Sao lưu không thể sửa xóa: lá chắn cuối trước mã độc tống tiền

Chia sẻ bài viết

Mục lục

Mã độc tống tiền ngày nay không chỉ mã hóa dữ liệu đang chạy mà chủ động tìm và phá luôn bản sao lưu. Vì vậy chỉ có sao lưu thôi là chưa đủ. Bản sao phải ở dạng không thể sửa hay xóa trong một khoảng thời gian, hoặc tách hẳn khỏi mạng, thì mới sống sót.

Tóm tắt nhanh
  • Mã độc hiện đại tìm và xóa bản sao lưu trước khi mã hóa dữ liệu chính
  • Sao lưu không thể sửa xóa: khóa bản sao trong một số ngày, kể cả quản trị viên cũng không xóa được
  • Sao lưu tách mạng: bản sao không kết nối, mã độc không với tới
  • Thời gian khóa nên dài hơn thời gian trung bình phát hiện ra sự cố

Vì sao sao lưu thường không cứu được

Kẻ tấn công thường nằm vùng trong hệ thống nhiều ngày trước khi ra tay. Việc đầu tiên chúng làm là tìm máy chủ sao lưu, chiếm quyền quản trị rồi xóa hoặc mã hóa các bản sao. Đến lúc bạn phát hiện thì không còn gì để phục hồi.

Đây là lý do nhiều doanh nghiệp có sao lưu đầy đủ vẫn phải trả tiền chuộc.

Bản sao không thể sửa xóa

Cơ chế này khóa bản sao trong một khoảng thời gian định trước. Trong thời gian đó không ai xóa hay sửa được, kể cả tài khoản quản trị cao nhất. Kẻ tấn công chiếm được quyền quản trị cũng đành chịu.

Điểm cần cân nhắc là thời gian khóa. Nên đặt dài hơn khoảng thời gian trung bình để phát hiện ra sự cố. Nếu khóa 7 ngày mà 3 tuần sau mới phát hiện thì bản sạch đã bị ghi đè.

Bản sao tách mạng

Cách cổ điển nhưng hiệu quả: bản sao nằm trên thiết bị không kết nối mạng, ví dụ ổ cứng rút ra cất tủ, hoặc băng từ. Không kết nối thì mã độc không với tới.

Nhược điểm là thủ công và phục hồi chậm. Thường dùng như lớp cuối cùng, kết hợp với sao lưu tự động hằng ngày.

Bố trí thực tế cho doanh nghiệp vừa

  • Sao lưu hằng ngày về thiết bị tại chỗ để phục hồi nhanh.
  • Đẩy một bản lên nơi lưu trữ có bật chế độ không thể sửa xóa.
  • Mỗi tháng một bản tách mạng cất riêng.
  • Tài khoản quản trị hệ thống sao lưu tách khỏi tài khoản quản trị mạng, dùng xác thực hai lớp.

Quy tắc 3-2-1-1-0, phiên bản đã cập nhật

Con sốNghĩaÁp dụng cho doanh nghiệp Việt Nam
3Ba bản sao dữ liệu, gồm cả bản đang chạyBản chạy trên máy chủ, bản sao tại chỗ, bản sao ngoài văn phòng
2Trên hai loại phương tiện khác nhauỔ cứng của thiết bị sao lưu và dịch vụ lưu trữ đám mây, hoặc băng từ
1Một bản nằm ngoài văn phòngĐám mây, hoặc ổ rời mang về nhà, hoặc chi nhánh khác
1Một bản không sửa xóa được, hoặc tách hẳn mạngĐây là con số mới thêm vào để chống mã độc tống tiền
0Không lỗi khi kiểm tra khôi phụcPhải khôi phục thử định kỳ, không phải chỉ nhìn báo cáo màu xanh

Con số cuối là con số hay bị bỏ qua nhất và cũng là con số quyết định. Bản sao chưa từng khôi phục thử là bản sao chưa được chứng minh tồn tại.

Đặt thời gian khóa bao lâu là đủ

Kẻ tấn công thường nằm vùng trong hệ thống một thời gian trước khi ra tay, và doanh nghiệp thường phát hiện sự cố sau khi dữ liệu đã bị mã hóa. Thời gian khóa phải dài hơn khoảng thời gian đó, nếu không thì bản sạch đã bị ghi đè trước khi bạn biết mình cần nó.

Loại dữ liệuThời gian khóa đề xuấtLý do
Dữ liệu vận hành hằng ngày14 tới 30 ngàyĐủ để phát hiện phần lớn sự cố
Dữ liệu kế toán và chứng từ90 ngày trở lênSai sót kế toán thường lộ ra theo kỳ, không phải ngay lập tức
Bản sao lưu cuối tháng1 nămPhục vụ đối chiếu và yêu cầu lưu trữ theo luật

Lưu ý về chi phí: dữ liệu bị khóa không xóa được nghĩa là bạn trả tiền lưu trữ cho nó tới hết thời gian khóa, kể cả khi không cần nữa. Đặt thời gian quá dài cho mọi thứ là tốn tiền vô ích, nên chia theo loại dữ liệu như bảng trên.

Bố trí cụ thể cho ba quy mô

  • Công ty dưới 20 người, một máy chủ: sao lưu hằng ngày sang một thiết bị lưu trữ mạng đặt tại văn phòng, cộng bản sao lên đám mây có bật chế độ khóa. Mỗi tháng chép một bản ra ổ rời và cất ngoài văn phòng.
  • Công ty 20 tới 100 người, vài máy chủ ảo: thêm một máy chủ sao lưu riêng, tách tài khoản quản trị của hệ thống sao lưu khỏi tài khoản quản trị của hệ thống chính. Đây là điểm mấu chốt: kẻ tấn công chiếm được quyền quản trị miền không được chiếm luôn quyền xóa bản sao.
  • Có chi nhánh hoặc có máy chủ thuê ngoài: đồng bộ chéo giữa hai nơi, kèm bản khóa trên đám mây. Khi đó một sự cố ở một địa điểm không kéo theo mất cả hai.

Bốn việc kiểm mỗi quý

  • Khôi phục thử một máy chủ hoặc một thư mục lớn sang môi trường tách biệt, bấm giờ xem mất bao lâu. Con số này chính là thời gian ngừng hoạt động thật của bạn khi có sự cố.
  • Kiểm tài khoản nào đang có quyền xóa bản sao lưu. Càng ít càng tốt, và không dùng chung với tài khoản quản trị hằng ngày.
  • Kiểm bản sao có thật sự nằm ngoài mạng không. Ổ cắm vào máy chủ và luôn được gắn kết là nằm trong tầm với của mã độc.
  • Kiểm nhật ký công việc sao lưu, tìm các lần thất bại lặng lẽ. Một công việc thất bại ba tháng liền mà không ai xem báo cáo là tình huống có thật và rất phổ biến.

Câu hỏi thường gặp

Sao lưu không thể sửa xóa nghĩa là gì?

Bản sao bị khóa trong một khoảng thời gian định trước, không ai sửa hay xóa được kể cả tài khoản quản trị cao nhất, nên kẻ tấn công chiếm quyền cũng không phá được.

Vì sao có sao lưu mà vẫn mất dữ liệu vì mã độc?

Vì mã độc nằm vùng nhiều ngày và việc đầu tiên là tìm rồi phá bản sao lưu. Bản sao ghi đè được thì cũng bị xóa cùng lúc với dữ liệu chính.

Nên khóa bản sao trong bao lâu?

Dài hơn thời gian trung bình để phát hiện ra sự cố. Khóa quá ngắn thì bản sạch đã bị ghi đè trước khi bạn kịp nhận ra.

Giải pháp sao lưu chính hãng tại TND

Cần bổ sung lớp sao lưu không thể sửa xóa cho hệ thống? TND xuất hóa đơn VAT điện tử và hỗ trợ triển khai bằng tiếng Việt.

Xem giải pháp và báo giáTư vấn qua Zalo

Bài viết liên quan