19 de agosto de 2021

Opções de recuperação BCDR para ransomware

Por John Maxwell
Segurança cibernéticaRansomware

Quando se trata de se recuperar de um ataque de ransomware, o backup é realmente a última linha de defesa. Felizmente, quando implementada, uma solução de Continuidade de Negócios e Recuperação de Desastres (BCDR) pode permitir que uma organização se recupere.

Supondo que um ataque de ransomware não possa ser contido a tempo, os backups podem ser utilizados para uma recuperação parcial ou total, dependendo da gravidade dos ataques. Neste segundo post da nossa série, analisamos os diversos métodos de recuperação em casos de ransomware e destacamos a funcionalidade BCDR.

Objetivos de Ponto de Recuperação (RPO) e Objetivo de Tempo de Recuperação (RTO)

Depois que o servidor ou a máquina virtual afetada for isolada e a tarefa do ransomware encerrada, o sistema deve ser recuperado até o ponto de recuperação mais recente, ou seja, o backup mais recente não afetado. A maioria das organizações possui Objetivos de Ponto de Recuperação (RPO), que determinam o nível de granularidade de seus backups. Por exemplo, algumas organizações aceitam um RPO de 24 horas, o que significa que fazem backup uma vez por dia; outras têm requisitos mais rigorosos, o que pode exigir vários backups por dia. Quanto maior for o RPO, mais significativo será o impacto sobre os usuários finais, que podem perder dados.

No caso do Datto BCDR, a granularidade do backup pode ser tão baixa quanto incrementos de cinco minutos, enquanto a programação padrão do backup é a cada hora.

O objetivo de tempo de recuperação ou RTO é o tempo que uma organização considera aceitável para realizar a recuperação de dados. Algumas organizações consideram aceitável 24 horas, enquanto outras exigem que os sistemas sejam disponibilizados em horas ou até mesmo em minutos. Assim como a granularidade do backup afeta o RPO, a técnica de recuperação determinará o RTO. Por exemplo, uma virtualização instantânea local ou em nuvem pode recuperar um sistema inteiro em minutos, mas pode complicar o "failback" para o servidor original em comparação com uma recuperação em nível de arquivo dos dados infectados.

O backup pode ser recuperado?

Não haverá recuperação se os próprios backups tiverem sido corrompidos. Há várias práticas recomendadas que podem garantir que o backup em si seja seguro para recuperação.

  • O próprio backup está livre de ransomware?
    • Alguns arquivos de backup são suscetíveis a ransomware, negando assim a capacidade de recuperar o sistema infectado. As soluções Datto BCDR utilizam ZFS para criar backups que não podem ser infectados por ransomware.
    • Em segundo lugar, é importante garantir que nenhum ransomware esteja escondido nos dados do backup, e é por isso que uma verificação de ransomware do próprio backup é essencial. No caso do Datto BCDR, é realizada uma varredura de ransomware pós-backup.
  • O backup é recuperável?
    • É essencial garantir que o sistema recuperado inicialize e que todos os aplicativos associados estejam acessíveis. Se for realizada uma recuperação e, por qualquer motivo, o sistema não inicializar, o processo deverá ser repetido.

É importante utilizar ferramentas que verifiquem a integridade do backup. Por exemplo, o Datto BCDR oferece dois níveis de verificação para garantir que o backup possa ser recuperado. Um deles é um processo patenteado de verificação de captura de tela que executa uma inicialização do sistema Windows e o outro é uma verificação avançada que utiliza scripts para fazer login em aplicativos críticos para os negócios.

Sugestões para as próximas leituras