מערך גיבוי מול מתקפת כופר: עקרונות בנייה ובקרה
בניית מערך גיבוי עמיד בפני כופר: עקרון 3-2-1, גיבוי בלתי ניתן לשינוי, בדיקות שחזור בפועל ונוהל פעולה בשעות הראשונות.
מתקפת כופר מתחילה ברוב המקרים בחדירה באמצעות הודעת דואר או פרצת גישה, ממשיכה בהסלמת הרשאות ומסתיימת בהצפנת נתונים ובדרישת תשלום. בארגונים בינוניים עיקר הנזק אינו דמי הכופר אלא ההשבתה התפעולית, הפגיעה בשירות ללקוחות והעבודה הנדרשת לשחזור מידע.
ההגנה האפקטיבית מבוססת על שילוב של מניעת חדירה, זיהוי מהיר ויכולת שחזור מוכחת. המרכיב השלישי — גיבוי שניתן לשחזר ממנו בפועל — הוא המוזנח ביותר.
מדוע גיבוי סטנדרטי אינו מספק
בתרחישי תקיפה עדכניים התוקף מאתר תחילה את מערך הגיבוי. גיבוי הנגיש מאותו חשבון, אותו משתמש או אותה רשת ייפגע יחד עם מערכות הייצור. גיבוי ללא שכבת הגנה נפרדת אינו מהווה מענה להמשכיות עסקית.
שלוש התכונות הנדרשות הן בידוד — היעדר נגישות מסביבת העבודה השוטפת; אי־שינוי — חוסר יכולת למחוק או לשנות גרסאות, לרבות בהרשאות ניהול; ובקרה — אימות בפועל של תהליך השחזור.
יישום עקרון 3-2-1 בארגון בינוני
- שלושה עותקים של המידע המהותי: הנתונים עצמם, גיבוי מקומי לשחזור מהיר וגיבוי מרוחק.
- שני סוגי מדיה שונים: אחסון מקומי ואחסון בענן או מדיה נתיקה הנשמרת מחוץ לרשת.
- עותק אחד מחוץ לאתר וללא חיבור מתמשך, המשמש עותק אחרון בתרחישי קיצון.
- הגדרת יעדים מדידים: נקודת ההשבה המרבית המותרת וזמן ההשבה המרבי לחזרה לפעילות.
יעדים אלה נגזרים מצורכי הפעילות העסקית ולא מהטכנולוגיה. ככל שאובדן יום עבודה מהווה נזק מהותי, נדרשת תדירות גיבוי של שעות. בארגון רב־סניפי נדרשת התייחסות פרטנית לכל אתר, ומערכות קריטיות מקבלות מענה ייעודי.
בדיקת שחזור
קיים הבדל מהותי בין הרצת גיבוי מתוזמן לבין שחזור מאומת של מערכת שלמה מגיבוי. בדיקה תקפה כוללת העלאת מערכת בסביבה מבודדת, אימות שלמות הנתונים ומדידת משך השחזור בפועל.
ההמלצה היא לבצע בדיקה מלאה פעמיים בשנה ובדיקה חלקית מדי רבעון. בדיקות אלה חושפות ליקויים שאינם מזוהים אחרת, ובכללם משימות גיבוי שנכשלות לאורך זמן, בסיסי נתונים שלא נכללו בהיקף הגיבוי ונתונים המאוחסנים במיקומים שאינם מגובים.
בקרות מונעות
- אימות רב־שלבי לכלל החשבונות המרכזיים: דואר, מערכות פיננסיות וממשקי ניהול.
- סגירת חשבונות שאינם בשימוש וצמצום חשיפות ישירות לאינטרנט.
- ניהול עדכוני אבטחה שוטף, לרבות רכיבים ותיקים בסביבה.
- ניטור והתראות על התחברויות חריגות, שגיאות הרשאה חוזרות ודפוסי גישה בלתי סבירים.
- הדרכות עובדים תקופתיות, הכוללות תרגול זיהוי הודעות דואר חשודות.
נוהל פעולה בשעה הראשונה
- ניתוק מהרשת ללא כיבוי, לשם שימור מידע נדיף הנדרש לחקירה.
- הימנעות מתשלום וממגע עם התוקף בטרם התייעצות מקצועית ומשפטית.
- ריכוז קבלת ההחלטות אצל גורם אחד והגדרת דובר מול עובדים, לקוחות ורגולטורים.
- תיעוד כל פעולה בציון מועד וגורם מבצע, לצורך התנהלות מול הביטוח והרשות.
- הזמנת גורם מקצועי לשימור ראיות ולבירור היקף החדירה ודליפת המידע.
כיסוי ביטוח סייבר מותנה בדרך כלל בעמידה בתנאים מוגדרים, ובהם אימות רב־שלבי, גיבוי מבודד וניהול עדכונים. מומלץ לבחון מראש את העמידה בתנאי הפוליסה.
קומודור מערכות מידע מבצעת בחינה של מערך הגיבוי הקיים, מריצה בדיקת שחזור ומגישה מסמך ממצאים הכולל פערים והמלצות לטיפול.
