در حالی که سازمانها به استراتژیهای بازیابی فاجعه (DR) برای مقابله با حملات سایبری تکیه کردهاند، گروههای باجافزاری تاکتیکهای خود را تغییر دادهاند. اکنون به جای رمزگذاری مستقیم سرورهای عملیاتی، هدف اصلی مهاجمان، «زیرساخت پشتیبان» (Backup Infrastructure) است تا با حذف تنها راه بازگشت سازمان به وضعیت عادی، فشار مضاعفی برای پرداخت باج وارد کنند.
تغییر پارادایم: هدفگیری مخازن دادههای پشتیبان
تحلیلهای امنیتی در پاییز ۱۴۰۳ نشان میدهد که باجافزارها دیگر به دنبال نفوذ ساده نیستند. مهاجمان با صرف زمان برای اکتشاف شبکه (Reconnaissance)، ابتدا دسترسیهای مدیریتی به سرویسهای ذخیرهسازی داده را هدف قرار میدهند. هدف نهایی، پاکسازی کپیهای پشتیبان یا رمزگذاری آنهاست تا سازمان در موقعیتی قرار گیرد که هیچ گزینهای جز پرداخت باج برای بازگرداندن دادهها نداشته باشد. این رویکرد، مفهوم «ایمنی در برابر باجافزار» را بازتعریف کرده است.
معماری پشتیبانگیری تغییرناپذیر (Immutable Backup)
تنها راه مقابله با این تهدید، پیادهسازی معماری «تغییرناپذیر» است. دادههای تغییرناپذیر به گونهای ذخیره میشوند که حتی در صورت دسترسی مهاجم به حساب کاربری مدیریت سیستم، فایلها تا زمان انقضای تعیین شده، غیرقابل تغییر یا حذف باشند. برای این منظور، استفاده از تکنولوژیهای Amazon S3 Object Lock یا پیادهسازی استوریجهای مبتنی بر پروتکل S3 در محیطهای محلی با قابلیت Object Lock ضروری است.
ایزولهسازی؛ اصل کلیدی در استراتژی Air-Gapped
استفاده از سیستمهای پشتیبانگیری متصل به شبکه که به دامین Active Directory سازمان متصل هستند، یک نقطه ضعف امنیتی بزرگ است. سازمانها باید به سمت استفاده از «شکاف هوایی منطقی» (Logical Air-Gap) حرکت کنند. در این معماری، مخازن پشتیبان باید در یک بخش ایزوله از شبکه قرار بگیرند که احراز هویت آن کاملاً مستقل از شبکه اصلی شرکت باشد. این امر مانع از انتشار باجافزار از طریق پروتکلهای اشتراکگذاری فایل (مانند SMB) به محل ذخیرهسازی بکآپها میشود.
الزامات فنی برای تضمین امنیت بازیابی
- اصل ۳-۲-۱: حداقل ۳ کپی از داده، روی ۲ رسانه مختلف، با ۱ کپی در خارج از سایت (Offsite) و ایزوله.
- تغییرناپذیری (Immutability): اطمینان از عدم دسترسی کاربر ‘Root’ یا ‘Admin’ به قابلیت حذف فایلهای بکآپ.
- تست دورهای بازیابی: انجام فرآیند Restoration در محیط سندباکس (Sandbox) برای اطمینان از سلامت دادهها.
- مانیتورینگ رفتاری: پایش لاگهای غیرعادی در سیستمهای بکآپ (مانند تلاش برای حذف انبوه فایلها).
نتیجهگیری: بکآپ، آخرین خط دفاعی نیست
بکآپها تنها در صورتی سلاحی قدرتمند هستند که در برابر دسترسیهای غیرمجاز ایمن شده باشند. سازمانها باید فرآیند تست بازیابی را به عنوان یک وظیفه فنیِ روتین، مشابه بهروزرسانیهای امنیتی، در تقویم کاری خود قرار دهند. اگر بکآپهای شما به راحتی توسط یک حساب مدیرِ نفوذشده قابل پاکسازی هستند، عملاً هیچ استراتژی بازیابی واقعی ندارید.