企业需要在2020年制定勒索软件恢复计划

最近,瑞士仓储厂商与iland公司和Veeam公司参加了2020年预测网络研讨会,现在可以按需提供。与其他预测网络研讨会不同,这个网络研讨会提供了特定于IT的方法来克服该预测所指出的任何问题。这些预测之一是勒索软件将是未来十年数据灾难的主要原因,并且提供了IT团队可以防范的解决方案勒索软件攻击。但是,很多企业没有足够的时间进行准备的一个方面是制定勒索软件恢复计划。在2020年,计划、准备和实践勒索软件恢复应该是第一要务。

[[314091]]

勒索软件恢复问题

预测勒索软件将在未来十年内影响组织,就像预测勒索软件将在去年8月在德克萨斯州流行一样。根据当前数据,这是一个显而易见的结论。然而,令大多数IT人员感到惊讶的是,今年这些攻击的范围将如何变化。现代勒索软件不像2015年的勒索软件。恶意软件开发人员非常复杂。现在,勒索软件不再处于尽可能快地加密尽可能多的文件的状态,而是处于闲置状态,以便通过多个备份作业来备份触发文件。当恶意软件开始加密过程时,它开始缓慢,从而避免了检测。在某些情况下,它首先根据最后访问日期对文件进行加密,首先对最早的数据进行加密,然后逐步处理直到最新的文件。

目的是加密用户不会立即注意到的数据。在某些情况下,该恶意软件在进行任何检测之前会加密组织中80%或更多的数据。最近在勒索软件攻击中看到的另一个因素是,缓慢的加密过程会持续尽可能长的时间。但是,一旦用户打开了加密文件,触发文件便会进入快速攻击模式,在消除之前要对尽可能多的文件进行加密。

企业的业务从失去对数据中心的访问中恢复是必要的。但是勒索软件有所不同。首先,数据中心在技术上不会“丢失”。其次,不同的备份集可能具有不同的损坏级别。尽管大多数数据保护解决方案现在都利用不可变的(只读)存储来保护自己,但它们却不得不备份损坏的文件或勒索软件的触发文件。IT团队需要针对勒索软件恢复的特定计划,并需要执行该计划的实践。

对大多数灾难的默认响应是从备份存储库中恢复数据的最新副本。但是,最新副本可能包含大量损坏(加密)的文件。很多时候,由于勒索软件不是整个站点的灾难,因此组织将选择从快照中恢复或使用备份中的即时恢复。问题在于这些快速恢复技术仍将恢复许多加密文件,并且可能会重新启动勒索软件过程,使组织处于比开始恢复过程之前更糟糕的状态。

创建勒索软件恢复计划

无论攻击的性质如何,第一步都是查找触发文件并将其从环境中删除。恢复的第二步是确定恶意软件正在使用哪种类型的攻击媒介。如果是较旧的、快速加密所有内容的方法,则应该可以从较新的快照之一进行恢复,也可以从上次备份进行即时恢复。如果攻击媒介使用的是缓慢的触发和较低的加密速率,则IT部门需要确定触发文件何时首次突破网络以及何时开始对网络上的数据进行加密。

IT团队需要查找停滞多年的文件,然后在攻击期内对其进行更改(大概一次)。在大多数情况下,在此日期之前从受保护的数据副本中进行恢复将使组织能够恢复其数据的80%的有效副本。问题在于,在许多情况下,此过程需要使用数周甚至数月的备份集。大多数组织的存储系统不能在不影响性能的情况下长时间保留快照。因此,备份软件需要成为恢复的来源。

删除勒索软件文件并设置基线数据集后,组织需要将剩余的20%的数据整理在一起。对于IT机构来说,识别最近加密的文件应该相对容易,这通常是由上述初始检测后的快速攻击造成的。这些文件很有可能位于当前备份或快照中。

中间文件很难识别,恢复起来可能很耗时。这些是用户在攻击时间内创建和修改的文件。专家建议是搜索在攻击周期内创建的文件,然后将该文件的第二个版本恢复到最后一个版本,即加密之前的版本。假设这是一个具有复杂搜索功能的备份解决方案,那么这三个恢复步骤将恢复受勒索软件攻击影响的大多数数据。剩下的文件应该很少,除非有特别要求,否则不要检索。

最后一步是如何处理包含加密文件的备份。在大多数情况下,发作期通常约为两到三周,但几个月的时间并非不可能。在这段时间内,组织如何处理其制作的副本主要取决于其保留策略。一旦组织知道已经恢复了所有或大部分数据,IT部门应删除在攻击期间拍摄的所有快照。在大多数情况下,对于大多数存储系统,IT都会删除所有快照。IT也至少应隔离在攻击期间制作的所有备份副本。如果IT人员可以确定已恢复了所有有效数据副本,并且没有违反保留策略,则应考虑完全删除在攻击期间制作的备份副本。

事实证明,勒索软件对其开发商来说是一项有利可图的“业务”。人们甚至已经看到一些勒索软件附带有关如何购买比特币的技术支持。这些不良行为者继续开发更复杂的方式来持有组织的数据赎金。IT团队需要监视这些更改并相应地调整其恢复计划。当然,仅还原最新备份的概念已不再足够。准备、计划和实践是成功摆脱勒索软件这一十年迭代的关键要求。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/143268.html<

(0)
管理的头像管理
上一篇2025-03-09 15:06
下一篇 2025-03-09 15:08

相关推荐

  • 骨干网络体系结构能干什么?骨干网络体系结构的作用

    骨干网络体系结构是现代信息社会的“超级高速公路网”,它通过分层设计、冗余备份和智能调度,确保海量数据在全球范围内高速、稳定、安全地传输,是支撑云计算、物联网及人工智能应用的底层基石,想象一下,如果你把互联网比作一个巨大的城市交通系统,那么骨干网络就是连接各个城市的主干道和立交桥,没有它,你的每一次微信发送、每一……

    2026-06-18
    0
  • 高io数据库可以干什么用?高io数据库适合什么场景

    高IO数据库的核心价值在于通过极高的读写吞吐量,解决海量数据场景下的性能瓶颈,是支撑高并发交易、实时分析及大规模内容分发的关键基础设施,在数字化转型的深水区,数据不再仅仅是静态的记录,而是流动的资产,传统的机械硬盘或普通SSD早已无法满足现代应用对速度的极致追求,高IO(Input/Output)数据库,就是那……

    2026-06-18
    0
  • 高io服务器性能如何?高io服务器适合什么场景

    高IO服务器并非单纯指代某种硬件,而是指在随机读写、高并发连接及小文件处理场景下,具备极致IOPS(每秒输入输出操作次数)和低延迟特性的计算资源,它是支撑现代高并发应用稳定运行的核心基石,在2026年的数字化浪潮中,业务负载早已从简单的静态页面展示演变为复杂的实时数据处理,许多开发者在排查系统瓶颈时,往往忽略了……

    2026-06-18
    0
  • 隔离网络空间哪里便宜?国内隔离网络空间价格

    隔离网络空间并没有统一的“便宜”标准,其成本高度取决于物理隔离等级、带宽需求及安全合规要求,通常物理网闸方案初期投入较高但长期运维成本低,而逻辑隔离方案虽初期便宜但存在潜在安全风险,建议根据业务敏感度选择混合隔离架构以平衡成本与安全,在数字化时代,企业构建独立网络环境的需求日益增长,但“隔离网络空间哪里便宜”这……

    2026-06-18
    0
  • 骨干网络体系结构设备为何故障?常见原因有哪些

    骨干网络体系结构设备故障的核心原因通常归结为硬件老化、配置错误、物理链路中断及外部攻击四大类,其中电源模块失效与光模块性能衰减是占比最高的隐性故障源,骨干网作为数字经济的“大动脉”,其稳定性直接关乎国计民生,当核心路由器或交换机出现丢包、震荡甚至宕机时,运维人员往往面临巨大的压力,很多人第一反应是检查软件配置……

    2026-06-18
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注