Skip to content

Hvorfor uforanderlige backups
stadig kan kompromitteres

Hvorfor uforanderlige backups
stadig kan kompromitteres

Backups bliver ofte kompromitteret ved ransomware-angreb. I nogle af de sager, DriveSavers har behandlet, blev den berørte backup-løsning markedsført som uforanderlig.

Uforanderlige backups er et standardforsvar mod ransomware, ofte kombineret med fysisk isolering (air-gapping) af disse backups. Men uforanderlighed garanterer ikke, at data kan gendannes efter et angreb.

Hvad er en uforanderlig backup?

En uforanderlig backup er en datakopi, der ikke kan ændres eller slettes i en fastsat opbevaringsperiode, end ikke af en administrator. Dette write-once-design gør uforanderlighed til et standardforsvar mod ransomware, da angribere i teorien ikke kan manipulere en backup, de ikke kan ændre. Men uforanderlighed beskytter kun selve dataene, ikke den software og de legitimationsoplysninger, der administrerer dem.

Kundecasestudie

I oktober 2025 nåede Akira-ransomware en kundes Nakivo-backuparkiv, en platform, der markedsføres for sin uforanderlige lagring. Nakivo-backuppene blev slettet, mens data for virtuelle maskiner på diskenheden blev krypteret.

Kundens IT-team kørte gendannelsesværktøjer mod diskenheden i flere dage uden held. De kopierede også 15 TB produktionsdata til det samme lagerområde, som de slettede backups tidligere havde optaget. Denne proces overskrev dele af de slettede backup-data.

DriveSavers imagede drevene og genopbyggede manuelt manglende BTRFS-mappingoplysninger for at nå backup-data, som diskenheden allerede havde frigivet. Gendannelsen på den prioriterede databaseserver nåede 99,4 procent alene fra backuparkivet. Ved at sammenlægge de ukrypterede områder af de virtuelle produktionsdiske med backup-dataene steg succesraten til 99,91 procent.

Uden disse 15 TB overskrevne data ville det have været en fuldstændig gendannelse.

Uforanderlig, air-gapped, og hvor hver af dem stopper

Uforanderlighed og air gapping nævnes ofte i samme åndedrag, men de udfører hver deres funktion.

Veeam trækker dette skel tydeligt op. En air-gapped backup er isoleret fra netværket, enten fysisk ved at fjerne drevet eller afbryde portene, eller digitalt ved at blokere netværkstrafik til den. En uforanderlig backup kan ikke ændres eller slettes, før dens opbevaringsperiode udløber, men uforanderlighed kræver ikke, at den er offline. Den kan stadig være tilgængelig via netværket.

Veeam peger tydeligt på svagheden ved hver af dem. Fysisk logistik gør gendannelse fra en air gap langsommere. Uforanderlige backups forbliver tilgængelige over netværket, hvilket udgør en risiko, når de omkringliggende kontroller er svage.

Uforanderlighed forhindrer, at en backup bliver ændret. En air gap forhindrer, at den kan nås. Et kompromitteret administrationslag kan ikke påvirke en backup, det ikke kan nå.

Hvad du bør tjekke nu

Stil din leverandør ét spørgsmål: kan en administrator med fulde rettigheder tilsidesætte uforanderlighedsindstillingen på denne platform?

Svaret vil afhænge af, hvordan uforanderligheden er implementeret. På nogle systemer kan brugere med tilstrækkelige rettigheder tilsidesætte beskyttelsen; på andre kan ingen bruger fjerne den, før opbevaringsperioden udløber.

Spørg derefter, hvor write-once-beskyttelsen håndhæves. Uforanderlighed implementeret af backup-applikationen afhænger af, at denne applikation forbliver troværdig. Uforanderlighed håndhævet på lagerlaget, gennem object lock på S3-kompatibel lagring eller en hardwareenhed med WORM-beskyttelse, afhænger ikke udelukkende af backup-applikationen for at blive håndhævet.

Når du forstår, hvordan dine uforanderlige backups er beskyttet, tager du skridt til at beskytte infrastrukturen omkring dem:

Hærd administrationslaget

Hold backup-konsollen på separate legitimationsoplysninger i stedet for produktionskataloget, så en kompromittering af domænet ikke også afslører backuppene. Kræv multifaktorgodkendelse på konsollen.

Begræns administrativ adgang

Begræns antallet af konti med fulde rettigheder, og gennemgå denne adgang regelmæssigt.

Test igen efter administrative ændringer

Verificer uforanderlighedspolitikken, hver gang en backup-administrator udskiftes, i stedet for at antage, at den nedarvede konfiguration stadig fungerer som tiltænkt.

Test backup-infrastrukturen som et mål

Angribere retter sig mod gendannelsesevnen. Inkluder backup-infrastrukturen i penetrationstest i stedet for at behandle den som liggende uden for angrebsfladen.

Hvad der faktisk kan gendannes

Baseret på en undersøgelse blandt mere end 900 erfarne it-, sikkerheds- og risikoledere fandt Veeams Data Trust and Resilience Report 2026, at 90 procent af organisationerne var overbeviste om, at de kunne gendanne sig efter en cyberhændelse. Blandt de respondenter, der faktisk havde oplevet en ransomware-hændelse, var det kun 28 %, der fuldt ud fik gendannet alle berørte data. 44 % fik gendannet mindre end tre fjerdedele heraf, hvilket efterlod betydelige huller.

Slettet eller krypteret er ikke det samme som ikke genoprettelig. Når DriveSavers påtager sig en opgave med ransomware-datagenoprettelse, starter arbejdet med at identificere, hvad der er tilbage på mediet, og hvad der kan genopbygges ud fra det.

Vores ingeniører reparerer den strukturelle skade, som kryptering forårsager på virtuelle diske, backupfiler og databaser. Når et dekrypteringsværktøj allerede er blevet kørt og har efterladt filer korrupte, kan vi muligvis reparere den deraf følgende skade. Når en virtuel disk er delvist krypteret, bruger DriveSavers sine værktøjer og teknikker til at identificere og gendanne data fra ikke-berørte områder. Vi gendanner også ældre eller upåvirkede versioner af dataene, herunder fra copy-on-write-systemer, og vi søger i alternative kilder som bånd og cloud-ressourcer.

Beskyt dine genoprettelsesmuligheder

Frakobl berørte enheder fra netværket så hurtigt som muligt. Frakobl ekstern lagring, og forhindr berørte systemer i at få adgang til tilsluttet cloud-lagring.

At frakoble er ikke det samme som at slukke. At slukke en maskine kan slette beviser gemt i flygtig hukommelse, så betragt det som en sidste udvej, når frakobling ikke er mulig.

Vigtigst af alt: skriv ikke nye data til lagring, der indeholder slettede eller beskadigede backups. At gendanne data eller fortsætte med at bruge den berørte lagring kan overskrive data, der ellers ville kunne gendannes.

Sluk delte netværksressourcer, og deaktiver fjernadgang til de inficerede enheder. Behold løsesumsedlen og eventuelle mistænkelige e-mails eller vedhæftede filer. Ring til os derefter, før noget gendannes eller genopbygges.

Når dekrypteringsværktøjet ikke lykkes 100 %

At betale løsesumkravet lukker heller ikke dette hul. I Veeams undersøgelse fra 2025 rapporterede 17 procent af organisationerne, at de ikke kunne hente deres data, på trods af at de opfyldte angriberens krav.

Dekrypteringsværktøjer kan fejle ved store filer, såsom databaser og backupfiler. Ufuldstændig kryptering kan også få et dekrypteringsværktøj til at fejle. Hvis et angreb bliver afbrudt under krypteringen, kan en fil blive ændret uden at nå den fuldt krypterede tilstand, som dekrypteringsværktøjet forventer, hvilket gør, at værktøjet ikke kan gendanne den.

DriveSavers arbejder ofte med kunder, der har fået et dekrypteringsværktøj, men stadig har brug for datagenoprettelse, fordi dekrypteringsværktøjet ikke har kunnet gendanne deres data eller har efterladt filer korrupte.

Indsæt ransomware-datagenoprettelsestjenester i planen

Afskrækkelse og forebyggelse får det meste af opmærksomheden, og det bør de have. Men vejledning i hændelsesrespons behandler ofte ransomware-datagenoprettelsestjenester som en sidste udvej, opdaget midt i en krise i stedet for planlagt på forhånd.

Det forkerte tidspunkt for en organisation at begynde at planlægge løsninger på er, efter at backuppene allerede er blevet målrettet, og standardgendannelsesmetoder har slået fejl. Tid er afgørende i en ransomware-respons: at fastslå, om data kan gendannes, kan tage timer eller dage, mens beslutninger om forretningskontinuitet og løsesumsforhandlinger måske skal træffes langt hurtigere.

Uanset hvem der træffer beslutningerne, gør vedkommende det under pres, og der bør allerede være en betroet leverandør af datagenoprettelse i beredskabsplanen. Vi ser, at cyberforsikringsselskaber spørger, om dataene kan gendannes, før de vil forhandle om en løsesumbetaling, så det at udpege en leverandør på forhånd kan fremskynde hele genoprettelsesprocessen.

Hvis din organisation har brug for hjælp til at vurdere, om datagenoprettelse er mulig efter et angreb, tilbyder vi professionelle ransomware-datagenoprettelsestjenester, som forsikringsselskaber og incident response-virksomheder har tillid til.
Kontakt DriveSavers1 (888) 282-2227.

Andy Maus er chef for Cyber Recovery Services hos DriveSavers og leder initiativer, der hjælper organisationer med at gendanne kritiske data efter cyberangreb, ransomware og andre sikkerhedsbrud. Han tiltrådte DriveSavers i 2023 efter mere end to år hos Arete Incident Response, hvor han introducerede datagendannelsestjenester, udvidede det tekniske team fra 10 til over 70 specialister og etablerede strategiske partnerskaber med SentinelOne, Dell og Presidio. Tidligere hos Ontrack Data Recovery havde han ansvaret for det globale salg og støttede komplekse datarestaureringer i 22 lande. Med over 30 års erfaring i teknologibranchen — herunder lederstillinger hos Dell, Mitel og Level 3 Communications — har Andy dyb ekspertise inden for cybersikkerhed, datagendannelsesmetoder og store tekniske operationer.

Back To Top
Search