Защита NAS от шифровальщиков: почему массив не спасает и что спасает
Вымогатель добирается до сетевого хранилища через обычную папку на заражённом компьютере и шифрует всё, до чего дотянулись права. Разбираем механику и меры, которые действительно работают.
Сценарий, который повторяется из года в год и почти не меняется. Человек открывает вложение из письма или запускает скачанную программу. Через несколько минут файлы на его компьютере перестают открываться. А ещё через несколько — перестают открываться файлы на сетевом хранилище, включая те, к которым он не обращался.
Разберём, как это происходит технически и какие меры действительно останавливают такой сценарий.
Как вымогатель попадает на хранилище
Первое, что стоит понять: аппарат обычно никто не взламывает. Ломать нечего — сетевая папка уже подключена к компьютеру пользователя, и у пользователя есть права на запись. Программа просто пользуется тем, что ей доступно.
Для операционной системы заражённого компьютера сетевой диск выглядит как обычная папка. Шифровальщик перебирает файлы, читает, шифрует, записывает обратно и удаляет оригинал. Хранилище видит нормальные операции от авторизованного пользователя и честно их выполняет.
Отсюда первый вывод, который многих удивляет: никакая избыточность массива здесь не поможет. Массив защищает от отказа диска, а тут диски исправны и добросовестно хранят зашифрованные данные в трёх экземплярах.
Второй вывод: масштаб поражения равен объёму прав. Если у человека есть доступ на запись ко всем папкам организации, зашифрована будет вся организация.
Снапшоты: главная мера
Механизм снимков состояния оказывается почти идеальной защитой именно от этого класса угроз, и вот почему.
Снапшот фиксирует блоки, которыми файлы были представлены на момент его создания. Шифровальщик пишет новые данные в новые блоки — и старые остаются нетронутыми, потому что на них ссылается снимок. Восстановление сводится к откату папки на состояние до заражения.
Критически важное условие: снимки должны быть недоступны для записи со стороны пользователей. Если папка со снимками видна в сети и доступна на запись, шифровальщик доберётся и до неё. Системы хранилищ по умолчанию открывают снимки только на чтение, но эту настройку стоит проверить своими глазами.
Ещё лучше — неизменяемые снимки, которые нельзя удалить до истечения заданного срока даже администратору. Функция появилась именно как ответ на вымогателей: продвинутые образцы сначала ищут и удаляют резервные копии, и только потом начинают шифровать.
Права: чем меньше, тем лучше
Простое правило, которое почти никогда не соблюдают: у каждого должно быть ровно столько доступа, сколько нужно для работы.
- Разделите папки по назначению и раздайте права группам, а не отдельным людям.
- Архивные разделы сделайте доступными только на чтение — менять их всё равно никто не должен.
- Не подключайте всё подряд как сетевые диски. То, что не подключено постоянно, шифровальщик не увидит.
- Уберите гостевой доступ и учётные записи без пароля.
- Заведите отдельную запись для резервного копирования и не используйте её ни для чего другого.
Третий пункт недооценивают. Постоянно подключённый сетевой диск удобен и именно поэтому опасен: он доступен любой программе, запущенной на компьютере. Архивные разделы, к которым обращаются раз в месяц, разумно открывать вручную и по необходимости.
Сколько снимков хранить
Вопрос неочевидный, и ответ на него определяется не объёмом диска, а тем, как быстро обнаруживается заражение.
Шумные образцы выдают себя сразу: файлы перестают открываться, на рабочем столе появляется требование выкупа. Здесь хватило бы и суточных снимков.
Тихие ведут себя иначе. Они шифруют понемногу, начиная со старых и редко открываемых папок, и месяцами остаются незамеченными. Расчёт простой: к моменту, когда владелец спохватится, все короткие снимки уже содержат зашифрованные версии.
Отсюда рекомендация держать не только частые снимки за последние дни, но и редкие за месяцы. Пирамида с ежемесячными точками за год занимает немного места и закрывает именно этот сценарий. Заодно полезно включить уведомление о резком росте числа изменённых файлов — многие системы это умеют, и такое письмо приходит раньше, чем человек замечает проблему сам.
Кто кого забирает: направление копирования
Тонкость, которая определяет, переживёт ли резервная копия заражение. Копирование можно организовать двумя способами, и они неравноценны.
| Схема | Кто инициирует | Устойчивость |
|---|---|---|
| Компьютер шлёт копию на хранилище | Компьютер | Низкая |
| Хранилище забирает копию с компьютера | Хранилище | Высокая |
В первом случае у компьютера есть права на запись в папку с копиями — значит, они есть и у вредоносной программы, запущенной на этом компьютере. Копии будут зашифрованы вместе с оригиналами.
Во втором хранилище само подключается к компьютеру по расписанию и забирает данные. У компьютера прав на папку с копиями нет вовсе, и добраться до них он не может — ни пользователь, ни вредонос.
Как проверить, что защита работает
Настроенная и непроверенная защита — это надежда, а не защита. Учения занимают полчаса и стоят того.
- Создайте тестовую папку с несколькими файлами и дождитесь очередного снимка.
- Измените и удалите файлы, имитируя работу вредоноса.
- Восстановите папку из снимка и убедитесь, что содержимое вернулось.
- Проверьте с обычной учётной записи, что снимки недоступны на запись.
- Убедитесь, что резервная копия за пределами хранилища свежая и открывается.
- Запишите порядок восстановления на бумаге и положите туда, где найдёте без компьютера.
Последний пункт выглядит чудачеством ровно до того дня, когда инструкция по восстановлению оказывается единственным документом, лежащим в зашифрованной папке. Пароли администратора и ключи шифрования тома туда же: они понадобятся именно тогда, когда менеджер паролей недоступен.
Копия, до которой нельзя дотянуться
Всё перечисленное снижает вероятность потери, но не сводит её к нулю. Последний рубеж — копия, физически недоступная из сети.
Вариантов несколько. Внешний диск, который подключают раз в неделю и убирают в ящик. Второе хранилище в другом месте, принимающее данные по собственной инициативе. Облако с включённым хранением версий и защитой от удаления.
Общий принцип у всех трёх один: заражённый компьютер не имеет к этой копии никакого доступа ни в какой момент времени. Именно это свойство, а не количество копий, определяет их ценность в подобной ситуации.
Проверка на стороне хранилища
Многие системы предлагают антивирусную проверку как отдельное приложение. Стоит понимать, что она даёт и чего не даёт.
Не даёт она защиты в реальном времени от процесса шифрования: проверка работает по расписанию и находит известные образцы в уже лежащих файлах. Пока она отработает, шифрование успеет закончиться.
Даёт же она другое, и это полезно: хранилище часто оказывается переносчиком. Файл, загруженный с одного заражённого компьютера, лежит в общей папке и открывается коллегами. Плановая проверка находит такие закладки до того, как их запустят.
И ещё один довод в пользу включения: проверка нагружает процессор и обычно ставится на ночь, когда хранилище всё равно простаивает. Ресурс, который иначе не используется, тратится с пользой.
Гигиена самого аппарата
Отдельный класс мер касается хранилища как устройства в сети.
- Обновляйте прошивку: значительная часть проникновений идёт через известные уязвимости, закрытые месяцы назад.
- Смените стандартное имя администратора и задайте длинный пароль.
- Включите двухфакторную проверку для административного входа.
- Отключите службы, которыми не пользуетесь: каждая открытая — потенциальная дверь.
- Не выставляйте панель управления напрямую в интернет; для доступа снаружи используйте защищённый канал.
- Включите блокировку после нескольких неудачных попыток входа и уведомления на почту.
Пятый пункт — самая частая ошибка домашних пользователей. Панель управления, доступная по внешнему адресу, обнаруживается автоматическими сканерами в течение часов, и дальше начинается методичный перебор паролей.
Есть и организационная сторона, которую техника не закрывает. Человек, открывший вложение, обычно понимает это через несколько секунд — и первое желание у него не сообщить, а промолчать и надеяться, что обойдётся. Эти минуты молчания стоят дороже всего остального: именно в них шифрование расходится по сетевым папкам. Поэтому в командах, где с такими сообщениями не разбираются показательно, потери заметно меньше. Правило формулируется просто: выдернуть сетевой кабель из своего компьютера и сразу сказать. Этому стоит научить заранее, как учат порядку действий при пожаре.
Признаки, что что-то идёт не так
Раннее обнаружение решает больше, чем любая отдельная мера: разница между «заметили через десять минут» и «заметили через сутки» — это разница между неприятностью и катастрофой.
- Резкий рост числа изменённых файлов в отчётах хранилища, особенно ночью или в выходные.
- Появление файлов с незнакомыми расширениями рядом с обычными документами.
- Текстовые файлы с требованием выкупа в корне общих папок.
- Необъяснимая активность дисков при отсутствии работы пользователей.
- Снапшоты внезапно занимают во много раз больше места, чем обычно — признак массовой перезаписи данных.
Последний пункт — самый надёжный технический индикатор, и он прямо следует из механики снимков. Снапшот занимает столько, сколько изменилось. Если за ночь он распух до размеров всего тома, значит, том переписали целиком, и объяснений у этого немного.
Отдельно про домашние сценарии
Может показаться, что всё перечисленное — про организации, а домашнему пользователю хватит осторожности. Это не так, и по двум причинам.
Первая: домашние данные невосстановимы принципиально. Рабочие документы организация в крайнем случае соберёт заново из почты и от контрагентов. Семейные фотографии за пятнадцать лет не восстановит никто.
Вторая: домашние сети защищены хуже. Нет администратора, нет разделения сегментов, нет централизованных обновлений, а компьютером нередко пользуются все члены семьи, включая тех, кто скачивает игры с сомнительных сайтов.
Минимум для дома выглядит скромно: включить снапшоты с расписанием, не подключать архивные папки постоянно и раз в месяц копировать самое ценное на внешний диск, который лежит отключённым. Три действия, первое из которых делается один раз и навсегда.
Если это всё-таки случилось
Порядок действий определяет, потеряете вы день или всё.
Первое — отключить хранилище от сети физически, вынув кабель. Не выключать: выключение может запустить процедуры, которые усложнят восстановление. Именно отключить от сети, чтобы шифрование остановилось на достигнутом.
Второе — найти и изолировать заражённый компьютер. Пока он в сети, любое восстановление будет зашифровано заново.
Третье — оценить, до какого момента откатывать. Снимок должен быть создан раньше начала шифрования, и определить этот момент помогают журналы хранилища: по ним видно, когда начался вал изменений файлов.
И четвёртое, о чём говорят все специалисты по безопасности: платить не стоит. Оплата не гарантирует ключ, финансирует следующие атаки и помечает вас как платящую жертву для повторного визита. Всё, что перечислено выше, делается ровно затем, чтобы этот вопрос перед вами не встал. И последнее по порядку, но не по важности: сохраните зашифрованные данные, даже если восстановились из снимка. Ключи к части семейств вымогателей публикуются позже — исследователи вскрывают ошибки в реализации, правоохранительные органы изымают серверы злоумышленников. Бесплатные расшифровщики появляются через месяцы и годы, и если резервной копии не оказалось, сохранённый архив остаётся единственным шансом. Места он занимает столько же, сколько занимали оригиналы, но внешний диск под это дешевле любых альтернатив, а вероятность, что он однажды пригодится, заметно выше нуля. Записку с датой происшествия и названием семейства вымогателя, если оно известно, положите туда же — искать расшифровщик по ней проще, а через год-другой детали успевают выветриться из памяти начисто, а без них поиск подходящего инструмента превращается в перебор наугад по сомнительным сайтам, где предлагают ещё и заплатить.
Коротко о главном
- Хранилище шифруется правами обычного пользователя — взлом самого аппарата не нужен.
- Снапшоты только для чтения — самая эффективная мера на единицу усилий.
- Копия, до которой нельзя дотянуться из сети, нужна обязательно.
Частые вопросы
Спасёт ли RAID от шифровальщика?
Нет. Массив защищает от отказа диска, а здесь диски исправны и добросовестно хранят зашифрованные данные во всех экземплярах.
Как вымогатель попадает на хранилище?
Через подключённую сетевую папку на заражённом компьютере. Взламывать аппарат не требуется — программа пользуется правами обычного пользователя.
Почему снапшоты помогают?
Шифровальщик пишет новые данные в новые блоки, а старые остаются, пока на них ссылается снимок. Условие одно: снимки должны быть недоступны на запись.
Как правильно организовать резервное копирование?
Так, чтобы хранилище само забирало данные с компьютеров по расписанию. Тогда у заражённой машины нет прав на папку с копиями.
Нужна ли офлайн-копия?
Да. Копия, до которой нельзя дотянуться из сети, — последний рубеж: внешний диск в ящике, второе хранилище в другом месте или облако с защитой от удаления.
Что делать в момент атаки?
Физически отключить хранилище от сети, изолировать заражённый компьютер, по журналам определить момент начала шифрования и откатиться на снимок до него.
