woj. łódzkie
Administracja MS SQL
Łódź
Firma z Łodzi miała kopie baz co noc, na udziale sieciowym i dodatkowo na drugim serwerze. Ransomware, który dostał się przez skrzynkę jednego z pracowników, zaszyfrował wszystko, do czego sieć firmowa miała dostęp — bazę, oba miejsca z kopiami i komputery. Kopie były, ale w zasięgu ataku.
Ransomware
Kopie, które zaszyfrowano razem z bazą
Ransomware nie celuje w bazę danych specjalnie. Szyfruje wszystko, do czego ma dostęp z przejętego komputera lub konta. Jeśli kopie bazy leżą na udziale sieciowym, na drugim serwerze w tej samej domenie albo na dysku podłączonym na stałe, zostaną zaszyfrowane razem z bazą.
Firmy z Łodzi, które przeszły taki atak, mówią zwykle to samo: „przecież mieliśmy kopie". Mieli — w miejscach dostępnych z tej samej sieci i tych samych kont, co zaatakowane komputery. Odtworzenie danych zależało wtedy wyłącznie od tego, czy gdzieś przetrwała starsza kopia.
Projektujemy kopie baz MS SQL z założeniem, że sieć firmowa może zostać przejęta. Co najmniej jedna kopia trafia tam, gdzie konta z sieci firmowej nie mają prawa zapisu ani usuwania, przechowujemy kilka wersji wstecz, szyfrujemy kopie i przygotowujemy plan odtworzenia na czystym serwerze. Na koniec sprawdzamy ten plan w teście.
Zakres
Co obejmuje ochrona kopii przed ransomware
Zakładamy najgorszy scenariusz i sprawdzamy, co z niego zostaje.
- Przegląd miejsc, do których trafiają kopie
- Sprawdzenie, jakie konta mają dostęp do kopii
- Kopia poza zasięgiem kont z sieci firmowej
- Kilka wersji kopii wstecz
- Szyfrowanie plików kopii
- Ograniczenie dostępu do serwera bazy
- Plan odtworzenia na czystym serwerze
- Test odtworzenia według planu
- Nie trzymamy wszystkich kopii w zasięgu jednego konta
- Nie zakładamy, że atak ominie serwer bazy
- Nie zostawiamy planu bez testu
Które kopie przetrwają
Które kopie przetrwają atak
Poniżej zestawienie miejsc przechowywania kopii w scenariuszu ransomware.
| Miejsce kopii | Po ataku ransomware | Uwagi |
|---|---|---|
| Dysk serwera bazy | zaszyfrowana | razem z bazą |
| Udział sieciowy w firmie | zwykle zaszyfrowana | dostępny z sieci |
| Drugi serwer w tej samej domenie | często zaszyfrowana | te same konta |
| Dysk podłączony na stałe | zaszyfrowana | widoczny jak zwykły dysk |
| Nośnik odłączany po kopii | przetrwa, jeśli był odłączony | wymaga dyscypliny |
| Miejsce bez prawa usuwania z sieci firmy | przetrwa | osobne dostępy |
| Kilka wersji wstecz | pozwala wrócić przed zakażenie | atak bywa ukryty przez dni |
Zanim ransomware zacznie szyfrować, bywa obecny w sieci przez dłuższy czas. Kilka wersji kopii wstecz pozwala odtworzyć bazę z momentu sprzed zakażenia, a nie tylko z ostatniej nocy.
Wynik
Co dostajecie
Pewność, że po ataku jest z czego wrócić.
- Kopia poza zasięgiem: Konta z sieci firmy jej nie usuną.
- Wersje wstecz: Powrót sprzed zakażenia.
- Sprawdzony plan: Odtworzenie na czystym serwerze.
Łódź w praktyce
Czego nauczyły nas ataki w łódzkich firmach
Pierwsza rzecz: przegląd kopii niemal zawsze pokazuje, że wszystkie miejsca z kopiami są dostępne z tego samego konta administratora domeny. Przejęcie jednego konta oznacza utratę wszystkich kopii.
Druga: odtworzenie po ataku to nie to samo co odtworzenie po awarii dysku. Trzeba mieć czysty serwer, pewność, że kopia jest sprzed zakażenia, i kolejność kroków. Plan spisany wcześniej skraca ten czas wyraźnie.
Trzecia: ochrona kopii to zwykle kilka godzin pracy i niewielki koszt miejsca. W porównaniu z tygodniami odtwarzania danych z papierów to najlepiej wydane pieniądze w IT.
Mieliśmy kopie w dwóch miejscach i obie zostały zaszyfrowane. Teraz jedna kopia trafia tam, gdzie nikt z naszej sieci nie może jej usunąć, a plan odtworzenia przećwiczyliśmy.
Na start
Czego potrzebujemy na start
Najważniejsza jest mapa kopii i kont.
- Wersja MS SQL i bazy do ochrony
- Miejsca, do których trafiają kopie
- Konta z dostępem do serwera i kopii
- Kontakt do osoby od sieci i domeny
- Miejsce na kopię poza siecią firmową
- Dostęp administracyjny do serwera
Współpraca
Jak pracujemy
Zaczynamy od mapy kopii i kont. Sprawdzamy, co przetrwałoby atak na sieć firmową.
Ustawiamy kopię poza zasięgiem, wersje wstecz i szyfrowanie. Ograniczamy dostęp do serwera bazy. Pracujemy zdalnie, w porozumieniu z osobą od sieci.
Spisujemy plan odtworzenia i sprawdzamy go w teście. W ramach opieki powtarzamy test i pilnujemy, żeby kopie trafiały we właściwe miejsca.
Zasięg
Gdzie dokładnie pracujemy
Kopie baz MS SQL odporne na ransomware ustawiamy dla firm z Łodzi zdalnie.
Pracujemy też dla firm ze Zgierza, Pabianic, Konstantynowa Łódzkiego, Aleksandrowa Łódzkiego, Rzgowa i Strykowa.
- Śródmieście
- Bałuty
- Górna
- Widzew
- Polesie
- Karolew-Retkinia Wschód
- Teofilów-Wielkopolska
- Chojny
- Radogoszcz
- Olechów-Janów
- Stare Polesie
- Julianów-Marysin-Rogi
Poza samym miastem pracujemy też w okolicy: Pabianice, Zgierz, Aleksandrów Łódzki, Konstantynów Łódzki, Rzgów, Tuszyn, Stryków. Dla nas to ten sam wyjazd, a dla wyszukiwarki osobny zestaw zapytań, o który mało kto konkuruje świadomie.
Budżet
Ile kosztuje ochrona kopii przed ransomware
Zwykle kilka godzin pracy i niewielki koszt miejsca na kopie.
| Element | Zakres | Czas | Orientacyjnie |
|---|---|---|---|
| Przegląd kopii i dostępów | miejsca, konta, zasięg ataku | kilka godzin | wycena po rozmowie |
| Kopie poza zasięgiem | miejsce, wersje, szyfrowanie | kilka godzin | godzinowo |
| Plan i test odtworzenia | czysty serwer, kolejność kroków | zależnie od bazy | godzinowo |
| Opieka | testy, monitoring kopii, awarie | miesięcznie | abonament, wycena po przeglądzie |
Miejsce na kopie poza siecią firmową jest rozliczane osobno. Pełną ochronę sieci i komputerów obejmuje outsourcing IT.
Współpraca
Od kopii w zasięgu ataku do planu, który działa
Mapa kopii
Gdzie i z jakimi dostępami.
Scenariusz ataku
Co by przetrwało.
Kopia poza zasięgiem
Bez prawa usuwania z sieci firmy.
Wersje wstecz
Sprzed możliwego zakażenia.
Plan odtworzenia
Na czystym serwerze.
Test
Według planu.
Pytania
Zanim zapytasz
Tak, jeśli są dostępne z przejętej sieci lub konta.
Tam, gdzie konta z sieci firmowej nie mogą jej usunąć ani nadpisać.
Bo atak bywa ukryty przez kilka dni przed szyfrowaniem.
Tak, przy odtworzeniu bazy całą dobę.
Bazę i kopie w tej usłudze, sieć w ramach outsourcingu IT.
Zwykle kilka godzin pracy plus miejsce na kopie.
Ta sama okolica
Pozostałe usługi w Łodzi
Ta sama usługa
Bazy danych MS SQL w innych miastach
Sprawdźmy, co przetrwałoby atak
Napiszcie, gdzie trafiają kopie Waszej bazy. Sprawdzimy, czy są poza zasięgiem ransomware.