+ All Categories
Home > Services > Backup ransomware prevention_2017

Backup ransomware prevention_2017

Date post: 22-Jan-2018
Category:
Upload: vladan-laxa
View: 15 times
Download: 0 times
Share this document with a friend
35
Backup vs. Ransomware Prevence proti ohrožení záloh Vladan Laxa Systémový specialista / konzultant/ ITI-R5 4/8 2017
Transcript
Page 1: Backup ransomware prevention_2017

Backup vs. RansomwarePrevenceprotiohroženízáloh

VladanLaxaSystémovýspecialista/konzultant/ ITI-R5

4/82017

Page 2: Backup ransomware prevention_2017

AGENDA2

Nice2007 Kodaň2011

Barcelona2016

– Trendy

– Ochranazáloh

– vSphere aRansomware

– Veeam Agentfor LinuxaWindows

– Veeam One monitoring- ransomware

– Závěr

Page 3: Backup ransomware prevention_2017

Ransomware protection3

Nice2007 Kodaň2011

Barcelona2016

– Trendy

– Ochranazáloh

– Veeam Agentfor LinuxaWindows

– Veeam One monitoring- ransomware

– vSphere aRansomware acitivity

– Závěr

Page 4: Backup ransomware prevention_2017

Klíčové poznatky4

– NejdůležitějšímkrokemkochraněprotiRansomware jeOchranaVašichzáloh!

– Backup servermápřístupnavšechno=>mělbytedybýtnejvícezabezpečenýmsystémemvinfrastruktuře

– Backup datajsounejzajímavějšímcílemproútočníky!

Page 5: Backup ransomware prevention_2017

Příklad ze světa5

– Ex-Admin deletes all customer dataandwipes servers of Dutch Hosting ProviderVerelox

Page 6: Backup ransomware prevention_2017

Ochrana proti Ramsomware6

– Edukaceuživatelů

– DefinovanépolitikyproBYOD

– Definovanépolitikyprofiremnídesktopy

– SegmentacesítěnaVLANy

– Pravidelnézálohydůležitýchdatuživatelů

Page 7: Backup ransomware prevention_2017

TRENDY7

– 3kopiezáloh

– 2typymédií

– 1kopieoffsite

– Disk2disk2tape

– Disk2disk2Cloud

Page 8: Backup ransomware prevention_2017

TRENDY8

vBRvDisk

Page 9: Backup ransomware prevention_2017

Eliminace rizik9

4

4

4

4

4

4

4

4

4

4

Page 10: Backup ransomware prevention_2017

Eliminace rizik10

– MSCacheV2hash prodomain uživatele

– NTLMhash prolocal uživatele

– Brute-force 2,5mil/snax86hardware

– AplikaceMicrosoftsecurity doporučení

– ACvněkterýchimplementacíchpraktikujezakázáníRDPpřístupunavirtuálníVeeamserveravnutnýchpřípadechpromanagementvyužívápouzeVMware konzoli

– LokálněinstalovanýVeeam klient(Console)

Page 11: Backup ransomware prevention_2017

Eliminace rizik – levné NAS11

– Pozornaaktualizovanýfirmware naNASzařízeních

– Vnedávnědoběodhalenýincident vnekonzistentníchdatechnaRAID5povýpadkuHDDnaQNAP zařízeních

– http://www.sbsfaq.com/?p=4277

– https://www.qnap.com/en/technical-advisory/tec-201707-01

Page 12: Backup ransomware prevention_2017

Zabezpečení vSphere platformy12

– Veeam využívávCenter server

– vCenter umožňujegranulárnínastaveníoprávnění

– Každáoperacevyžadujejinýsetoprávnění

– Různébackup modevyžadujíjinýsetoprávnění

– Pokudexistujevícebackup serverůvinfrastruktuře,jemožnékaždémupřidělitoprávněníjennakonkrétníčástinfrastruktury

– https://www.veeam.com/veeam_backup_9_0_permissions_pg.pdf

Page 13: Backup ransomware prevention_2017

Ochrana dat záloh naúložišti13

– Zálohovánínapásky

– ZálohovánínaVORMmédia

– ZálohovánínaSMBshare

– ZálohovánínaexterníUSBdisk(rotovánídisků)

– NepřipojovatSMBshare napřímodoBackup serveru

– PřihlašovacíúdajenaSMBbudoupakuloženypouzešifrovaněveVeeam databázi

– PokudjecílemWindowssystém,doporučujesejinýzpůsobautentifikace(mimodoménu)

Page 14: Backup ransomware prevention_2017

Ochrana dat záloh naúložišti14

– Off-linesystémaspuštěnískrzeout-of-bandmanagementtěsněpředzálohovacímoknem

– Jinépřihlašovacíúdajeprozálohovacíúložiště(jinádoménabeztrustu,lokálníúčty)

– VyužitíjinéplatformyatedyjinýzpůsobověřeníproLinuxrepository napříkladExaGrid

– VyužitíVeeam Cloud Connect

– Vyššífrekvencezáloh

– Vícetypůzáloh(Backup Copy,Replikace,Storage Snapshoty,dalšíbackup job)

Page 15: Backup ransomware prevention_2017

Retenční politika15

– Inkrementální

– Využívámeproukládánínapásky

.vbk

.vib .vib .vib .vib .vib .vib

.vbk

PO ÚT ST ČT PÁ SO NE PO

.vib

ÚT

Active FullVirtual FullFullBackup

Incremental Backup

Pouplynutíretence

Page 16: Backup ransomware prevention_2017

Retenční politika16

– ReversInkrementální

– Používámeprolokálnírepository

.vbk

.vib

PO ÚT ST ČT PÁ SO NE PO ÚT

FullBackup

.vrb .vib

.vbk

.vrb .vib

.vbk

.vib.vrb

.vbk

.vrb

Page 17: Backup ransomware prevention_2017

Retenční politika17

– Forever Inkrementální

– PoužíváseproarchivacizálohnaDataDomain,NASzařízení

.vbk

.vib .vib .vib .vib .vib .vib

PO ÚT ST ČT PÁ SO NE PO ÚT

FullBackup

.vib .vib

.vbk

Page 18: Backup ransomware prevention_2017

– MinimalizaceRTO

– Beznutnostiobnovení

– Quick Migration

Instant VMrecovery – vPower NFS18

Page 19: Backup ransomware prevention_2017

– Izolovanéprostředí

– Testovánízáloh

– On-Demand Sandbox

– Sure Backup

VirtualLAB19

Page 20: Backup ransomware prevention_2017

– Linuxproxy appliance

– Testovánízáloh

– Testovacíprostředí

VirtualLAB20

Page 21: Backup ransomware prevention_2017

– IntegracesEMCDataDomain

– Zrychleníažo50%

– Možnostparalelníhozpracování

– PodporaDDBoost vylepšana

– Deduplikace

Integrace Deduplikačních úložišť21

Page 22: Backup ransomware prevention_2017

Integrace Deduplikačních úložišť22

Page 23: Backup ransomware prevention_2017

Řetězení souborů podle VM23

– Vhodnézejménaprodeduplikační zařízení

– Paralelnízpracování

– 10xvyššípropustnost

Až10× rychlejšívýkonzálohování

Page 24: Backup ransomware prevention_2017

– PodporazařízeníbeznativníchovladačůproWindows

– Globálnífondmédií

– MožnostaplikaceGFSpolitiky

– Backup job jakozdrojdatproarchivnapásku

– Paralelnízpracování

Integrace s páskovýma jednotkama24

Page 25: Backup ransomware prevention_2017

GFSnapásku25

Page 26: Backup ransomware prevention_2017

VTLdoCloudu26

Page 27: Backup ransomware prevention_2017

– Vyloučíblokysmazanýchsouborů

– Vyloučístránkovacíahybernační soubory

– Vyloučíuživatelemdefinovanésouboryasložky

– Zkracujedobuzálohy

– Zmenšujecelkovýobjemzálohy

– Poupgraduzestaršíverzenenízapnuto

Veeam BitLooker27

Page 28: Backup ransomware prevention_2017

– DříveEndpoint Backup

– Agentnasystému

– Celýserverimagebased

– Volume-level

– File-level

– Bare-metalrecovery ISOboot

– Exclude file masky

– IntegracedoBackup Repository

Veeam AgentforWindows2.028

Page 29: Backup ransomware prevention_2017

– Agentnasystému

– Celýserverimagebased

– Volume-level

– File-level

– Pre-freeze apost-thaw scripty

– SQLlite konfigurace

– WebGUI,CLImanagement

– IntegracedoBackup repository

Veeam AgentforLinux29

Page 30: Backup ransomware prevention_2017

Veeam AgentforLinux30

Page 31: Backup ransomware prevention_2017

Veeam One zabezpečení31

– HTTPSportál

– Rizikosnifování hesla

– Kdonikdynekliknul„accept“navarování„certificate error“?

– Předverzí9.5defaultněnenípoužívánoHTTPS

– Ransomware activity alert

Page 32: Backup ransomware prevention_2017

Veeam v9.5 PowerShell Automation32

– PříkladrestoreVMdoodlišnéhoumístění:

– Nacteníbackupjobudoproměnné

– PSC:\PS>$backup=Get-VBRBackup-Name"Daily_Backup"

– Výbernejaktuálnějšíhorestorepointu

– PSC:\PS>$restorepoint=Get-VBRRestorePoint-Backup$backup-Name„test_001"|Select-Last1

– Výberserveruprorestore

– PSC:\PS>$server=Get-VBRServer-Name"esx5.sm.agcom.cz„

– Výberresourcepoolu

– PSC:\PS>$resourcepool=Find-VBRViResourcePool-Server$server-Name„Servery„

– Spustenisamotnéhorestore

– PSC:\PS>Start-VBRRestoreVM-RestorePoint$restorepoint-Server$server-ResourcePool$resourcepool

PSC:\PS>Get-VBRBackup |Remove-VMRBackup –FromDisk –Confirm:$False !!!!!!!!!!!!

Page 33: Backup ransomware prevention_2017

57Restore scénářů v9.533

Aleodkud,pokudmámesouboryzálohzakryptované díkyúspěšnémuRansmoware útoku?

Page 34: Backup ransomware prevention_2017

– Nemusíteplatitvýpalnézítra

Podnikněte opatření ještě DNES!34

Page 35: Backup ransomware prevention_2017

VladanLaxaSystémovýspecialista/konzultant/ ITI-R5

[email protected]

AutoContCZa.s./ Hornopolní3322/3470200Ostrava/ www.autocont.cz


Recommended