Skip to content

Dlaczego niezmienne kopie zapasowe
nadal mogą zostać naruszone

Dlaczego niezmienne kopie zapasowe
nadal mogą zostać naruszone

Kopie zapasowe są często narażone na naruszenie podczas ataków ransomware. W niektórych przypadkach obsługiwanych przez DriveSavers dotknięte rozwiązanie do tworzenia kopii zapasowych było reklamowane jako niezmienne.

Niezmienne kopie zapasowe to standardowa metoda obrony przed ransomware, często łączona z fizyczną izolacją tych kopii (air-gapping). Jednak niezmienność nie gwarantuje, że dane będzie można odzyskać po ataku.

Czym jest niezmienna kopia zapasowa?

Niezmienna kopia zapasowa to kopia danych, której nie można zmienić ani usunąć przez ustalony okres przechowywania, nawet przez administratora. Ta konstrukcja typu „zapisz raz” (write-once) sprawia, że niezmienność staje się standardową obroną przed ransomware, ponieważ teoretycznie atakujący nie mogą manipulować kopią zapasową, której nie mogą zmodyfikować. Niezmienność chroni jednak wyłącznie same dane, a nie oprogramowanie i poświadczenia, które nimi zarządzają.

Studium przypadku klienta

W październiku 2025 roku oprogramowanie ransomware Akira dotarło do repozytorium kopii zapasowych Nakivo klienta — platformy reklamowanej ze względu na jej niezmienną pamięć masową. Kopie zapasowe Nakivo zostały usunięte, a dane maszyn wirtualnych znajdujące się na woluminie zostały zaszyfrowane.

Zespół IT klienta przez kilka dni bezskutecznie uruchamiał narzędzia odzyskiwania na woluminie. Skopiowano również 15 TB danych produkcyjnych na tę samą przestrzeń dyskową, którą wcześniej zajmowały usunięte kopie zapasowe. Ten proces nadpisał część usuniętych danych kopii zapasowych.

DriveSavers wykonał obrazy dysków i ręcznie odbudował brakujące informacje mapowania BTRFS, aby uzyskać dostęp do danych kopii zapasowej, które wolumin już zwolnił. Odzyskiwanie na priorytetowym serwerze bazy danych osiągnęło 99,4 procent wyłącznie z repozytorium kopii zapasowych. Połączenie niezaszyfrowanych obszarów produkcyjnych dysków wirtualnych z danymi kopii zapasowej podniosło wskaźnik sukcesu do 99,91 procent.

Gdyby nie te 15 TB nadpisanych danych, odzyskiwanie byłoby całkowite.

Niezmienne, odizolowane fizycznie i gdzie kończą się możliwości każdego z nich

Niezmienność i izolacja fizyczna (air gapping) często wymieniane są jednym tchem, choć w rzeczywistości pełnią różne funkcje.

Veeam wyraźnie przedstawia tę różnicę. Kopia zapasowa typu air-gapped jest odizolowana od sieci, albo fizycznie poprzez usunięcie dysku lub odłączenie portów, albo cyfrowo poprzez blokowanie ruchu sieciowego do niej. Niezmiennej kopii zapasowej nie można zmienić ani usunąć do momentu wygaśnięcia okresu przechowywania, jednak niezmienność nie wymaga, aby była offline. Może pozostać dostępna przez sieć.

Veeam wyraźnie wskazuje słabą stronę każdego z tych podejść. Fizyczna logistyka spowalnia odzyskiwanie danych z izolacji fizycznej (air gap). Niezmienne kopie zapasowe pozostają dostępne przez sieć, co stanowi zagrożenie, gdy otaczające je mechanizmy kontrolne są słabe.

Niezmienność uniemożliwia zmianę kopii zapasowej. Izolacja fizyczna uniemożliwia dotarcie do niej. Naruszona warstwa zarządzania nie może wpłynąć na kopię zapasową, do której nie może dotrzeć.

Co sprawdzić już teraz

Zadaj swojemu dostawcy jedno pytanie: czy administrator z pełnymi uprawnieniami może zastąpić ustawienie niezmienności na tej platformie?

Odpowiedź zależy od tego, jak zaimplementowano niezmienność. W niektórych systemach użytkownicy z odpowiednimi uprawnieniami mogą zastąpić zabezpieczenie; w innych żaden użytkownik nie może go usunąć przed upływem okresu przechowywania.

Zapytaj następnie, gdzie egzekwowana jest ochrona typu „zapisz raz” (write-once). Niezmienność zaimplementowana przez aplikację do tworzenia kopii zapasowych zależy od tego, czy ta aplikacja pozostanie godna zaufania. Niezmienność egzekwowana na poziomie warstwy pamięci masowej, poprzez blokadę obiektów (object lock) w pamięci masowej zgodnej z S3 lub urządzenie sprzętowe z ochroną WORM, nie zależy wyłącznie od aplikacji do tworzenia kopii zapasowych w zakresie jej egzekwowania.

Gdy już zrozumiesz, w jaki sposób chronione są Twoje niezmienne kopie zapasowe, podejmij kroki w celu zabezpieczenia otaczającej je infrastruktury:

Wzmocnij warstwę zarządzania

Utrzymuj konsolę kopii zapasowych na oddzielnych poświadczeniach, a nie w katalogu produkcyjnym, aby naruszenie domeny nie oznaczało jednoczesnego przejęcia kopii zapasowych. Wymagaj uwierzytelniania wieloskładnikowego na konsoli.

Ogranicz dostęp administracyjny

Ogranicz liczbę kont z pełnymi uprawnieniami i regularnie przeglądaj ten dostęp.

Ponownie przetestuj po zmianach administracyjnych

Weryfikuj politykę niezmienności za każdym razem, gdy zmienia się administrator kopii zapasowych, zamiast zakładać, że odziedziczona konfiguracja nadal działa zgodnie z zamierzeniem.

Testuj infrastrukturę kopii zapasowych jako cel

Atakujący celują w zdolność odzyskiwania danych. Uwzględnij infrastrukturę kopii zapasowych w testach penetracyjnych, zamiast traktować ją jako znajdującą się poza powierzchnią ataku.

Co faktycznie można odzyskać

Na podstawie badania przeprowadzonego wśród ponad 900 starszych liderów IT, bezpieczeństwa i ryzyka, Data Trust and Resilience Report 2026 firmy Veeam wykazał, że 90 procent organizacji było przekonanych, że zdołają odzyskać sprawność po incydencie cybernetycznym. Wśród respondentów, którzy faktycznie doświadczyli incydentu ransomware, tylko 28% w pełni odzyskało wszystkie dotknięte dane. 44% odzyskało mniej niż trzy czwarte danych, pozostawiając znaczące luki.

Usunięte lub zaszyfrowane nie znaczy nie do odzyskania. Kiedy DriveSavers podejmuje się zadania odzyskiwania danych po ransomware, praca zaczyna się od ustalenia, co pozostało na nośniku i co można z niego odbudować.

Nasi inżynierowie naprawiają uszkodzenia strukturalne spowodowane przez szyfrowanie w dyskach wirtualnych, plikach kopii zapasowych i bazach danych. Gdy dekryptor został już uruchomiony i pozostawił uszkodzone pliki, możemy być w stanie naprawić wynikające z tego szkody. Gdy dysk wirtualny jest częściowo zaszyfrowany, DriveSavers wykorzystuje swoje narzędzia i techniki do identyfikacji i odzyskiwania danych z nienaruszonych obszarów. Odzyskujemy również starsze lub niezmienione wersje danych, w tym z systemów copy-on-write, oraz przeszukujemy alternatywne źródła, takie jak taśmy i zasoby chmurowe.

Ochrona Twoich opcji odzyskiwania danych

Jak najszybciej odłącz dotknięte urządzenia od sieci. Odłącz zewnętrzną pamięć masową i uniemożliw dotkniętym systemom dostęp do podłączonej pamięci masowej w chmurze.

Odłączenie to nie to samo, co wyłączenie. Wyłączenie urządzenia może usunąć dowody przechowywane w pamięci ulotnej, dlatego traktuj to jako ostateczność, gdy odłączenie nie jest możliwe.

Co najważniejsze, nie zapisuj nowych danych w pamięci masowej zawierającej usunięte lub uszkodzone kopie zapasowe. Przywracanie danych lub dalsze korzystanie z dotkniętej pamięci masowej może nadpisać dane, które w innym przypadku byłyby możliwe do odzyskania.

Wyłącz udostępnione zasoby sieciowe i wyłącz dostęp zdalny do zainfekowanych urządzeń. Zachowaj żądanie okupu oraz wszelkie podejrzane wiadomości e-mail lub załączniki. Następnie zadzwoń do nas, zanim cokolwiek zostanie przywrócone lub odbudowane.

Gdy dekryptor nie działa ze 100% skutecznością

Zapłacenie żądanego okupu również nie zamyka tej luki. W badaniu Veeam z 2025 roku 17 procent organizacji zgłosiło, że nie było w stanie odzyskać swoich danych, mimo spełnienia żądań atakującego.

Dekryptory mogą zawodzić w przypadku dużych plików, takich jak bazy danych i pliki kopii zapasowych. Niekompletne szyfrowanie może również powodować niepowodzenie dekryptora. Jeśli atak zostanie przerwany podczas szyfrowania, plik może zostać zmieniony bez osiągnięcia pełnego zaszyfrowanego stanu, którego oczekuje dekryptor, co uniemożliwia dekryptorowi jego przywrócenie.

DriveSavers często współpracuje z klientami, którzy uzyskali dekryptor, ale nadal potrzebują odzyskiwania danych, ponieważ dekryptor nie zdołał przywrócić ich danych lub pozostawił uszkodzone pliki.

Uwzględnij usługi odzyskiwania danych po ransomware w planie

Odstraszanie i zapobieganie przyciągają najwięcej uwagi i słusznie. Jednak wytyczne dotyczące reagowania na incydenty często traktują usługi odzyskiwania danych po ransomware jako ostateczność, odkrywaną w środku kryzysu, zamiast planowaną z wyprzedzeniem.

Niewłaściwym momentem na rozpoczęcie przez organizację planowania rozwiązań jest okres po tym, jak kopie zapasowe zostały już zaatakowane, a standardowe metody odzyskiwania zawiodły. Czas ma kluczowe znaczenie w reagowaniu na ransomware: ustalenie, czy dane można odzyskać, może zająć godziny lub dni, podczas gdy decyzje dotyczące ciągłości działania firmy oraz negocjacji dotyczących okupu mogą wymagać podjęcia znacznie szybciej.

Ktokolwiek podejmuje te decyzje, robi to pod presją, a zaufany dostawca usług odzyskiwania danych powinien już znajdować się w planie reagowania. Widzimy, że ubezpieczyciele cybernetyczni pytają, czy dane można odzyskać, zanim zgodzą się negocjować zapłatę okupu, dlatego wcześniejsze wskazanie dostawcy może znacznie przyspieszyć cały proces odzyskiwania.

Jeśli Twoja organizacja potrzebuje pomocy w ocenie, czy odzyskanie danych jest możliwe po ataku, oferujemy profesjonalne usługi odzyskiwania danych po ransomware, którym zaufały firmy ubezpieczeniowe oraz firmy zajmujące się reagowaniem na incydenty.
Skontaktuj się z DriveSavers pod numerem 1 (888) 282-2227.

Andy Maus jest szefem działu Cyber Recovery Services w firmie DriveSavers, gdzie kieruje inicjatywami pomagającymi organizacjom w odzyskiwaniu krytycznych danych po incydentach cybernetycznych, atakach ransomware i innych naruszeniach bezpieczeństwa. Dołączył do DriveSavers w 2023 roku po ponad dwóch latach pracy w Arete Incident Response, gdzie wprowadził usługi odzyskiwania danych do oferty firmy, rozbudował zespół operacji technicznych z 10 do ponad 70 specjalistów oraz nawiązał strategiczne partnerstwa z firmami SentinelOne, Dell i Presidio. Wcześniej, w Ontrack Data Recovery, nadzorował globalną sprzedaż, wspierając złożone procesy odzyskiwania danych dla klientów w 22 krajach. Z ponad 30-letnim doświadczeniem w branży technologicznej — w tym na stanowiskach kierowniczych w firmach Dell, Mitel i Level 3 Communications — Andy posiada rozległą wiedzę z zakresu reagowania na incydenty, metod odzyskiwania danych i zarządzania operacjami technicznymi na dużą skalę.

Back To Top
Search