امنیت سایبری و شبکه

حمله به زیرساخت‌های پشتیبان؛ چرا استراتژی‌های سنتی در برابر باج‌افزارهای مدرن شکست می‌خورند؟

در حالی که سازمان‌ها به استراتژی‌های بازیابی فاجعه (DR) برای مقابله با حملات سایبری تکیه کرده‌اند، گروه‌های باج‌افزاری تاکتیک‌های خود را تغییر داده‌اند. اکنون به جای رمزگذاری مستقیم سرورهای عملیاتی، هدف اصلی مهاجمان، «زیرساخت پشتیبان» (Backup Infrastructure) است تا با حذف تنها راه بازگشت سازمان به وضعیت عادی، فشار مضاعفی برای پرداخت باج وارد کنند.

تغییر پارادایم: هدف‌گیری مخازن داده‌های پشتیبان

تحلیل‌های امنیتی در پاییز ۱۴۰۳ نشان می‌دهد که باج‌افزارها دیگر به دنبال نفوذ ساده نیستند. مهاجمان با صرف زمان برای اکتشاف شبکه (Reconnaissance)، ابتدا دسترسی‌های مدیریتی به سرویس‌های ذخیره‌سازی داده را هدف قرار می‌دهند. هدف نهایی، پاک‌سازی کپی‌های پشتیبان یا رمزگذاری آن‌هاست تا سازمان در موقعیتی قرار گیرد که هیچ گزینه‌ای جز پرداخت باج برای بازگرداندن داده‌ها نداشته باشد. این رویکرد، مفهوم «ایمنی در برابر باج‌افزار» را بازتعریف کرده است.

معماری پشتیبان‌گیری تغییرناپذیر (Immutable Backup)

تنها راه مقابله با این تهدید، پیاده‌سازی معماری «تغییرناپذیر» است. داده‌های تغییرناپذیر به گونه‌ای ذخیره می‌شوند که حتی در صورت دسترسی مهاجم به حساب کاربری مدیریت سیستم، فایل‌ها تا زمان انقضای تعیین شده، غیرقابل تغییر یا حذف باشند. برای این منظور، استفاده از تکنولوژی‌های Amazon S3 Object Lock یا پیاده‌سازی استوریج‌های مبتنی بر پروتکل S3 در محیط‌های محلی با قابلیت Object Lock ضروری است.

ایزوله‌سازی؛ اصل کلیدی در استراتژی Air-Gapped

استفاده از سیستم‌های پشتیبان‌گیری متصل به شبکه که به دامین Active Directory سازمان متصل هستند، یک نقطه ضعف امنیتی بزرگ است. سازمان‌ها باید به سمت استفاده از «شکاف هوایی منطقی» (Logical Air-Gap) حرکت کنند. در این معماری، مخازن پشتیبان باید در یک بخش ایزوله از شبکه قرار بگیرند که احراز هویت آن کاملاً مستقل از شبکه اصلی شرکت باشد. این امر مانع از انتشار باج‌افزار از طریق پروتکل‌های اشتراک‌گذاری فایل (مانند SMB) به محل ذخیره‌سازی بک‌آپ‌ها می‌شود.

الزامات فنی برای تضمین امنیت بازیابی

  • اصل ۳-۲-۱: حداقل ۳ کپی از داده، روی ۲ رسانه مختلف، با ۱ کپی در خارج از سایت (Offsite) و ایزوله.
  • تغییرناپذیری (Immutability): اطمینان از عدم دسترسی کاربر ‘Root’ یا ‘Admin’ به قابلیت حذف فایل‌های بک‌آپ.
  • تست دوره‎ای بازیابی: انجام فرآیند Restoration در محیط سندباکس (Sandbox) برای اطمینان از سلامت داده‌ها.
  • مانیتورینگ رفتاری: پایش لاگ‌های غیرعادی در سیستم‌های بک‌آپ (مانند تلاش برای حذف انبوه فایل‌ها).

نتیجه‌گیری: بک‌آپ، آخرین خط دفاعی نیست

بک‌آپ‌ها تنها در صورتی سلاحی قدرتمند هستند که در برابر دسترسی‌های غیرمجاز ایمن شده باشند. سازمان‌ها باید فرآیند تست بازیابی را به عنوان یک وظیفه فنیِ روتین، مشابه به‌روزرسانی‌های امنیتی، در تقویم کاری خود قرار دهند. اگر بک‌آپ‌های شما به راحتی توسط یک حساب مدیرِ نفوذشده قابل پاک‌سازی هستند، عملاً هیچ استراتژی بازیابی واقعی ندارید.

📌 منبع و مطالعه بیشتر: گزارش فنی BleepingComputer درباره حملات باج‌افزاری به زیرساخت‌های بک‌آپ
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای