Miksi muuttumattomat varmuuskopiot
voivat silti vaarantua
Varmuuskopiot vaarantuvat usein kiristysohjelmahyökkäyksissä. Joissakin DriveSaversin käsittelemissä tapauksissa kyseessä oleva varmuuskopiointiratkaisu markkinoitiin muuttumattomana.
Muuttumattomat varmuuskopiot ovat vakiopuolustuskeino kiristysohjelmia vastaan, usein yhdistettynä näiden varmuuskopioiden fyysiseen eristämiseen (air-gapping). Muuttumattomuus ei kuitenkaan takaa, että tiedot ovat palautettavissa hyökkäyksen jälkeen.
Mikä on muuttumaton varmuuskopio?
Muuttumaton varmuuskopio on tietokopio, jota ei voi muuttaa tai poistaa asetetun säilytysajan kuluessa, ei edes järjestelmänvalvoja. Tämä kertakirjoitussuunnittelu (write-once) tekee muuttumattomuudesta vakiopuolustuskeinon kiristysohjelmia vastaan, koska hyökkääjät eivät teoriassa voi peukaloida varmuuskopiota, jota he eivät voi muokata. Muuttumattomuus suojaa kuitenkin vain tietoa itseään, ei ohjelmistoa tai tunnuksia, joilla sitä hallinnoidaan.
Lokakuussa 2025 Akira-kiristysohjelma saavutti asiakkaan Nakivo-varmuuskopiovaraston, alustan, jota markkinoidaan sen muuttumattoman tallennustilan ansiosta. Nakivo-varmuuskopiot poistettiin, kun taas virtuaalikoneiden tiedot volyymissa salattiin.
Asiakkaan IT-tiimi ajoi palautusohjelmia volyymilla useiden päivien ajan onnistumatta. He myös kopioivat 15 teratavua tuotantotietoa samaan tallennustilaan, jota poistetut varmuuskopiot olivat aiemmin käyttäneet. Tämä toimenpide kirjoitti osan poistetuista varmuuskopiotiedoista päälle.
DriveSavers otti levyistä kuvatiedostot ja rakensi manuaalisesti uudelleen puuttuvat BTRFS-kartoitustiedot päästäkseen käsiksi varmuuskopiotietoon, jonka volyymi oli jo vapauttanut. Palautus prioriteettitietokantapalvelimella saavutti 99,4 prosenttia pelkästään varmuuskopiovarastosta. Yhdistämällä tuotannon virtuaalilevyjen salaamattomat alueet varmuuskopiotietoon onnistumisprosentti nousi 99,91 prosenttiin.
Ilman noita 15 teratavua päälle kirjoitettua dataa palautus olisi ollut täydellinen.
Muuttumattomuus ja air gapping mainitaan usein samassa yhteydessä, vaikka ne tekevät eri asioita.
Veeam tekee tämän eron selväksi. Air-gapped-varmuuskopio on eristetty verkosta joko fyysisesti irrottamalla asema tai katkaisemalla portit, tai digitaalisesti estämällä verkkoliikenne sinne. Muuttumatonta varmuuskopiota ei voi muuttaa tai poistaa ennen sen säilytysajan päättymistä, mutta muuttumattomuus ei edellytä, että se olisi offline-tilassa. Se voi pysyä tavoitettavissa verkon kautta.
Veeam nimeää kummankin heikkouden selkeästi. Fyysinen logistiikka hidastaa palautusta air gapista. Muuttumattomat varmuuskopiot pysyvät saavutettavissa verkon kautta, mikä muodostaa riskin, kun niitä ympäröivät valvontatoimet ovat heikkoja.
Muuttumattomuus estää varmuuskopion muuttamisen. Air gap estää sen tavoittamisen. Vaarantunut hallintakerros ei voi vaikuttaa varmuuskopioon, jota se ei pysty tavoittamaan.
Kysy toimittajaltasi yksi kysymys: voiko täydet käyttöoikeudet omaava järjestelmänvalvoja ohittaa tämän alustan muuttumattomuusasetuksen?
Vastaus riippuu siitä, miten muuttumattomuus on toteutettu. Joissakin järjestelmissä riittävät käyttöoikeudet omaavat käyttäjät voivat ohittaa suojauksen; toisissa kukaan käyttäjä ei voi poistaa sitä ennen kuin säilytysaika päättyy.
Kysy sitten, missä kertakirjoitussuoja (write-once) toteutetaan. Varmuuskopiointisovelluksen toteuttama muuttumattomuus riippuu siitä, että kyseinen sovellus pysyy luotettavana. Tallennuskerroksessa toteutettu muuttumattomuus, esimerkiksi object lockin avulla S3-yhteensopivassa tallennustilassa tai WORM-suojauksella varustetussa laitteistossa, ei riipu yksinomaan varmuuskopiointisovelluksesta sen toteuttamiseksi.
Kun ymmärrät, miten muuttumattomat varmuuskopiosi on suojattu, ryhdy toimiin niitä ympäröivän infrastruktuurin suojaamiseksi:
Vahvista hallintakerrosta
Pidä varmuuskopiointikonsoli erillisillä tunnuksilla tuotantohakemiston sijaan, jotta verkkotunnuksen vaarantuminen ei vie mukanaan myös varmuuskopioita. Vaadi monivaiheinen tunnistautuminen konsoliin.
Rajoita hallinnollista pääsyä
Rajoita täydet käyttöoikeudet omaavien tilien määrää ja tarkista pääsyoikeudet säännöllisesti.
Testaa uudelleen hallinnollisten muutosten jälkeen
Tarkista muuttumattomuuskäytäntö aina, kun varmuuskopioinnin ylläpitäjä vaihtuu, sen sijaan että oletat perityn määrityksen edelleen toimivan tarkoitetulla tavalla.
Testaa varmuuskopiointi-infrastruktuuria kohteena
Hyökkääjät kohdistavat toimintansa palautuskykyyn. Sisällytä varmuuskopiointi-infrastruktuuri tunkeutumistesteihin sen sijaan, että kohtelisit sitä hyökkäyspinnan ulkopuolisena.
Veeamin yli 900 IT-, turvallisuus- ja riskienhallinta-alan johtajaa koskevaan kyselyyn perustuva Data Trust and Resilience Report 2026 osoitti, että 90 prosenttia organisaatioista oli luottavaisia siihen, että ne pystyisivät toipumaan kyberhäiriöstä. Vastaajista, jotka olivat todella kokeneet kiristysohjelmahyökkäyksen, vain 28 % palautti täydellisesti kaikki vaikutuksen alaiset tiedot. 44 % palautti vähemmän kuin kolme neljäsosaa niistä, mikä jätti merkittäviä aukkoja.
Poistettu tai salattu ei tarkoita samaa kuin palauttamaton. Kun DriveSavers ottaa vastaan kiristysohjelman tiedon palautustehtävän, työ alkaa selvittämällä, mitä medialla on vielä jäljellä ja mitä siitä voidaan rakentaa uudelleen.
Insinöörimme korjaavat salauksen aiheuttamia rakenteellisia vaurioita virtuaalilevyissä, varmuuskopiotiedostoissa ja tietokannoissa. Kun salauksenpurkutyökalu on jo ajettu ja jättänyt tiedostot vioittuneiksi, saatamme pystyä korjaamaan siitä aiheutuneen vahingon. Kun virtuaalilevy on osittain salattu, DriveSavers käyttää työkalujaan ja tekniikoitaan tunnistaakseen ja palauttaakseen tietoa alueilta, joihin ei ole vaikutettu. Palautamme myös tiedon vanhempia tai vaikuttamattomia versioita, myös copy-on-write-järjestelmistä, ja etsimme vaihtoehtoisia lähteitä, kuten nauhoja ja pilviresursseja.
Irrota vaikutuksen alaiset laitteet verkosta mahdollisimman pian. Irrota ulkoiset tallennuslaitteet ja estä vaikutuksen alaisia järjestelmiä pääsemästä käsiksi liitettyyn pilvitallennustilaan.
Irrottaminen ei ole sama asia kuin sammuttaminen. Koneen sammuttaminen voi pyyhkiä pois haihtuvaan muistiin tallennettua todistusaineistoa, joten käytä sitä vasta viimeisenä keinona, kun irrottaminen ei ole mahdollista.
Mikä tärkeintä, älä kirjoita uutta tietoa tallennustilaan, joka sisältää poistettuja tai vahingoittuneita varmuuskopioita. Tiedon palauttaminen tai vaikutuksen alaisen tallennustilan käytön jatkaminen voi kirjoittaa päälle tietoa, joka muutoin voitaisiin palauttaa.
Poista käytöstä jaetut verkkoresurssit ja poista etäkäyttö tartunnan saaneisiin laitteisiin. Säilytä lunnasviesti sekä kaikki epäilyttävät sähköpostit tai liitteet. Soita meille sitten, ennen kuin mitään palautetaan tai rakennetaan uudelleen.
Lunnaiden maksaminen ei myöskään täytä tätä aukkoa. Veeamin vuoden 2025 tutkimuksessa 17 prosenttia organisaatioista ilmoitti, ettei se pystynyt palauttamaan tietojaan, vaikka se täytti hyökkääjän vaatimukset.
Salauksenpurkutyökalut voivat epäonnistua suurten tiedostojen, kuten tietokantojen ja varmuuskopiotiedostojen, kohdalla. Epätäydellinen salaus voi myös aiheuttaa salauksenpurkutyökalun epäonnistumisen. Jos hyökkäys keskeytyy salauksen aikana, tiedosto saattaa muuttua saavuttamatta täydellistä salattua tilaa, jota salauksenpurkutyökalu odottaa, jolloin työkalu ei pysty palauttamaan sitä.
DriveSavers työskentelee usein asiakkaiden kanssa, jotka ovat saaneet salauksenpurkutyökalun mutta tarvitsevat silti tiedon palautusta, koska työkalu ei ole onnistunut palauttamaan heidän tietojaan tai on jättänyt tiedostot vioittuneiksi.
Ehkäisy ja torjunta saavat suurimman osan huomiosta, ja aiheellisesti. Mutta häiriötilanteiden hallintaohjeet kohtelevat usein kiristysohjelman tiedon palautuspalveluita viimeisenä keinona, joka löydetään keskellä kriisiä sen sijaan, että se olisi suunniteltu etukäteen.
Väärä hetki organisaatiolle aloittaa ratkaisujen suunnittelu on sen jälkeen, kun varmuuskopiot ovat jo joutuneet kohteeksi ja tavanomaiset palautusmenetelmät ovat epäonnistuneet. Aika on ratkaisevan tärkeää kiristysohjelmavastauksessa: sen selvittäminen, ovatko tiedot palautettavissa, voi kestää tunteja tai päiviä, kun taas liiketoiminnan jatkuvuutta ja lunnasneuvotteluja koskevat päätökset saattaa olla tehtävä paljon nopeammin.
Kuka tahansa näitä päätöksiä tekeekään, tekee sen paineen alla, ja luotettavan tiedon palautuspalveluntarjoajan tulisi olla jo mukana vastaussuunnitelmassa. Näemme, että kyberkassavakuutuksen tarjoajat kysyvät nykyään, onko tieto palautettavissa, ennen kuin he neuvottelevat lunnaiden maksusta, joten palveluntarjoajan nimeäminen etukäteen voi nopeuttaa koko palautusprosessia.
Jos organisaatiosi tarvitsee apua sen arvioimisessa, onko tiedon palautus mahdollista hyökkäyksen jälkeen, tarjoamme ammattimaisia kiristysohjelman tiedon palautuspalveluita, joihin vakuutusyhtiöt ja häiriötilanteiden hallintayritykset luottavat.
Ota yhteyttä DriveSaversiin numerossa 1 (888) 282-2227.


