane kolejne wersje oraz z jaką częstotliwością są tworzone. Nie należy ograniczać się do jednego rodzaju danych. Dokumenty, poczta, konfiguracje serwerów, bazy danych i pliki aplikacji mogą wymagać różnych zasad. Baza danych powinna być zapisywana w sposób uwzględniający jej spójność, czyli zgodność wszystkich powiązanych elementów w określonym momencie.

Przydatne jest również zachowanie kilku punktów odtworzenia z różnych dni, a nie tylko wielu kopii wykonanych w krótkim odstępie. Jeżeli infekcja pozostawała niewykryta przez pewien czas, kopia z najbliższej godziny może być już zainfekowana. Wersja starsza, ale sprawdzona, może okazać się bezpieczniejsza.

Reguła wielu kopii i różnych miejsc

W projektowaniu backupu często stosuje się zasadę wielu kopii przechowywanych na różnych nośnikach i w różnych lokalizacjach. Jej sens polega na ograniczeniu pojedynczego punktu awarii, czyli sytuacji, w której jeden uszkodzony element powoduje utratę całego zabezpieczenia.

Różne nośniki oznaczają na przykład niezależny dysk, osobny serwer kopii lub odłączany zapis. Różne lokalizacje oznaczają miejsca, do których ten sam incydent nie powinien dotrzeć. Trzeba jednak pamiętać, że kopie nie mogą być tylko formalnie różne. Jeżeli wszystkie korzystają z tego samego konta administratora, tej samej sieci i tych samych poświadczeń, atakujący może przejąć je jednocześnie.

Poświadczenia, czyli dane używane do uwierzytelniania, powinny być chronione tak samo starannie jak same dane. Pomaga oddzielne konto do zadań backupowych, wieloskładnikowe uwierzytelnianie, czyli potwierdzanie logowania więcej niż jednym sposobem, oraz ograniczenie dostępu do panelu zarządzania. Hasło do kopii nie powinno być używane w poczcie ani na komputerach do codziennej pracy.

Test odtwarzania jest częścią backupu

Test odtwarzania polega na kontrolowanym przywróceniu danych z kopii i sprawdzeniu, czy można z nich korzystać. Nie powinien ograniczać się do odczytania kilku dokumentów. W przypadku firmy należy sprawdzić także strukturę katalogów, uprawnienia, działanie aplikacji, połączenia z bazą danych i kolejność uruchamiania usług.

Odtwarzanie najlepiej przeprowadzać w odseparowanym środowisku testowym. Środowisko testowe, czyli niezależne miejsce do sprawdzania kopii, chroni dane produkcyjne przed przypadkowym nadpisaniem. Pozwala też sprawdzić, czy przywrócony serwer nie zawiera aktywnej infekcji i czy można bezpiecznie podłączyć go do sieci.

Warto dokumentować wynik każdego testu. Powinna być znana data odtworzenia, zakres danych, użyta wersja kopii, napotkane błędy i sposób ich usunięcia. Jeżeli odtworzenie trwa długo albo wymaga ręcznej pracy, informacja ta jest ważna przy planowaniu powrotu firmy do działania.

Test należy wykonywać po większych zmianach w infrastrukturze, na przykład po wymianie serwera, zmianie systemu, migracji danych lub modyfikacji uprawnień. Backup może przestać działać nie dlatego, że uszkodził się program, lecz dlatego, że zmienił się sposób zapisu danych.

Jak wygląda sprawdzenie ochrony przed ransomware

Pracę zaczynamy od ustalenia, jakie dane są rzeczywiście potrzebne do działania firmy. Inaczej planuje się ochronę dokumentów biurowych, inaczej baz danych, a jeszcze inaczej konfiguracji serwera i aplikacji. Analizowane są miejsca przechowywania, częstotliwość zmian, zależności między systemami oraz osoby, które mają dostęp do kopii.

Następnie sprawdzamy topologię sieci, czyli sposób połączenia komputerów, serwerów, urządzeń sieciowych i nośników. Weryfikowane są konta, uprawnienia, dostęp zdalny i możliwość usuwania kopii. Jeżeli backup jest widoczny jako zwykły udział sieciowy, trzeba ocenić, czy użytkownik z zainfekowanego komputera może go modyfikować.

Kolejny etap obejmuje konfigurację separacji, wersjonowania i zasad przechowywania. Tam, gdzie to możliwe, wprowadzane są ograniczenia administracyjne oraz dodatkowe potwierdzanie operacji. Konfiguracja powinna być opisana w sposób zrozumiały dla osób odpowiedzialnych za firmowe IT.

Na końcu wykonywany jest test odtworzenia wybranego zakresu danych. Jeżeli występuje podejrzenie aktywnej infekcji, nie uruchamiamy pochopnie zainfekowanych komputerów ani nie podłączamy kopii do niepewnego środowiska. Najpierw trzeba odseparować urządzenia i ustalić, które elementy można uznać za bezpieczne.

Ile trwa uporządkowanie kopii zapasowych

Czas zależy od liczby systemów, sposobu przechowywania danych, stanu dokumentacji i tego, czy potrzebne jest tylko sprawdzenie ustawień, czy również odtworzenie środowiska. Nie powinno się obiecywać jednego terminu bez analizy. Inaczej wygląda przegląd pojedynczego serwera, a inaczej uporządkowanie kopii obejmujących kilka usług i lokalizacji.

Jeżeli potrzebna jest naprawa sprzętu, z reguły trwa ona do 3 dni. Przyspieszanie i czyszczenie może zostać wykonane do 24 godzin, zależnie od zakresu prac i stanu urządzenia. Te informacje dotyczą prac serwisowych, a nie gwarantowanego czasu odzyskania danych po ataku.

W przypadku wizyty serwisanta dojazd jest bezpłatny, natomiast praca jest płatna zawsze. Możliwy jest również odbiór i zwrot sprzętu przez kierowcę w trybie door-to-door, czyli z obsługą transportu między miejscem użytkowania a miejscem wykonywania prac. Kopie i konfiguracje powinny być przygotowywane wyłącznie z użyciem nowych części, gdy wymiana podzespołów jest potrzebna.

Co można sprawdzić samodzielnie

Bezpieczne sprawdzenie warto rozpocząć od samego statusu zadań backupu. Należy zweryfikować, czy ostatnie uruchomienia zakończyły się powodzeniem, czy nie występują komunikaty o braku miejsca i czy kopie mają różne daty. Sam zielony symbol nie wystarcza, dlatego warto zapoznać się także z raportem błędów.

Można sprawdzić, czy istnieje więcej niż jedna wersja danych, czy kopia znajduje się poza głównym udziałem sieciowym oraz kto ma do niej dostęp. Należy również ustalić, gdzie przechowywane są hasła, klucze szyfrujące i instrukcja odtworzenia. Klucz szyfrujący, czyli informacja potrzebna do odczytania zaszyfrowanego zapisu, może być równie ważny jak sam backup.

Dobrym krokiem jest kontrolowane odtworzenie kilku niekrytycznych plików do osobnego katalogu. Nie należy jednak testować pełnego powrotu serwera do działania bez wiedzy o zależnościach między usługami. Każda próba powinna pozostawić niezmienione dane produkcyjne.

Jeżeli pojawiły się symptomy ransomware, bezpieczniej jest odłączyć podejrzany komputer od sieci przewodowej i bezprzewodowej, nie wyłączać pochopnie urządzeń oraz zachować komunikaty i nazwy plików. Dalsze kroki powinny wynikać z rozpoznania sytuacji, a nie z przypadkowych porad znalezionych w internecie.

Błędy przy samodzielnym ratowaniu danych

Częstym błędem jest podłączenie dysku z kopią do zainfekowanego komputera w celu szybkiego sprawdzenia plików. Jeżeli system ma dostęp do zapisu, ransomware może zaszyfrować również ten nośnik. Podobne ryzyko występuje przy ponownym podłączeniu udziału sieciowego bez zablokowania uprawnień.

Inny błąd polega na usuwaniu plików z instrukcją okupu albo zmianie nazw zaszyfrowanych danych. Takie działania mogą utrudnić rozpoznanie rodzaju infekcji i późniejszą analizę. Nie należy też instalować wielu przypadkowych programów naprawczych, ponieważ mogą nadpisać informacje potrzebne do odzysku.

Ryzykowne jest przywrócenie najnowszej kopii bez sprawdzenia, z którego momentu pochodzi. Jeśli infekcja trwała dłużej, najnowszy zapis może zawierać zaszyfrowane pliki. Równie problematyczne jest skasowanie starszych wersji tylko dlatego, że zajmują miejsce.

Nie powinno się także zakładać, że odtworzenie dokumentów oznacza odtworzenie całego środowiska. Brak konfiguracji DNS, czyli systemu tłumaczącego nazwy urządzeń na adresy, brak ustawień uprawnień albo brak plików aplikacji może zatrzymać pracę mimo odzyskanych dokumentów.

Kiedy problem nie jest ransomware

Brak dostępu do plików nie zawsze oznacza szyfrowanie przez ransomware. Przyczyną może być awaria dysku, uszkodzenie systemu plików, czyli struktury opisującej zapis danych, błąd uprawnień albo utrata połączenia z serwerem. W takich przypadkach pliki mogą nadal istnieć, lecz komputer nie potrafi ich prawidłowo odczytać.

Podobny objaw daje awaria serwera plików lub urządzenia NAS, czyli sieciowego magazynu danych. Jeżeli urządzenie przestało odpowiadać, należy sprawdzić zasilanie, komunikację i stan macierzy, czyli połączonych dysków pracujących według określonego sposobu ochrony danych. Nie należy jednak wielokrotnie uruchamiać uszkodzonego dysku, gdy pojawiają się nietypowe dźwięki.

Problemy z pojedynczym dokumentem mogą wynikać z uszkodzenia aplikacji, niezgodności formatu albo błędu synchronizacji. Synchronizacja, czyli automatyczne kopiowanie zmian między lokalizacjami, nie jest tym samym co niezależny backup. Usunięcie pliku w jednej lokalizacji może zostać przeniesione do pozostałych.

Rozróżnienie jest ważne, ponieważ inne działania podejmuje się przy aktywnej infekcji, inne przy awarii nośnika, a jeszcze inne przy błędzie konfiguracji. Zbyt szybkie przywracanie danych może nadpisać materiał potrzebny do ustalenia przyczyny.

Dodatkowe pytania przed wdrożeniem ochrony

Czy kopia w chmurze zawsze jest odporna na ransomware?

Nie. Usługa przechowywania poza firmową siecią może zwiększyć odporność, ale nadal trzeba sprawdzić uprawnienia, wersjonowanie, możliwość usuwania danych i sposób logowania. Jeżeli zainfekowane konto może skasować wszystkie wersje, sama lokalizacja poza biurem nie wystarczy.

Czy wystarczy wykonywać backup raz dziennie?

Nie ma jednej częstotliwości odpowiedniej dla każdej firmy. Decyzja zależy od tego, jak często zmieniają się dane i ile pracy można odtworzyć po awarii. Dla dokumentów aktualizowanych sporadycznie może wystarczyć rzadszy zapis, a dla intensywnie używanej bazy potrzebne będą częstsze punkty odtworzenia.

Czy test kilku plików potwierdza poprawność całej kopii?

Nie. Taki test potwierdza jedynie możliwość odczytu wybranego fragmentu. Pełniejsza weryfikacja powinna obejmować dane krytyczne, uprawnienia, konfigurację usług i uruchomienie najważniejszych aplikacji w odseparowanym środowisku.

Czy po ataku można od razu przywrócić dane?

Najpierw trzeba ustalić, czy środowisko jest wolne od aktywnej infekcji i które kopie pochodzą sprzed ataku. Przywrócenie danych do nadal zainfekowanej sieci może spowodować ponowne zaszyfrowanie plików.

Backup powinien być sprawdzalnym procesem

Odporność na ransomware nie wynika z samego posiadania dysku z kopią. Potrzebne są odseparowane lokalizacje, wiele wersji, ograniczone uprawnienia i regularne testy odtwarzania. Dopiero połączenie tych elementów daje firmie realną możliwość powrotu do pracy po zaszyfrowaniu danych.

Najważniejszym rezultatem dobrze przygotowanego systemu jest nie raport o wykonanym zadaniu, lecz sprawdzona odpowiedź na pytanie, jakie dane można odtworzyć, z którego momentu i w jakiej kolejności. Większość usterek usuwamy podczas pierwszej wizyty, a wykonane naprawy mogą być objęte gwarancją do 12 miesięcy. Gwarancja dotyczy wyłącznie wykonanych napraw.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90