Jak długo powinieneś przechowywać wersje plików po ataku ransomware?

Eva Wong jest Technicznym pisarzem i stałym majsterkowiczem w ZimaSpace. Całe życie geek z pasją do homelabów i oprogramowania open-source, specjalizuje się w tłumaczeniu skomplikowanych koncepcji technicznych na przystępne, praktyczne przewodniki. Eva wierzy, że samodzielne hostowanie powinno być zabawą, a nie czymś onieśmielającym. Poprzez swoje samouczki umożliwia społeczności rozwiewanie tajemnic konfiguracji sprzętu, od budowy pierwszego NAS po opanowanie kontenerów Docker.

Przechowuj codzienne wersje plików przez co najmniej 30 do 90 dni jako praktyczny zakres początkowy po ataku ransomware, ale nie traktuj tego jako uniwersalnego terminu usunięcia. Okres przechowywania powinien wykraczać poza najwcześniejszą prawdopodobną datę kompromisu, zachowywać wybrane tygodniowe lub miesięczne czyste punkty oraz przechowywać dowody incydentu oddzielnie aż do zakończenia odzyskiwania, dochodzenia, ubezpieczenia, spraw prawnych i zgodności.

Praktyczny zakres początkowy to 30 do 90 dni

Wiele projektów kopii zapasowych używa 30 do 90 dni codziennej niezmiennej historii do operacyjnego odzyskiwania po ransomware. Przegląd kopii niezmiennych zauważa, że 30 do 90 dni to powszechny zakres przechowywania dziennego dla ochrony przed ransomware. Traktuj to jako punkt wyjścia, a nie gwarancję, że najstarsza zachowana wersja jest czysta.

Środowisko Rozpoczynanie zakresu wersji dziennych Kiedy przedłużyć okres przechowywania
Domowy NAS z szybkim wykrywaniem i kopią offline 30–60 dni Ważne pliki rodzinne, rzadkie przeglądy lub ograniczone testy przywracania
Mała firma lub współdzielony serwer plików 60–90 dni Wielu użytkowników, opóźnione zgłaszanie, zdalny dostęp lub dane regulowane
Archiwum o wysokiej wartości lub wolno zmieniające się 90 dni plus tygodniowe/miesięczne punkty odniesienia Długi czas przebywania atakującego, blokady prawne, prace sezonowe lub rzadki dostęp do plików

Dolna granica jest rozsądna tylko wtedy, gdy infekcja zostanie szybko wykryta, starsze kopie są odizolowane, a czyste przywrócenie zostało już potwierdzone.

Rozpocznij odliczanie przed pojawieniem się notatki z żądaniem okupu

Widoczne zdarzenie szyfrowania może wystąpić dni lub tygodnie po początkowym dostępie. Strategia tworzenia kopii zapasowych na wypadek ransomware powinna uwzględniać czas przebywania między początkowym kompromisem a widocznym zdarzeniem ransomware. Jeśli najwcześniejsze podejrzane logowanie, skrypt, użycie poświadczeń lub zmiana pliku miały miejsce 45 dni przed szyfrowaniem, 30-dniowe okno wersji może nie zawierać żadnego czystego punktu.

Użyj najwcześniejszej prawdopodobnej daty kompromisu z logów, alertów punktów końcowych, rejestrów tożsamości i ustaleń dotyczących reagowania na incydenty. Następnie dodaj margines bezpieczeństwa na niekompletne dowody. Okres przechowywania powinien obejmować tę datę, a nie tylko datę, kiedy użytkownicy po raz pierwszy zobaczyli zaszyfrowane pliki.

Używaj warstwowego przechowywania zamiast jednego okna rotacyjnego

Płaskie okno przesuwne może usuwać każdy starszy czysty punkt według tego samego harmonogramu. Warstwowa retencja utrzymuje gęste ostatnie wersje, zachowując jednocześnie mniej punktów kontrolnych o długim horyzoncie.

Poziom Przykładowa rola Wartość ransomware
Godzinowo lub częściej Najnowsza praca i niski RPO Dokładne cofanie po szybkim zaszyfrowaniu
Codziennie przez 30–90 dni Odzyskiwanie operacyjne Pokrywa typowe okna wykrywania i dochodzenia
Tygodniowo przez 3–6 miesięcy Dłuższe wyszukiwanie czystych punktów Przetrwa krótkie skompromitowane okno
Miesięcznie przez 12–13 miesięcy Sezonowe i długoterminowe odzyskiwanie Zapewnia starsze punkty odniesienia bez przechowywania każdej codziennej wersji

Niedawna analiza retencji pokazuje, dlaczego wybrane tygodniowe i miesięczne punkty przywracania mogą wydłużyć odzyskiwanie poza skompromitowane krótkie okno. Dokładne poziomy powinny odpowiadać wartości danych, budżetowi na przechowywanie i zdolności wykrywania.

Zachowaj kopie z okresu incydentu poza normalną rotacją

Nie pozwól, aby normalne przycinanie usuwało wersje, logi, katalogi kopii zapasowych, notatki o ransomware, próbki dotkniętych plików i rekordy konfiguracji potrzebne do zrozumienia zdarzenia. Utwórz zatrzymanie incydentu lub wyeksportuj te artefakty do chronionego miejsca z udokumentowanym dostępem.

Dowody incydentów i retencja kopii zapasowych operacyjnych rozwiązują różne problemy. Historia kopii zapasowych zapewnia opcje odzyskiwania; zatrzymanie incydentu wspiera analizę zakresu, ubezpieczenie, przegląd prawny i wyciąganie wniosków. Koordynuj usuwanie z osobami odpowiedzialnymi za te obowiązki. Ten artykuł to wskazówki operacyjne, nie porady prawne.

Przechowuj dłużej pliki zmieniające się powoli i rzadko otwierane

Ransomware może modyfikować plik na długo zanim ktoś to zauważy, jeśli plik jest rzadko otwierany. Archiwa, dokumenty podatkowe, zasoby projektowe, główne pliki projektów, rodzinne zdjęcia i dokumenty historyczne często wymagają dłuższej historii wersji niż aktywne foldery robocze.

Wzorzec danych Stronniczość retencji Powód
Często edytowane pliki robocze Częstsze ostatnie wersje Wiele uzasadnionych zmian i niski akceptowalny czas utraty danych
Rzadko dostępne archiwa Dłuższa historia tygodniowa/miesięczna Uszkodzenia lub szyfrowanie mogą pozostać niezauważone
Bazy danych i stan aplikacji Punkty spójne z aplikacją oraz przetestowane eksporty Wersja pliku może istnieć, ale nadal być nieużyteczna
Rekordy regulowane lub kontraktowe Retencja określona w polityce Odzyskiwanie operacyjne nie zastępuje wymogów prawnych

Znajdź najnowszą czystą wersję przed usunięciem starszych

Najnowsza wersja przed zaszyfrowaniem nie jest automatycznie bezpieczna. Odzyskiwanie po cyberatakach wymaga zidentyfikowania punktu wolnego od wskaźników kompromitacji i możliwego do uruchomienia bez ponownego połączenia z atakującym. Proces odzyskiwania powinien zakładać, że najnowsza czysta kopia zapasowa jest nieznana, dopóki punkty przywracania nie zostaną przeskanowane i zweryfikowane.

Weryfikuj wybrane wersje w izolowanym miejscu. Sprawdź czytelność plików, sumy kontrolne tam, gdzie to istotne, spójność aplikacji, wskaźniki złośliwego oprogramowania, uprawnienia użytkowników oraz możliwość otwarcia reprezentatywnych starych plików. Przechowuj starsze wersje, dopóki co najmniej jeden czysty punkt nie przejdzie tych testów.

Testy przywracania ustalają rzeczywisty próg retencji

Polityka retencji jest użyteczna tylko wtedy, gdy wersje można przywrócić. Wytyczne dotyczące planowania odzyskiwania zalecają regularne testy przywracania, aby udowodnić, że odzyskanie plików jest faktycznie możliwe.

Przetestuj co najmniej trzy punkty: najnowszą wersję, jedną blisko podejrzanej granicy kompromitacji oraz jedną starszą, tygodniową lub miesięczną kotwicę. Jeśli testowana jest tylko najnowsza wersja, nie wiadomo, czy długoterminowe wersje potrzebne do odzyskania po ransomware są kompletne, możliwe do odszyfrowania i poprawnie zindeksowane.

Upewnij się, że starsze wersje przetrwają ścieżkę ataku

Długa retencja na zapisywalnym udziale nie zapewnia długoterminowej ochrony, jeśli to samo skompromitowane konto może ją usunąć. Starsze wersje powinny być oddzielone przez uprawnienia, konto magazynu, domenę administracyjną, ścieżkę sieciową lub rotację offline. Niezmienność zapobiega wczesnemu usunięciu w określonym okresie, podczas gdy kopie offline eliminują ścieżkę ataku na żywo.

Przewodnik ZimaSpace dotyczący ochrony płaszczyzn kontrolnych kopii zapasowych i niezmiennych kopii odzyskiwania wyjaśnia, dlaczego ustawienia retencji, repozytoria, poświadczenia i konsole kopii zapasowych muszą być chronione razem.

Sprawdź, czy pamięć masowa może utrzymać plan retencji

Osządź pojemność na podstawie dziennej stopy zmian, a nie tylko rozmiaru aktywnych plików. Prosty model planowania to:

Wymagana pojemność wersji ≈ kopia bazowa + zachowane codzienne zmiany + kotwice tygodniowe/miesięczne + tymczasowa przestrzeń na przywracanie i weryfikację.

Mierz rzeczywisty wzrost repozytorium przez kilka tygodni. Uwzględnij kompresję, deduplikację, zmiany w bazie danych, retencję usuniętych plików, okresy blokady niezmienności oraz przestrzeń roboczą potrzebną do scalania lub testów przywracania. Jeśli pojemność jest zbyt mała, zmniejsz częstotliwość wersjonowania dla folderów o niskiej wartości, zanim skrócisz cały okres czystych punktów.

Skracaj okres retencji tylko po spełnieniu określonych warunków

Możesz rozważyć skrócenie gęstej historii dziennej po spełnieniu wszystkich poniższych warunków:

  • Najwcześniejsza prawdopodobna data kompromitacji została ustalona z rozsądną pewnością.
  • Co najmniej jeden czysty punkt przywracania został zweryfikowany w izolacji.
  • Dowody incydentu zostały zabezpieczone poza normalnym cyklem kopii zapasowych.
  • Krytyczne systemy i pliki zostały przywrócone i zweryfikowane przez ich właścicieli.
  • Zainteresowane strony ds. bezpieczeństwa, prawne, ubezpieczeniowe i zgodności zatwierdziły normalne usunięcie.
  • Cotygodniowe i comiesięczne punkty odniesienia nadal obejmują opóźnione wykrycie i sezonowe dane.

Jeśli jakikolwiek warunek nie jest spełniony, zachowaj starsze punkty. Presja na przestrzeń dyskową nie jest bezpiecznym powodem do usunięcia jedynych wersji, które mogą pochodzić sprzed ataku.

Działaj szybko, gdy wersje są przechowywane przez usługę synchronizacji w chmurze

Okresy przechowywania historii plików i kosza w chmurze mogą być krótsze niż twoja polityka kopii zapasowych, a zmiany spowodowane ransomware mogą synchronizować się z chmurą. Instrukcje odzyskiwania ostrzegają, że starsze wersje plików i usunięte elementy mogą zniknąć po wygaśnięciu limitu retencji usługi.

Z czystego urządzenia wstrzymaj synchronizację tam, gdzie to możliwe, zachowaj konto, wyeksportuj krytyczne wersje i udokumentuj najwcześniejszy dostępny czysty punkt. Nie zakładaj, że dostawca chmury przechowuje nieograniczoną historię.

Najczęściej zadawane pytania

Kiedy można usunąć wersje, które mogą zawierać zaszyfrowane pliki?

Usuwaj je dopiero po zrozumieniu zakresu incydentu, przywróceniu i przetestowaniu czystych wersji, zabezpieczeniu dowodów oraz po wyjaśnieniu wszelkich kwestii prawnych lub ubezpieczeniowych. Izoluj podejrzane wersje zamiast mieszać je z produkcją.

Czy więcej wersji zawsze oznacza większe bezpieczeństwo?

Nie. Więcej wersji pomaga tylko wtedy, gdy są kompletne, chronione przed usunięciem, indeksowane, możliwe do odszyfrowania i regularnie testowane. Setki wersji kontrolowanych przez to samo skompromitowane konto mogą zawieść jednocześnie.

Czy migawki i niezależne kopie zapasowe powinny mieć ten sam okres retencji?

Zazwyczaj nie. Lokalne migawki są przydatne do gęstych, krótkoterminowych przywróceń, podczas gdy niezależne lub niezmienne kopie zapasowe powinny obejmować dłuższe okresy ochrony przed ransomware i katastrofami. Używaj różnych poziomów retencji, aby awaria jednego nośnika lub kompromitacja konta nie usunęła wszystkich punktów przywracania.

Wsparcie i wskazówki

Więcej do przeczytania

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.