Перейти к содержимому
Киберриски7 мин чтения

Бэкап 3-2-1-1-0: почему классическое правило больше не спасёт от шифровальщика

Правило 3-2-1 устарело. Шифровальщики находят и шифруют бэкапы в сети. Разбираем стратегию 3-2-1-1-0 с иммутабельными копиями: Veeam, Кибер Бэкап, S3 Object Lock.

  • Для бизнеса: Риски штрафов и инцидентов
  • Для кого: ИТ-руководитель

Ситуация: «У нас есть резервная копия» — но восстановить её нельзя

Четверг, 07:15. Шифровальщик попал через фишинговое письмо с «актом сверки». Зашифровал файловый сервер, 1С-базы, почту. ИТ-отдел: «Спокойно, у нас есть бэкап на NAS!»

NAS находился в той же VLAN, что и серверы. Общая папка, SMB-доступ. Шифровальщик нашёл её за 8 минут. Зашифрованы 3 года данных — и продуктивная база, и все бэкапы.

Второй бэкап — на USB-диске, который «должны были менять раз в неделю». Последняя копия — 4 месяца назад.

Цена:

  • Выкуп: требовали 12 млн ₽ (не платили)
  • Простой: 14 дней — пока восстанавливали данные из разрозненных источников
  • Потери: невосстановимые данные за 4 месяца, клиентские договоры, бухгалтерская отчётность

Почему классической схемы 3-2-1 уже недостаточно

Классическое правило 3-2-1:

  • 3 копии данных
  • 2 разных типа носителей
  • 1 копия вне офиса (offsite)

Это правило придумали в эпоху, когда главной угрозой был пожар или отказ диска. Шифровальщики изменили правила:

  • Ransomware целенаправленно ищет бэкапы — NAS, сетевые шары, подключённые USB-диски, SMB-ресурсы
  • Перед шифрованием — удаляют теневые копии (vssadmin delete shadows)
  • Новые варианты шифруют ESXi-хосты через уязвимости в VMware
  • Некоторые выжидают 2-4 недели, чтобы зашифрованные данные попали в ротацию бэкапов

Расширение: 3-2-1-1-0

  • +1 — минимум одна иммутабельная (неизменяемая) копия. Её невозможно удалить или модифицировать — даже с правами администратора, даже при полной компрометации сети
  • +0 — ноль ошибок при автоматической проверке + регулярное тестовое восстановление
Критерий Классический бэкап (3-2-1) Иммутабельный бэкап (3-2-1-1-0)
Защита от отказа оборудования Да Да
Защита от пожара/стихии Да (offsite) Да (offsite)
Защита от шифровальщика Нет — бэкап в сети шифруется тоже Да — иммутабельную копию невозможно зашифровать
Защита от злонамеренного админа Нет — админ может удалить Да — Object Lock не даёт удалить даже root
Гарантия восстановления «Вроде бэкапится» Автоматическая проверка целостности + тестовое восстановление

Архитектура решения

Вариант 1: Veeam + Linux Hardened Repository

  • Veeam Backup & Replication записывает бэкапы на Linux-сервер с hardened repository
  • Linux-сервер без SSH-доступа после настройки, без GUI, минимальная ОС
  • Иммутабельность обеспечивается на уровне файловой системы (XFS + immutable flag)
  • Стоимость зависит от лицензии, объёма данных и выбранного хранилища

Вариант 2: Кибер Бэкап (в реестре российского ПО)

  • Альтернатива Veeam для компаний с требованиями импортозамещения
  • Поддержка иммутабельных хранилищ
  • Сертификат ФСТЭК
  • Стоимость зависит от лицензии, требований к сертификации и объёма защищаемых данных

Вариант 3: S3 Object Lock (MinIO / Yandex Object Storage)

  • Бэкапы выгружаются в S3-совместимое хранилище с включённым Object Lock
  • WORM (Write Once Read Many) — записанный объект невозможно удалить или перезаписать в течение заданного срока (30/60/90 дней)
  • Даже root-доступ к S3 не позволяет удалить заблокированный объект
  • Стоимость зависит от объёма, срока хранения и выбранного провайдера

Расчёт для 50 рабочих мест

Компонент Что влияет на стоимость
Veeam или Кибер Бэкап Тип лицензии, число защищаемых машин, требования к сертификации
Linux Hardened Repository Объём дисков, отказоустойчивость, место размещения
S3 Object Lock Объём, срок хранения, трафик и провайдер
Настройка и внедрение Количество систем, сложность расписаний, тест восстановления
Итого Цену назовём после проверки объёма данных и требований к допустимому периоду потери данных и сроку восстановления

Сравните с ценой простоя, потерей операционных данных и стоимостью восстановления после инцидента.

Что проверить прямо сейчас

  1. Когда последний раз тестировали восстановление из бэкапа? «Бэкап делается» ≠ «бэкап восстанавливается». В 30% случаев при тестовом восстановлении обнаруживаются проблемы: битые файлы, неполные базы, устаревшие конфиги.

  2. Хранится ли хотя бы одна копия вне вашей сети? Если все бэкапы — на NAS в серверной, то шифровальщик зашифрует всё одним ударом. Offsite + иммутабельность — минимум.

  3. Сколько времени займёт полное восстановление? Не «бэкап есть», а «за сколько часов мы поднимем 1С, почту, файлы?». Если ответа нет — у вас нет DR-плана, а есть иллюзия безопасности.


Бэкап, который можно зашифровать — не бэкап, а запись в журнале. Иммутабельные копии — единственная гарантия восстановления при атаке. Свяжитесь с нами — спроектируем и внедрим систему резервного копирования, которая переживёт любой шифровальщик.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #резервное копирование · #бэкап · #ransomware · #иммутабельность

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам