WORM Depolama
Bir kez yazılan, saklama süresi boyunca değiştirilemeyen depolama kurarız. Nesne kilidi destekleyen bulut depolama ya da sertleştirilmiş yerinde depo, ihtiyaca göre seçilir.
Değiştirilemez Yedek
Modern fidye saldırıları verinizi şifrelemeden önce yedeklerinizi arar. Ağdan erişilebilen ve silinebilen bir yedek, saldırganın ilk hedefidir. Değiştirilemez yedek bu denklemi bozar: yazıldıktan sonra saklama süresi dolana kadar hiç kimse, yönetici hesabı bile, o kopyayı silemez ya da değiştiremez.
Neden Önemli?
Fidye yazılımı artık dosyaları şifreleyip beklemiyor. Saldırganlar ağa girdikten sonra günlerce sessizce dolaşıyor, yönetici yetkilerini ele geçiriyor ve önce yedekleme sunucusunu buluyor. Yedekler silindiğinde ya da şifrelendiğinde geriye tek seçenek kalıyor: fidyeyi ödemek. Bu, geri dönüşü olmayan bir pazarlık masasıdır.
Değiştirilemez yedek bu senaryoyu baştan bozar. Kopya yazıldıktan sonra saklama süresi boyunca hiç kimse tarafından değiştirilemez ya da silinemez; yönetici hesabı ele geçirilse bile. Veluva bunu bir ürün özelliği olarak değil, mimarinin zorunlu parçası olarak kurgular: erişimi ayrılmış kimlik, doğru saklama süresi ve düzenli geri dönüş testiyle birlikte.
Saklama süresi dolmadan kopyayı hiçbir hesap değiştiremez.
Yedek deposu, ele geçirilen dizin hesaplarından bağımsız çalışır.
Temiz bir kopya varsa fidye bir seçenek olmaktan çıkar.
Yetenekler
Değiştirilemezlik tek başına yetmez; kimlik, saklama ve doğrulama tarafını birlikte kurgularız.
Bir kez yazılan, saklama süresi boyunca değiştirilemeyen depolama kurarız. Nesne kilidi destekleyen bulut depolama ya da sertleştirilmiş yerinde depo, ihtiyaca göre seçilir.
Yedek deposunu şirket dizininden bağımsız kimlikle çalıştırırız. Active Directory ele geçirilse bile saldırgan aynı kimlikle yedeklere erişemez; bu, en kritik ayrımdır.
Yedek altyapısını üretim ağından ayırır, erişimi yalnızca gerekli portlar ve yönetim yollarıyla sınırlarız. Mantıksal ya da fiziksel hava boşluğu senaryolarını değerlendiririz.
Ne kadar süre değiştirilemez kalacağını iş ve mevzuat ihtiyacına göre belirleriz. Süre çok kısaysa koruma zayıflar, çok uzunsa maliyet gereksiz büyür; dengeyi birlikte kurarız.
Geri dönüşten önce yedeği tarayarak temiz bir kurtarma noktası belirleriz. Aksi hâlde saldırganın haftalardır sistemde beklediği bir kopyayı geri yükleme riski doğar.
Değiştirilemez kopyadan izole ortamda düzenli geri dönüş testi yaparız. Koruma ancak gerçekten geri dönülebildiği kanıtlandığında bir değer ifade eder.
Ne Zaman İhtiyaç Duyarsınız?
Aşağıdakilerden biri bile tanıdık geliyorsa, bir fidye saldırısında yedekleriniz de kaybedilebilir. Kısa bir değerlendirmeyle mevcut yapının dayanıklılığını ölçebiliriz.
Nasıl Kuruyoruz
Değiştirilemez yedeği dört adımda kurar, sonunda temiz geri dönüşün mümkün olduğunu kanıtlarız.
Mevcut yedeklerin saldırgana ne kadar açık olduğu ortaya konur.
Depolama yöntemi, saklama süresi ve kimlik ayrımı planlanır.
Değiştirilemez depo devreye alınır, erişim yolları sertleştirilir.
Silme denemesi ve temiz geri dönüş testiyle koruma kanıtlanır.
Öne Çıkan Platformlar
Değiştirilemez kopya için çoğu zaman her şeyi baştan kurmak gerekmez. Mevcut yedekleme çözümünüzü değerlendirir, uygun bir değiştirilemez hedef ekleyerek koruma seviyesini yükseltiriz.
Sık Sorulanlar
Yedeğiniz ağdan erişilebiliyor ve bir yönetici hesabı onu silebiliyorsa, saldırgan da silebilir demektir. Fidye yazılımlarının standart davranışı önce yedekleri yok etmektir. Değiştirilemez kopya, saldırı başarılı olsa bile geri dönüş ihtimalini koruyan tek katmandır.
Saklama süresi boyunca hayır; korumanın anlamı da tam olarak budur. Bu yüzden süreyi doğru belirlemek önemlidir: fidye senaryosuna karşı yeterince uzun, gereksiz depolama maliyeti üretmeyecek kadar makul. Bu dengeyi birlikte kurgularız.
Genellikle hayır. Veeam, Commvault gibi yaygın çözümler değiştirilemez hedefleri destekler. Çoğu projede mevcut yedekleme yapınıza uygun bir değiştirilemez depo ekler, politikaları düzenler ve koruma seviyesini yükseltiriz.
İkisi de olabilir. Bulut nesne kilidi, dış lokasyon şartını da karşıladığı için pratik bir seçenektir; yüksek veri hacminde geri dönüş süresi ve trafik maliyeti hesaplanmalıdır. Yerinde sertleştirilmiş depo daha hızlı geri dönüş sağlar. Seçim, RTO hedefinize ve veri hacminize bağlıdır.
Hayır ve bunu net söylemek gerekir. Veri sızdırma ve şantaj riski devam eder; saldırının kendisini önlemez. Sağladığı şey, verinizi geri getirebilme garantisidir. Bu yüzden onu tek başına değil, uç nokta güvenliği ve tespit katmanlarıyla birlikte konumlandırırız.
Sigorta şirketlerinin çoğu artık değiştirilemez ya da hava boşluklu kopya arıyor. Kurduğumuz yapıyı, poliçe ya da denetim sürecinde sunulabilecek biçimde belgeleriz; sizden istenen kriterleri baştan netleştirip tasarımı ona göre yaparız.
İlgili Çözümler
Sonraki Adım
Kısa bir değerlendirmeyle mevcut yedeklerinizin bir saldırıda ne kadar dayanacağını ortaya çıkaralım. Bağlayıcı taahhüt yok.