Hvorfor uforanderlige sikkerhetskopier
likevel kan kompromitteres
Sikkerhetskopier blir ofte kompromittert i løsepengevirusangrep. I noen tilfeller DriveSavers har håndtert, ble den berørte backup-løsningen markedsført som uforanderlig.
Uforanderlige sikkerhetskopier er et standard forsvar mot løsepengevirus, ofte kombinert med fysisk isolasjon (air-gapping) av disse sikkerhetskopiene. Men uforanderlighet garanterer ikke at data vil kunne gjenopprettes etter et angrep.
Hva er en uforanderlig sikkerhetskopi?
En uforanderlig sikkerhetskopi er en datakopi som ikke kan endres eller slettes i en fastsatt oppbevaringsperiode, ikke engang av en administrator. Denne write-once-utformingen gjør uforanderlighet til et standard forsvar mot løsepengevirus, siden angripere i teorien ikke kan manipulere en sikkerhetskopi de ikke kan endre. Men uforanderlighet beskytter bare selve dataene, ikke programvaren og legitimasjonen som administrerer dem.
I oktober 2025 nådde Akira-løsepengeviruset en kundes Nakivo backup-repository, en plattform som markedsføres for sin uforanderlige lagring. Nakivo-backupene ble slettet, mens data for virtuelle maskiner på volumet ble kryptert.
Kundens IT-team kjørte gjenopprettingsverktøy mot volumet i flere dager uten hell. De kopierte også 15 TB med produksjonsdata til den samme lagringsplassen som de slettede backupene tidligere hadde okkupert. Denne prosessen overskrev deler av de slettede backup-dataene.
DriveSavers avbildet stasjonene og bygde manuelt opp igjen manglende BTRFS-kartleggingsinformasjon for å nå backup-data som volumet allerede hadde frigitt. Gjenopprettingen på den prioriterte databaseserveren nådde 99,4 prosent fra kun backup-repositoryet. Ved å sammenføye de ukrypterte områdene av de virtuelle produksjonsdiskene med backup-dataene ble suksessraten hevet til 99,91 prosent.
Uten disse 15 TB med overskrevne data ville det ha vært en fullstendig gjenoppretting.
Uforanderlighet og air-gapping nevnes ofte i samme åndedrag, men de gjør ulike jobber.
Veeam trekker dette skillet tydelig opp. En air-gapped sikkerhetskopi er isolert fra nettverket, enten fysisk ved å fjerne stasjonen eller koble fra portene, eller digitalt ved å blokkere nettverkstrafikk til den. En uforanderlig sikkerhetskopi kan ikke endres eller slettes før oppbevaringsperioden utløper, men uforanderlighet krever ikke at den er offline. Den kan fortsatt være tilgjengelig over nettverket.
Veeam peker på svakheten ved hver av dem. Fysisk logistikk gjør gjenoppretting fra et air gap tregere. Uforanderlige sikkerhetskopier forblir tilgjengelige over nettverket, noe som utgjør en risiko når kontrollene rundt dem er svake.
Uforanderlighet hindrer at en sikkerhetskopi blir endret. Et air gap hindrer at den kan nås. Et kompromittert administrasjonslag kan ikke påvirke en sikkerhetskopi det ikke kan nå.
Still leverandøren din ett spørsmål: kan en administrator med fulle rettigheter overstyre uforanderlighetsinnstillingen på denne plattformen?
Svaret vil avhenge av hvordan uforanderligheten er implementert. På enkelte systemer kan brukere med tilstrekkelige rettigheter overstyre beskyttelsen; på andre kan ingen bruker fjerne den før oppbevaringsperioden utløper.
Spør deretter hvor write-once-beskyttelsen håndheves. Uforanderlighet implementert av backup-applikasjonen avhenger av at applikasjonen forblir pålitelig. Uforanderlighet håndhevet på lagringslaget, gjennom object lock på S3-kompatibel lagring eller en maskinvareenhet med WORM-beskyttelse, avhenger ikke utelukkende av backup-applikasjonen for å bli håndhevet.
Når du forstår hvordan dine uforanderlige sikkerhetskopier er beskyttet, tar du skritt for å beskytte infrastrukturen rundt dem:
Herd administrasjonslaget
Hold backup-konsollen på separate legitimasjoner i stedet for produksjonskatalogen, slik at kompromittering av domenet ikke også gir bort backupene. Krev flerfaktorautentisering på konsollen.
Begrens administrativ tilgang
Begrens antallet kontoer med fulle rettigheter og gjennomgå denne tilgangen regelmessig.
Test på nytt etter administrative endringer
Verifiser uforanderlighetspolicyen hver gang en backup-administrator endres, i stedet for å anta at den arvede konfigurasjonen fortsatt fungerer som tiltenkt.
Test backup-infrastrukturen som et mål
Angripere retter seg mot gjenopprettingsevnen. Inkluder backup-infrastrukturen i penetrasjonstesting i stedet for å behandle den som liggende utenfor angrepsflaten.
Basert på en undersøkelse av mer enn 900 erfarne IT-, sikkerhets- og risikoledere fant Veeams Data Trust and Resilience Report 2026 at 90 prosent av organisasjonene var trygge på at de kunne gjenopprette etter en cyberhendelse. Blant respondentene som faktisk hadde opplevd en løsepengevirushendelse, hadde bare 28 % fullstendig gjenopprettet alle berørte data. 44 % gjenopprettet mindre enn tre fjerdedeler av dataene, noe som etterlot betydelige hull.
Slettet eller kryptert er ikke det samme som ikke gjenopprettbart. Når DriveSavers påtar seg en jobb med datagjenoppretting etter løsepengevirus, starter arbeidet med å identifisere hva som er igjen på mediet, og hva som kan gjenoppbygges fra det.
Våre ingeniører reparerer den strukturelle skaden kryptering forårsaker på virtuelle disker, backup-filer og databaser. Når et dekrypteringsverktøy allerede har blitt kjørt og har etterlatt filer skadet, kan vi kanskje reparere skaden dette har medført. Når en virtuell disk er delvis kryptert, bruker DriveSavers sine verktøy og teknikker for å identifisere og gjenopprette data fra upåvirkede områder. Vi gjenoppretter også eldre eller upåvirkede versjoner av dataene, inkludert fra copy-on-write-systemer, og vi søker i alternative kilder som bånd og skyressurser.
Koble berørte enheter fra nettverket så snart som mulig. Koble fra ekstern lagring og hindre berørte systemer i å få tilgang til tilkoblet skylagring.
Å koble fra er ikke det samme som å slå av. Å slå av en maskin kan slette bevis som er lagret i flyktig minne, så behandle dette som en siste utvei når frakobling ikke er mulig.
Aller viktigst: ikke skriv nye data til lagring som inneholder slettede eller skadede sikkerhetskopier. Å gjenopprette data eller fortsette å bruke den berørte lagringen kan overskrive data som ellers kunne vært gjenopprettbare.
Slå av delte nettverksressurser og deaktiver ekstern tilgang til de infiserte enhetene. Ta vare på løsepengenotatet og eventuelle mistenkelige e-poster eller vedlegg. Ring oss deretter før noe blir gjenopprettet eller gjenoppbygd.
Å betale løsepengekravet lukker heller ikke dette gapet. I Veeams undersøkelse fra 2025 rapporterte 17 prosent av organisasjonene at de ikke kunne hente ut dataene sine, til tross for at de oppfylte angriperens krav.
Dekrypteringsverktøy kan feile med store filer, som databaser og backup-filer. Ufullstendig kryptering kan også føre til at et dekrypteringsverktøy feiler. Hvis et angrep blir avbrutt under kryptering, kan en fil bli endret uten å nå den fullstendig krypterte tilstanden dekrypteringsverktøyet forventer, noe som gjør at verktøyet ikke klarer å gjenopprette den.
DriveSavers jobber ofte med kunder som har fått et dekrypteringsverktøy, men fortsatt trenger datagjenoppretting fordi dekrypteringsverktøyet ikke har klart å gjenopprette dataene deres eller har etterlatt filer skadet.
Avskrekking og forebygging får mesteparten av oppmerksomheten, og det bør de. Men veiledning for hendelseshåndtering behandler ofte datagjenopprettingstjenester etter løsepengevirus som en siste utvei, oppdaget midt i en krise i stedet for planlagt på forhånd.
Det feil tidspunktet for en organisasjon å begynne å planlegge løsninger, er etter at sikkerhetskopiene allerede har blitt angrepet, og standard gjenopprettingsmetoder har mislyktes. Tid er avgjørende i en respons på løsepengevirus: å fastslå om data er gjenopprettbare kan ta timer eller dager, mens beslutninger om forretningskontinuitet og løsepengeforhandlinger kan måtte tas mye raskere.
Uansett hvem som tar avgjørelsene, gjør vedkommende det under press, og det bør allerede finnes en pålitelig leverandør av datagjenoppretting i responsplanen. Vi ser at cyberforsikringsselskaper spør om dataene er gjenopprettbare før de vil forhandle om en løsepengebetaling, så det å navngi en leverandør på forhånd kan fremskynde hele gjenopprettingsprosessen.
Hvis organisasjonen din trenger hjelp til å vurdere om datagjenoppretting er mulig etter et angrep, tilbyr vi profesjonelle datagjenopprettingstjenester etter løsepengevirus som forsikringsselskaper og hendelseshåndteringsfirmaer stoler på.
Ta kontakt med DriveSavers på 1 (888) 282-2227.


