אתר זה עושה שימוש בעוגיות על מנת להבטיח לך את חוויית הגלישה הטובה ביותר.
איך תגנו על הגיבוי המקומי שלכם בפני תוכנות כופר?

איך תגנו על הגיבוי המקומי שלכם בפני תוכנות כופר?

גיבוי הוא קו ההגנה האחרון שלכם במקרה של מתקפת כופר. אבל לא פעם ולא פעמיים נתקלתי במקרים שגם המידע בגיבוי המקומי הוצפן. מה אפשר לעשות כדי לוודא שהגיבוי שלכם יישאר מוגן?

29.10.2015, 12:29 | אמיר כרמי, מנהל טכנולוגיות ESET ישראל
כתבתי כבר מספר פעמים בעבר על דרכים להתגוננות בפני תוכנות כופר, ותמיד ציינתי שהגורם החשוב ביותר בהתגוננות ומניעה של נזק למידע הוא גיבוי יעיל וזמין. לצערי, נתקלתי בשנתיים האחרונות במספר חברות שבהן היה גיבוי מקומי, שגם הוא הוצפן ע"י תוכנות הכופר.

לכן חשבתי על פתרון שיכול להתאים לחברות שמגבות מקומית באמצעות התקן חיצוני כך שגם אם תחנה אחת או יותר נפגעות ע"י תוכנת כופר, הגיבוי לא יהיה זמין עבורן, והן לא יוכלו להצפין גם אותו.

למה גיבוי על התקן חיצוני רלוונטי לתוכנות כופר?

הדבר קשור לדרך שבה תוכנות כופר עובדות. קיימים עשרות סוגים של תוכנות כופר, שהופכות לאמצעי הפופולרי ביותר של התקפה על חברות קטנות ובינוניות בשנתיים האחרונות.

תוכנות הכופר משתמשות בקידודים שונים, מפתחי הצפנה שונים, ועיצובים שונים, וכל "משפחה" של תוכנות כופר מכילה עשרות ומאות ווריאנטים שונים, אולם קיימים מספר דפוסי פעולה שמשותפים לכולן, ומדובר בעיקר בתהליך שבו נבחרים הקבצים שיוצפנו.

מרגע שתוכנת כופר הופכת לפעילה בתחנה או בשרת, היא תבצע תמיד את הפעולות הבאות:

• סריקה מקומית בתיקיות המסמכים לאיתור קבצי אופיס ומדיה

• סריקה בכוננים מקומיים

• סריקה בכוננים משותפים

• סריקה בתיקיות משותפות

לאחר סיום הליך הסריקה ומיפוי הקבצים, תצפין תוכנת הכופר את הקבצים בכל המיקומים הנ"ל (מלבד מיקומים בהם יש למשתמש הרשאות קריאה בלבד) במגוון סוגי הצפנה ובדרכים רבות של הצגת הודעת הכופר.

לכן, אם בשלב שבו הודבקה המכונה ומתבצעת הסריקה, היא לא תמצא את ההתקן החיצוני שעליו מתבצע הגיבוי המקומי, תוכנת הכופר לא תצפין את הקבצים שנמצאים עליו.

הכלי הותיק והנאמן – Mountvol

אני מאמין שקיימים כלים נוספים ודרכים חכמות יותר לביצוע הפעולה, אבל Mountvol הוא כלי ותיק ואהוב עלי, שקיים כבר מאז Windows 2000 (נמצא בתיקיה system32 מאז XP Windows), ומאפשר לבצע mount או dismount להתקן חיצוני באמצעות סקריפט (אפשר גם לבצע את הפעולה על כונן מקומי, למי שמגבה פיזית על גבי המכונה).

ביצוע של mount בסקריפט אוטומטי לפני גיבוי, ו- dismount לאחר הגיבוי, יאפשר לנו להגן בצורה טובה יותר על הגיבוי המקומי בפני תוכנות כופר.

כמובן שלשיטה הנ"ל יש גם תאריך תפוגה, שיחול כאשר ההאקרים שיוצרים את תוכנות הכופר יכללו סריקה של התקנים שמחוברים למחשב במצב dismounted.

אז איך נבצע את הפעולה אוטומטית לפני ואחרי הגיבוי?

ראשית כל, על מנת שהתהליך יהיה מאובטח, חשוב להגדיר משתמש שיש לו הרשאות קריאה בלבד מהכוננים והתיקיות המקומיים, והרשאות כתיבה בלבד על הדיסק או ה NAS שעליו מתבצע הגיבוי.

לאחר מכן יהיה ניתן להגדיר את הפעולה המתוזמנת להרצת הסקריפט (scheduled task) שתרוץ תחת אותו המשתמש.

סקריפט לדוגמא, שניתן יהיה לתזמן לשעות הלילה, או לאחר שעות העבודה (בטוח שניתן לשפר אותו):

ESET ESET ESET

ESET ESET ESET

איך זה יראה וויזואלית כשמבצעים mount

ESET ESET ESET

ממש כמו שנראית ההודעה כשמחברים את ההתקן פיזית למכונה.

קישור למקורות

https://technet.microsoft.com/en-us/library/bb490934.aspx

 

תגיות