Backup kan bidra till att skydda företagets data vid ransomware genom att skapa separata och återställningsbara kopior av verksamhetskritisk information. Om produktionsdata krypteras, raderas eller manipuleras kan företaget använda en säker återställningspunkt för att återfå tillgång till informationen utan att vara helt beroende av de drabbade systemen.
Effektivt ransomware-skydd kräver mer än att bara ha en backup. Säkerhetskopior behöver vara separerade från produktionsmiljön, skyddade mot obehörig åtkomst och regelbundet testade. Retention, versionshistorik, immutability, åtkomstkontroll och återställningsrutiner är centrala delar av en robust backupstrategi.
Backup som skydd mot dataförlust
En backup ger företaget möjlighet att återställa data efter en ransomware-attack som har gjort originalinformationen otillgänglig. Ransomware kan kryptera filer, databaser och andra verksamhetskritiska resurser, vilket kan stoppa viktiga arbetsprocesser.
Genom att ha återställningsbara kopior från tiden före incidenten kan företaget återföra informationen till en fungerande version. Backupen behöver därför vara tillgänglig även när produktionsmiljön är komprometterad.
Separering mellan produktion och backup
Backup bör vara logiskt och tekniskt separerad från den ordinarie IT-miljön. Om en angripare får tillgång till samma administrativa konton och system som används för backup kan även säkerhetskopiorna riskera att raderas eller manipuleras.
Separering kan därför innebära separata administrativa konton, begränsade behörigheter och en backupmiljö med egna säkerhetskontroller. Målet är att ransomware inte enkelt ska kunna påverka både originaldata och backupkopior.
Immutability och skyddade återställningspunkter
Immutability innebär att backupdata skyddas mot förändring eller radering under en definierad period. Det kan vara ett viktigt skyddslager när ransomware försöker angripa backupmiljön efter att ha fått åtkomst till företagets IT-system.
Skyddade återställningspunkter gör det möjligt att behålla tidigare versioner av data även om den senaste informationen har blivit krypterad eller manipulerad. Den tekniska utformningen behöver anpassas efter företagets backupplattform och säkerhetskrav.
Retention och flera backupversioner
Retention bestämmer hur länge olika backupversioner ska bevaras och påverkar möjligheten att återställa data efter en ransomware-incident. Om en attack upptäcks först efter flera dagar kan en mycket kort backuphistorik göra det svårt att hitta en säker version från före angreppet.
Flera återställningspunkter över tid kan därför ge bättre skydd. Retention bör baseras på verksamhetens risknivå, datatyper och hur snabbt en eventuell ransomware-incident förväntas kunna upptäckas.
Backup av verksamhetskritiska system
Ransomware-skydd bör omfatta de system och data som verksamheten behöver för att kunna fortsätta arbeta. Det kan vara filservrar, databaser, affärssystem, Microsoft 365-data, virtuella servrar och andra centrala IT-resurser.
En inventering av verksamhetskritiska system gör det möjligt att prioritera vilka data som ska säkerhetskopieras, hur ofta backup ska genomföras och hur snabbt systemen behöver kunna återställas.
Åtkomstkontroll och administrativa behörigheter
Backupmiljön bör skyddas med stark åtkomstkontroll så att obehöriga inte kan radera eller förändra säkerhetskopior. Administrativa behörigheter bör begränsas enligt principen om minsta möjliga åtkomst.
Stark autentisering, separata administrativa konton och noggrann kontroll av behörigheter kan minska risken för att ett komprometterat användarkonto används för att angripa backupen. Backupadministration bör betraktas som en kritisk säkerhetsfunktion.
RPO och backupfrekvens
RPO anger hur långt tillbaka i tiden företaget kan acceptera att data går förlorad och styr därför hur ofta backup behöver genomföras. Ett system med snabbt förändrad och verksamhetskritisk information kan behöva tätare återställningspunkter.
RPO bör fastställas för olika system och datatyper. På så sätt kan backupresurser prioriteras efter verksamhetens faktiska risker i stället för att samma intervall används överallt.
RTO och återställning efter en attack
RTO anger hur snabbt företaget behöver kunna återställa sina system efter en ransomware-incident. Ett lågt RTO kan kräva en backuparkitektur som är utformad för snabb återställning av stora mängder data.
Återställningsordningen är också viktig. Kritiska system kan behöva återställas i en bestämd sekvens för att beroenden mellan databaser, applikationer, identitetstjänster och andra system ska fungera.
Övervakning och upptäckt av backupfel
Backup behöver övervakas för att kontrollera att säkerhetskopieringen fungerar innan en ransomware-incident inträffar. Misslyckade backupjobb, kapacitetsproblem och andra fel bör upptäckas och hanteras snabbt.
Övervakning kan även ge information om förändringar i backupvolymer eller ovanliga händelser som kan indikera problem i IT-miljön. Backupstatus bör följas upp kontinuerligt och inte bara efter en incident.
Återställningstester och beredskap
Regelbundna återställningstester kan visa om företaget faktiskt kan använda sin backup efter en ransomware-attack. Ett backupjobb som har rapporterats som lyckat är inte tillräckligt bevis på att hela återställningsprocessen fungerar.
Testerna bör omfatta relevanta filer, databaser och system samt kontrollera att återställningen uppfyller företagets RPO- och RTO-krav. Resultaten bör dokumenteras och användas för att förbättra kontinuitets- och incidentplaneringen.
Vanliga frågor om backup och ransomware
Hur skyddar backup företagets data mot ransomware?
Backup skapar återställningsbara kopior som kan användas för att återföra data efter att originalinformationen har krypterats, raderats eller manipulerats.
Kan ransomware även angripa backup?
Ja. Om backupmiljön är direkt åtkomlig från den komprometterade IT-miljön kan angripare försöka radera eller förändra säkerhetskopiorna. Därför är separering och åtkomstkontroll viktiga.
Vad är immutability inom backup?
Immutability innebär att backupdata skyddas mot förändring eller radering under en bestämd period, vilket kan göra det svårare för ransomware att förstöra återställningspunkter.
Hur länge bör backup sparas mot ransomware?
Retentionstiden bör anpassas efter verksamhetens risker, hur snabbt incidenter upptäcks och hur långt tillbaka företaget behöver kunna återställa data.
Räcker det att ha en enda backup?
Nej. Flera återställningspunkter och separerade backupkopior ger normalt bättre skydd mot dataförlust och ökar möjligheten att hitta en säker version efter en attack.
Hur ofta bör backup testas mot ransomware?
Återställning bör testas regelbundet för att verifiera att säkerhetskopiorna är användbara och att företaget kan återställa kritiska system inom definierad RTO.
Vad betyder RPO och RTO vid ransomware?
RPO anger hur långt tillbaka i tiden företaget kan acceptera att data går förlorad och RTO anger hur snabbt verksamhetens system behöver kunna återställas efter attacken.
Sammanfattning
Backup är en viktig del av företagets skydd mot konsekvenserna av ransomware eftersom verksamhetskritisk data kan återställas från säkerhetskopior efter en attack. För att backupen ska ge ett effektivt skydd behöver kopiorna vara separerade, skyddade mot manipulation och tillgängliga från flera återställningspunkter.
En robust strategi kombinerar automatiserad backup, stark åtkomstkontroll, lämplig retention, immutability, övervakning och regelbundna återställningstester. RPO och RTO bör samtidigt definiera hur långt tillbaka i tiden data får gå förlorad och hur snabbt verksamheten behöver kunna återgå till normal drift.