Sikkerhetskopien kan krypteres først – slik tester du veien tilbake

|Forfatter: QUASAs redaksjon|5 min lesetid| 1
Sikkerhetskopien kan krypteres først – slik tester du veien tilbake

Sikkerhetskopier kan bli kryptert før produksjonsfilene, slik NSMs råd om digital utpressing beskriver. For å kunne gjenopprette etter et løsepengeangrep må virksomheten derfor ha kopier som er skilt fra produksjonen, bevare brukbare eldre versjoner og prøve at de faktisk kan tas i bruk.

En mindre virksomhet kan gjøre prøven håndterlig: Velg én viktig tjeneste, hent en bestemt kopiversjon med tilganger som også finnes under en krise, og gjenopprett tjenesten på rent utstyr. Ta tiden fra oppdraget gis til tjenesten virker for en autorisert bruker. En melding om at sikkerhetskopieringen var vellykket, forteller ikke hvor lang denne veien er.

Skill kopiene fra produksjonen

Begynn med å kartlegge hvilke kontoer og maskiner som kan nå kopiene. Se på nettverkstilgang, domenetilknytning og rettigheter til å endre eller slette dem. Hvis den samme administratorkontoen styrer både produksjon og alle kopiene, må øvelsen også ta høyde for at denne kontoen kan være overtatt eller utilgjengelig.

En frakoblet disk må være frakoblet mellom kopieringene; en disk som alltid står i maskinen, kan nås fra det samme miljøet. Ved skylagring må dere undersøke om en konto i produksjonsmiljøet kan endre lagringstid, overskrive kopier eller slette dem. Kontroller også hvem som kan åpne en separat tilgang, og hvor nødvendige innloggingsmidler er oppbevart når de vanlige systemene ikke virker.

Skillet skal være konkret nok til å testes. La den som skal gjenopprette, finne riktig kopi og få tilgang uten hjelp fra en innlogget produksjonsmaskin. Hvis dette krever en telefon til leverandøren eller en bestemt person, må kontaktveien inngå i tidsmålingen.

Behold en brukbar versjon fra før skaden

Den nyeste kopien er ikke nødvendigvis den riktige. Endrede eller krypterte filer kan allerede ha blitt kopiert, og flere versjoner hjelper bare dersom en eldre, brukbar versjon fortsatt kan velges. Bestem hvor langt tilbake virksomheten må kunne gå, og prøv å hente frem en versjon fra denne perioden.

NCSCs prinsipper for skykopier beskriver gjenoppretting fra eldre versjoner selv om nyere kopier er skadet, tilgang når øvrige IT-systemer er utilgjengelige og beskyttelse av krypteringsnøkler. Prøv derfor både versjonsvalget og tilgangen i øvelsen. Hvis kopien er kryptert for lagring, må den nødvendige nøkkelen også være tilgjengelig når dataene skal leses.

Ta med det som trengs for å bruke dataene, ikke bare filene: systemkonfigurasjon, databaseoppsett og nødvendig installasjonsmateriell. En kopi av databaseinnholdet hjelper lite i en øvelse dersom testmiljøet mangler oppsettet som får tjenesten til å starte. Noter hvilke avhengigheter som må på plass før innholdet kan kontrolleres.

Avtal hva øvelsen skal bevise

Velg en kritisk tjeneste som er avgrenset nok til at hele gjenopprettingen kan gjennomføres. En enkelt filmappe viser om filer kan hentes ut; en tjeneste med database, konfigurasjon og pålogging gir en bredere prøve av veien tilbake til drift. Beskriv på forhånd hvilken funksjon som må virke for at øvelsen skal være bestått.

Avtal hvem som leder øvelsen, hvem som utfører gjenopprettingen, og hvem som kontrollerer resultatet. Sett et mål for hvor gamle data virksomheten kan tåle å hente tilbake, og et mål for hvor lenge tjenesten kan være ute av drift. Uten disse målene kan dere slå fast at gjenoppretting var mulig, men ikke om resultatet dekker behovet.

Legg planen der den er tilgjengelig uten den vanlige tjenesten dere skal teste. Den bør angi hvor kopien finnes, hvordan separat tilgang åpnes, og hvem som kan kontaktes ved en hindring. Bruk planen slik den er skrevet under øvelsen; nødvendige forklaringer underveis er funn som skal inn i protokollen.

Gjenopprett på rent utstyr og mål hele forløpet

Britiske NCSCs råd om løsepengeangrep anbefaler regelmessige gjenopprettingstester, frakoblede kopier, tilkobling bare til kjent rent utstyr og skanning av kopier for skadevare før filer gjenopprettes. Bruk derfor en ren testmaskin eller et isolert testmiljø. Øvelsen skal ikke overskrive produksjonsdata eller koble en mulig skadet kopi rett tilbake til vanlig drift.

  1. Start klokken når den ansvarlige får oppdraget. Noter når riktig kopiversjon er funnet, når tilgang er etablert, og når overføringen starter.
  2. Hent den valgte versjonen til testmiljøet. Kontroller at nødvendige kontoer, nøkler og installasjonsfiler kan brukes uten produksjonsmiljøet.
  3. Undersøk kopien for skadevare, og gjenopprett data og konfigurasjon. Registrer feil og manuelle inngrep mens de oppstår.
  4. Start tjenesten. La en autorisert testbruker logge inn og åpne utvalgte filer eller databaseposter. Stopp klokken først når den avtalte funksjonen virker.

En fil som vises i et kopiverktøy, er ikke nødvendigvis lesbar i den gjenopprettede tjenesten. Kontroller derfor både innhold og funksjon, samt om dataene faktisk stammer fra den valgte versjonen. Dersom øvelsen omfatter sensitive opplysninger, må tilgangen i testmiljøet begrenses til personene som er autorisert til å kontrollere dem.

Før en protokoll som viser hvor tiden gikk

En kort protokoll gjør resultatet nyttig også ved neste øvelse. Den kan skrives ut eller lagres slik at den kan nås når den vanlige infrastrukturen ligger nede. Før inn opplysningene mens testen pågår:

  • Tjenesten som ble gjenopprettet, valgt kopiversjon og hvem som hadde ansvar for utførelse og kontroll.
  • Målene for datatap og nedetid, samt tidspunktet for siste brukbare data i den gjenopprettede versjonen.
  • Hvordan tilgang til kopi og eventuell krypteringsnøkkel ble oppnådd, og resultatet av skadevaresjekken.
  • Om data, konfigurasjon, pålogging og avtalt tjenestefunksjon virket.
  • Starttid, sluttid, ventetid, feil, manuelle grep og personer eller leverandører som måtte kontaktes.

Sammenlign faktisk tidsbruk med målet, og knytt et eventuelt avvik til trinnet som skapte det: tilgang, overføring, systemoppsett eller funksjonskontroll. Hvis den valgte versjonen var for gammel, må også kopieringshyppighet og oppbevaring vurderes. Når en hindring er rettet, gjenta den delen av øvelsen som viste feilen, og før den nye målingen i samme protokoll.

Les også:

Del:

Abonner på nyhetsbrevet vårt

Få de siste nyhetene om Web3, KI og krypto rett i innboksen.

0