Przechowuj codzienne wersje plików przez co najmniej 30 do 90 dni jako praktyczny zakres początkowy po ataku ransomware, ale nie traktuj tego jako uniwersalnego terminu usunięcia. Okres przechowywania powinien wykraczać poza najwcześniejszą prawdopodobną datę kompromisu, zachowywać wybrane tygodniowe lub miesięczne czyste punkty oraz przechowywać dowody incydentu oddzielnie aż do zakończenia odzyskiwania, dochodzenia, ubezpieczenia, spraw prawnych i zgodności.
Praktyczny zakres początkowy to 30 do 90 dni
Wiele projektów kopii zapasowych używa 30 do 90 dni codziennej niezmiennej historii do operacyjnego odzyskiwania po ransomware. Przegląd kopii niezmiennych zauważa, że 30 do 90 dni to powszechny zakres przechowywania dziennego dla ochrony przed ransomware. Traktuj to jako punkt wyjścia, a nie gwarancję, że najstarsza zachowana wersja jest czysta.
| Środowisko | Rozpoczynanie zakresu wersji dziennych | Kiedy przedłużyć okres przechowywania |
|---|---|---|
| Domowy NAS z szybkim wykrywaniem i kopią offline | 30–60 dni | Ważne pliki rodzinne, rzadkie przeglądy lub ograniczone testy przywracania |
| Mała firma lub współdzielony serwer plików | 60–90 dni | Wielu użytkowników, opóźnione zgłaszanie, zdalny dostęp lub dane regulowane |
| Archiwum o wysokiej wartości lub wolno zmieniające się | 90 dni plus tygodniowe/miesięczne punkty odniesienia | Długi czas przebywania atakującego, blokady prawne, prace sezonowe lub rzadki dostęp do plików |
Dolna granica jest rozsądna tylko wtedy, gdy infekcja zostanie szybko wykryta, starsze kopie są odizolowane, a czyste przywrócenie zostało już potwierdzone.
Rozpocznij odliczanie przed pojawieniem się notatki z żądaniem okupu
Widoczne zdarzenie szyfrowania może wystąpić dni lub tygodnie po początkowym dostępie. Strategia tworzenia kopii zapasowych na wypadek ransomware powinna uwzględniać czas przebywania między początkowym kompromisem a widocznym zdarzeniem ransomware. Jeśli najwcześniejsze podejrzane logowanie, skrypt, użycie poświadczeń lub zmiana pliku miały miejsce 45 dni przed szyfrowaniem, 30-dniowe okno wersji może nie zawierać żadnego czystego punktu.
Użyj najwcześniejszej prawdopodobnej daty kompromisu z logów, alertów punktów końcowych, rejestrów tożsamości i ustaleń dotyczących reagowania na incydenty. Następnie dodaj margines bezpieczeństwa na niekompletne dowody. Okres przechowywania powinien obejmować tę datę, a nie tylko datę, kiedy użytkownicy po raz pierwszy zobaczyli zaszyfrowane pliki.
Używaj warstwowego przechowywania zamiast jednego okna rotacyjnego
Płaskie okno przesuwne może usuwać każdy starszy czysty punkt według tego samego harmonogramu. Warstwowa retencja utrzymuje gęste ostatnie wersje, zachowując jednocześnie mniej punktów kontrolnych o długim horyzoncie.
| Poziom | Przykładowa rola | Wartość ransomware |
|---|---|---|
| Godzinowo lub częściej | Najnowsza praca i niski RPO | Dokładne cofanie po szybkim zaszyfrowaniu |
| Codziennie przez 30–90 dni | Odzyskiwanie operacyjne | Pokrywa typowe okna wykrywania i dochodzenia |
| Tygodniowo przez 3–6 miesięcy | Dłuższe wyszukiwanie czystych punktów | Przetrwa krótkie skompromitowane okno |
| Miesięcznie przez 12–13 miesięcy | Sezonowe i długoterminowe odzyskiwanie | Zapewnia starsze punkty odniesienia bez przechowywania każdej codziennej wersji |
Niedawna analiza retencji pokazuje, dlaczego wybrane tygodniowe i miesięczne punkty przywracania mogą wydłużyć odzyskiwanie poza skompromitowane krótkie okno. Dokładne poziomy powinny odpowiadać wartości danych, budżetowi na przechowywanie i zdolności wykrywania.
Zachowaj kopie z okresu incydentu poza normalną rotacją
Nie pozwól, aby normalne przycinanie usuwało wersje, logi, katalogi kopii zapasowych, notatki o ransomware, próbki dotkniętych plików i rekordy konfiguracji potrzebne do zrozumienia zdarzenia. Utwórz zatrzymanie incydentu lub wyeksportuj te artefakty do chronionego miejsca z udokumentowanym dostępem.
Dowody incydentów i retencja kopii zapasowych operacyjnych rozwiązują różne problemy. Historia kopii zapasowych zapewnia opcje odzyskiwania; zatrzymanie incydentu wspiera analizę zakresu, ubezpieczenie, przegląd prawny i wyciąganie wniosków. Koordynuj usuwanie z osobami odpowiedzialnymi za te obowiązki. Ten artykuł to wskazówki operacyjne, nie porady prawne.
Przechowuj dłużej pliki zmieniające się powoli i rzadko otwierane
Ransomware może modyfikować plik na długo zanim ktoś to zauważy, jeśli plik jest rzadko otwierany. Archiwa, dokumenty podatkowe, zasoby projektowe, główne pliki projektów, rodzinne zdjęcia i dokumenty historyczne często wymagają dłuższej historii wersji niż aktywne foldery robocze.
| Wzorzec danych | Stronniczość retencji | Powód |
|---|---|---|
| Często edytowane pliki robocze | Częstsze ostatnie wersje | Wiele uzasadnionych zmian i niski akceptowalny czas utraty danych |
| Rzadko dostępne archiwa | Dłuższa historia tygodniowa/miesięczna | Uszkodzenia lub szyfrowanie mogą pozostać niezauważone |
| Bazy danych i stan aplikacji | Punkty spójne z aplikacją oraz przetestowane eksporty | Wersja pliku może istnieć, ale nadal być nieużyteczna |
| Rekordy regulowane lub kontraktowe | Retencja określona w polityce | Odzyskiwanie operacyjne nie zastępuje wymogów prawnych |
Znajdź najnowszą czystą wersję przed usunięciem starszych
Najnowsza wersja przed zaszyfrowaniem nie jest automatycznie bezpieczna. Odzyskiwanie po cyberatakach wymaga zidentyfikowania punktu wolnego od wskaźników kompromitacji i możliwego do uruchomienia bez ponownego połączenia z atakującym. Proces odzyskiwania powinien zakładać, że najnowsza czysta kopia zapasowa jest nieznana, dopóki punkty przywracania nie zostaną przeskanowane i zweryfikowane.
Weryfikuj wybrane wersje w izolowanym miejscu. Sprawdź czytelność plików, sumy kontrolne tam, gdzie to istotne, spójność aplikacji, wskaźniki złośliwego oprogramowania, uprawnienia użytkowników oraz możliwość otwarcia reprezentatywnych starych plików. Przechowuj starsze wersje, dopóki co najmniej jeden czysty punkt nie przejdzie tych testów.
Testy przywracania ustalają rzeczywisty próg retencji
Polityka retencji jest użyteczna tylko wtedy, gdy wersje można przywrócić. Wytyczne dotyczące planowania odzyskiwania zalecają regularne testy przywracania, aby udowodnić, że odzyskanie plików jest faktycznie możliwe.
Przetestuj co najmniej trzy punkty: najnowszą wersję, jedną blisko podejrzanej granicy kompromitacji oraz jedną starszą, tygodniową lub miesięczną kotwicę. Jeśli testowana jest tylko najnowsza wersja, nie wiadomo, czy długoterminowe wersje potrzebne do odzyskania po ransomware są kompletne, możliwe do odszyfrowania i poprawnie zindeksowane.
Upewnij się, że starsze wersje przetrwają ścieżkę ataku
Długa retencja na zapisywalnym udziale nie zapewnia długoterminowej ochrony, jeśli to samo skompromitowane konto może ją usunąć. Starsze wersje powinny być oddzielone przez uprawnienia, konto magazynu, domenę administracyjną, ścieżkę sieciową lub rotację offline. Niezmienność zapobiega wczesnemu usunięciu w określonym okresie, podczas gdy kopie offline eliminują ścieżkę ataku na żywo.
Przewodnik ZimaSpace dotyczący ochrony płaszczyzn kontrolnych kopii zapasowych i niezmiennych kopii odzyskiwania wyjaśnia, dlaczego ustawienia retencji, repozytoria, poświadczenia i konsole kopii zapasowych muszą być chronione razem.
Sprawdź, czy pamięć masowa może utrzymać plan retencji
Osządź pojemność na podstawie dziennej stopy zmian, a nie tylko rozmiaru aktywnych plików. Prosty model planowania to:
Wymagana pojemność wersji ≈ kopia bazowa + zachowane codzienne zmiany + kotwice tygodniowe/miesięczne + tymczasowa przestrzeń na przywracanie i weryfikację.
Mierz rzeczywisty wzrost repozytorium przez kilka tygodni. Uwzględnij kompresję, deduplikację, zmiany w bazie danych, retencję usuniętych plików, okresy blokady niezmienności oraz przestrzeń roboczą potrzebną do scalania lub testów przywracania. Jeśli pojemność jest zbyt mała, zmniejsz częstotliwość wersjonowania dla folderów o niskiej wartości, zanim skrócisz cały okres czystych punktów.
Skracaj okres retencji tylko po spełnieniu określonych warunków
Możesz rozważyć skrócenie gęstej historii dziennej po spełnieniu wszystkich poniższych warunków:
- Najwcześniejsza prawdopodobna data kompromitacji została ustalona z rozsądną pewnością.
- Co najmniej jeden czysty punkt przywracania został zweryfikowany w izolacji.
- Dowody incydentu zostały zabezpieczone poza normalnym cyklem kopii zapasowych.
- Krytyczne systemy i pliki zostały przywrócone i zweryfikowane przez ich właścicieli.
- Zainteresowane strony ds. bezpieczeństwa, prawne, ubezpieczeniowe i zgodności zatwierdziły normalne usunięcie.
- Cotygodniowe i comiesięczne punkty odniesienia nadal obejmują opóźnione wykrycie i sezonowe dane.
Jeśli jakikolwiek warunek nie jest spełniony, zachowaj starsze punkty. Presja na przestrzeń dyskową nie jest bezpiecznym powodem do usunięcia jedynych wersji, które mogą pochodzić sprzed ataku.
Działaj szybko, gdy wersje są przechowywane przez usługę synchronizacji w chmurze
Okresy przechowywania historii plików i kosza w chmurze mogą być krótsze niż twoja polityka kopii zapasowych, a zmiany spowodowane ransomware mogą synchronizować się z chmurą. Instrukcje odzyskiwania ostrzegają, że starsze wersje plików i usunięte elementy mogą zniknąć po wygaśnięciu limitu retencji usługi.
Z czystego urządzenia wstrzymaj synchronizację tam, gdzie to możliwe, zachowaj konto, wyeksportuj krytyczne wersje i udokumentuj najwcześniejszy dostępny czysty punkt. Nie zakładaj, że dostawca chmury przechowuje nieograniczoną historię.
Najczęściej zadawane pytania
Kiedy można usunąć wersje, które mogą zawierać zaszyfrowane pliki?
Usuwaj je dopiero po zrozumieniu zakresu incydentu, przywróceniu i przetestowaniu czystych wersji, zabezpieczeniu dowodów oraz po wyjaśnieniu wszelkich kwestii prawnych lub ubezpieczeniowych. Izoluj podejrzane wersje zamiast mieszać je z produkcją.
Czy więcej wersji zawsze oznacza większe bezpieczeństwo?
Nie. Więcej wersji pomaga tylko wtedy, gdy są kompletne, chronione przed usunięciem, indeksowane, możliwe do odszyfrowania i regularnie testowane. Setki wersji kontrolowanych przez to samo skompromitowane konto mogą zawieść jednocześnie.
Czy migawki i niezależne kopie zapasowe powinny mieć ten sam okres retencji?
Zazwyczaj nie. Lokalne migawki są przydatne do gęstych, krótkoterminowych przywróceń, podczas gdy niezależne lub niezmienne kopie zapasowe powinny obejmować dłuższe okresy ochrony przed ransomware i katastrofami. Używaj różnych poziomów retencji, aby awaria jednego nośnika lub kompromitacja konta nie usunęła wszystkich punktów przywracania.
Wsparcie i wskazówki
Więcej do przeczytania

Czy Plex może współdzielić kartę graficzną z innym kontenerem Dockera?
Plex i inny kontener często mogą korzystać z tego samego układu GPU, ale należy przetestować obsługę sterowników, mapowanie urządzeń, obciążenie silnika wideo, pamięć oraz...

Jak ustalić, czy błąd Plex pochodzi od klienta, czy od serwera
Odtwórz ten sam przypadek na innym kliencie, porównaj ścieżkę sesji, a następnie zbierz dowody z serwera dopiero wtedy, gdy zakres analizy wskaże, gdzie faktycznie...

Jak skonfigurować pamięć podręczną Plex i tymczasową pamięć na transkodowane pliki
Chroń trwały stan Plex, umieszczając tymczasowe pliki transkodowania na odpowiedniej pamięci lokalnej, a następnie zweryfikuj czyszczenie, ilość wolnego miejsca i zachowanie podczas ponownego uruchamiania.
