I backup sono spesso considerati l'ultima risorsa dopo un attacco informatico, un difetto hardware o un errore umano. Tuttavia, un errore centrale di sicurezza viene ancora oggi ignorato in molte aziende: Il server di backup si trova nello stesso dominio Active Directory dei sistemi produttivi.
In caso di emergenza, i backup possono essere compromessi o cancellati.
Il problema di base: l'amministratore del dominio controlla tutto
In un ambiente Windows classico, l'amministratore di dominio dispone di ampi diritti. Se questo account viene compromesso, ad esempio tramite phishing, malware o ransomware, l'aggressore ottiene spesso l'accesso a tutti i sistemi del dominio.
Se anche il server di backup si trova in questo dominio, le conseguenze sono gravi:
- I backup possono essere eliminati
- I lavori di backup possono essere manipolati
- I punti di ripristino scompaiono
- Il software di backup può essere disattivato
- I trojan di crittografia raggiungono anche i backup
Ciò significa che il backup perde il suo vero scopo: il ripristino indipendente in caso di disastro.
Il principio più importante: infrastruttura di backup separata
Una strategia di backup sicura si basa sull'isolamento. Il server di backup non deve quindi mai dipendere completamente dallo stesso dominio di cui deve proteggere i sistemi.
Gli approcci collaudati sono:
- un proprio dominio separato
- Gruppo di lavoro anziché appartenenza al dominio
- Reti di gestione dedicate
- Account amministratore separati
- regole del firewall limitate
- Archiviazione immutabile o backup offline
L'obiettivo è chiaro: anche se il dominio di produzione è compromesso, l'ambiente di backup deve continuare a funzionare in modo indipendente.
Utente del servizio invece di amministratore del dominio
Un altro errore comune è l'uso di un account di amministratore di dominio per i lavori di backup.
Sebbene molte soluzioni di backup richiedano l'accesso a server, database o macchine virtuali, non richiedono i diritti di amministratore del dominio completo.
Si consiglia invece di utilizzare account di servizio dedicati:
- con le autorizzazioni minime necessarie
- solo per sistemi definiti
- senza login interattivo
- con password forte e rotazione
- separatamente per servizio di backup o area di sistema
Questo riduce significativamente la superficie di attacco.
Principio dei diritti minimi
Il cosiddetto «principio del minimo privilegio» è uno dei principi di sicurezza più importanti delle moderne infrastrutture IT.
Un servizio di backup richiede, ad esempio:
- Accesso a determinate azioni
- Diritti di snapshot su hypervisor
- Diritti di lettura del database
- Diritti di protezione di alcuni sistemi
Tuttavia, di solito non richiede il controllo completo dell'intero dominio.
Meno diritti ha un account compromesso, minore è il danno potenziale.
Oggi il ransomware pensa prima di tutto ai backup
Gli attacchi moderni non prendono più di mira solo i dati produttivi. I gruppi di ransomware professionali sono alla ricerca attiva:
- server di backup
- Software di backup
- Sistemi NAS
- Istanze Veeam
- Accessi dell'hypervisor
- Sistemi di stoccaggio
Perché gli aggressori lo sanno: Senza backup funzionanti, la probabilità di pagamento di un riscatto aumenta in modo massiccio.
Non è quindi più sufficiente avere un backup «da qualche parte». L'ambiente di backup stesso deve essere protetto in modo particolare.
Le migliori pratiche per ambienti di backup sicuri
Le seguenti misure hanno dimostrato la loro validità:
1. isolare il server di backup
Non c'è un'appartenenza diretta al dominio produttivo o una chiara separazione attraverso posizioni di fiducia separate.
2. utilizzare i propri account di servizio
Nessun account di amministratore di dominio per il software di backup.
3. utilizzare backup immutabili
I backup non devono essere cancellabili o modificabili per periodi di tempo definiti.
4. prova di ripristino del backup
Un backup è prezioso solo se il ripristino funziona in modo affidabile.
5. creare copie offline o air-gap
Almeno una copia di backup deve essere fisicamente o logicamente separata.
Un backup all'interno della stessa zona di sicurezza dei sistemi produttivi spesso offre una sicurezza solo illusoria. Se il dominio viene compromesso, spesso anche i backup ne risentono.
I server di backup dovrebbero quindi essere gestiti al di fuori del dominio da proteggere, ove possibile, con account di servizio separati e autorizzazioni minime.
Dopotutto, un backup fornisce una vera protezione solo se rimane inattaccabile in caso di emergenza.
Il vostro partner per server e backup - Flying Supporter
Avete domande?
Saremo lieti di aiutarvi.