Ситуация: «У нас есть резервная копия» — но восстановить её нельзя
Четверг, 07:15. Шифровальщик попал через фишинговое письмо с «актом сверки». Зашифровал файловый сервер, 1С-базы, почту. ИТ-отдел: «Спокойно, у нас есть бэкап на NAS!»
NAS находился в той же VLAN, что и серверы. Общая папка, SMB-доступ. Шифровальщик нашёл её за 8 минут. Зашифрованы 3 года данных — и продуктивная база, и все бэкапы.
Второй бэкап — на USB-диске, который «должны были менять раз в неделю». Последняя копия — 4 месяца назад.
Цена:
- Выкуп: требовали 12 млн ₽ (не платили)
- Простой: 14 дней — пока восстанавливали данные из разрозненных источников
- Потери: невосстановимые данные за 4 месяца, клиентские договоры, бухгалтерская отчётность
Почему классической схемы 3-2-1 уже недостаточно
Классическое правило 3-2-1:
- 3 копии данных
- 2 разных типа носителей
- 1 копия вне офиса (offsite)
Это правило придумали в эпоху, когда главной угрозой был пожар или отказ диска. Шифровальщики изменили правила:
- Ransomware целенаправленно ищет бэкапы — NAS, сетевые шары, подключённые USB-диски, SMB-ресурсы
- Перед шифрованием — удаляют теневые копии (vssadmin delete shadows)
- Новые варианты шифруют ESXi-хосты через уязвимости в VMware
- Некоторые выжидают 2-4 недели, чтобы зашифрованные данные попали в ротацию бэкапов
Расширение: 3-2-1-1-0
- +1 — минимум одна иммутабельная (неизменяемая) копия. Её невозможно удалить или модифицировать — даже с правами администратора, даже при полной компрометации сети
- +0 — ноль ошибок при автоматической проверке + регулярное тестовое восстановление
| Критерий | Классический бэкап (3-2-1) | Иммутабельный бэкап (3-2-1-1-0) |
|---|---|---|
| Защита от отказа оборудования | Да | Да |
| Защита от пожара/стихии | Да (offsite) | Да (offsite) |
| Защита от шифровальщика | Нет — бэкап в сети шифруется тоже | Да — иммутабельную копию невозможно зашифровать |
| Защита от злонамеренного админа | Нет — админ может удалить | Да — Object Lock не даёт удалить даже root |
| Гарантия восстановления | «Вроде бэкапится» | Автоматическая проверка целостности + тестовое восстановление |
Архитектура решения
Вариант 1: Veeam + Linux Hardened Repository
- Veeam Backup & Replication записывает бэкапы на Linux-сервер с hardened repository
- Linux-сервер без SSH-доступа после настройки, без GUI, минимальная ОС
- Иммутабельность обеспечивается на уровне файловой системы (XFS + immutable flag)
- Стоимость зависит от лицензии, объёма данных и выбранного хранилища
Вариант 2: Кибер Бэкап (в реестре российского ПО)
- Альтернатива Veeam для компаний с требованиями импортозамещения
- Поддержка иммутабельных хранилищ
- Сертификат ФСТЭК
- Стоимость зависит от лицензии, требований к сертификации и объёма защищаемых данных
Вариант 3: S3 Object Lock (MinIO / Yandex Object Storage)
- Бэкапы выгружаются в S3-совместимое хранилище с включённым Object Lock
- WORM (Write Once Read Many) — записанный объект невозможно удалить или перезаписать в течение заданного срока (30/60/90 дней)
- Даже root-доступ к S3 не позволяет удалить заблокированный объект
- Стоимость зависит от объёма, срока хранения и выбранного провайдера
Расчёт для 50 рабочих мест
| Компонент | Что влияет на стоимость |
|---|---|
| Veeam или Кибер Бэкап | Тип лицензии, число защищаемых машин, требования к сертификации |
| Linux Hardened Repository | Объём дисков, отказоустойчивость, место размещения |
| S3 Object Lock | Объём, срок хранения, трафик и провайдер |
| Настройка и внедрение | Количество систем, сложность расписаний, тест восстановления |
| Итого | Цену назовём после проверки объёма данных и требований к допустимому периоду потери данных и сроку восстановления |
Сравните с ценой простоя, потерей операционных данных и стоимостью восстановления после инцидента.
Что проверить прямо сейчас
-
Когда последний раз тестировали восстановление из бэкапа? «Бэкап делается» ≠ «бэкап восстанавливается». В 30% случаев при тестовом восстановлении обнаруживаются проблемы: битые файлы, неполные базы, устаревшие конфиги.
-
Хранится ли хотя бы одна копия вне вашей сети? Если все бэкапы — на NAS в серверной, то шифровальщик зашифрует всё одним ударом. Offsite + иммутабельность — минимум.
-
Сколько времени займёт полное восстановление? Не «бэкап есть», а «за сколько часов мы поднимем 1С, почту, файлы?». Если ответа нет — у вас нет DR-плана, а есть иллюзия безопасности.
Бэкап, который можно зашифровать — не бэкап, а запись в журнале. Иммутабельные копии — единственная гарантия восстановления при атаке. Свяжитесь с нами — спроектируем и внедрим систему резервного копирования, которая переживёт любой шифровальщик.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Резервное копирование
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.