Бэкапы и шифровальщики: как защитить резервные копии
Обновлено: октябрь 2026
Шифровальщики — класс вредоносных программ, который зашифровывает файлы и требует выкуп за расшифровку. Без драмы: профилактика этого случая известна и по большей части скучна — она состоит из привычных практик резервного копирования, выполненных чуть внимательнее. В статье — что именно отличает копии, которые переживают такой инцидент, и чек-лист для небольшой компании.
ВАШЕЙ ИНФРАСТРУКТУРЫ
Почему разговор — про копии
Копии — последняя линия обороны, и у этой роли есть следствие: серьёзное заражение добирается до копий. Современные образцы ищут общие папки и подключённые диски, а заодно — сетевые хранилища и облачные папки, к которым у заражённой машины есть доступ. Практический вывод один: ценность копии определяется не тем, что она существует, а тем, что к ней нет дороги с рабочих машин в обычный день.
Второй вывод — про пропорции. Полностью исключить заражение компания не может: достаточно одного письма, открытого одним сотрудником. Заранее подготовленное восстановление переводит инцидент из категории «непредсказуемая катастрофа» в категорию «авария с известным порядком действий» — это и есть цель чек-листа ниже.
Что значит «копия, которую не съели»
У устойчивой схемы копирования три признака, и все три — из правила 3-2-1, выполненного не формально:
- Офлайн-копия. Носитель, который большую часть времени отключён: внешний диск, подключаемый только на время копирования, или лента. Отключённый носитель не шифруется по определению — до него не дотянуться из заражённой сети.
- Версионность. Хранилище, где предыдущие версии файлов недоступны для перезаписи: снимки на NAS или облачное хранилище с хранением версий за срок от недели. Даже если текущая копия испорчена, предыдущая остаётся.
- Свои учётные данные. Задача копирования работает под отдельной сервисной учёткой, которой никто не пользуется с рабочих машин и которая не входит в число «обычных» доменных администраторов. Заражённая машина с учёткой бухгалтера не должна видеть хранилище копий.
Отдельно про облачные копии: синхронизируемая папка «облако на рабочем столе» — не защита, а ещё одна поверхность: шифровальщик шифрует файлы в ней так же, как локальные, и синхронизация честно разносит испорченные версии в облако. Спасает именно версионность облачного хранилища — а её стоит проверить, а не предполагать.
Шесть пунктов для небольшой компании
1. Проверьте, куда реально может дотянуться рабочая машина. С типичной рабочей станции под обычной учёткой откройте хранилище копий. Открывается — между рабочими машинами и копиями нет границы, и её стоит построить: права на хранилище, отдельная учётка задачи копирования.
2. Заведите офлайн-звено. Даже одно подключаемое на ночь устройство с полной копией выводит схему на другой уровень устойчивости. Расписание и место хранения — в регламент, чтобы офлайн-копия не умерла вместе с энтузиазмом.
3. Включите и проверьте версионность. Снимки или версии хранилища — на срок, за который заражение может быть замечено: неделя-две для небольшой компании разумный минимум. Умение достать вчерашнюю версию файла — проверяется руками, один раз, а не в описании тарифа.
4. Разделите учётные записи. Сервисная учётка копирования, учётки сотрудников, учётка администратора — три разных мира. Домен с групповыми политиками делает это естественным; без домена — хотя бы локальными правами на хранилище.
5. Наблюдайте за копиями. Копия, которая молча перестала делаться, — уязвимость независимо от шифровальщиков. Контур мониторинга свежести копий разобран в нашей статье о мониторинге резервных копий в Zabbix.
6. Проверяйте восстановление. Регулярное тестовое восстановление — процедура, которая отличает схему от иллюзии схемы. Как и что проверять — в чек-листе проверки копий. Пункт, который при инциденте превращается из формального в решающий.
За рамками чек-листа — обычная гигиена, которая уменьшает вероятность самого заражения: обновления, аккуратность с вложениями, закрытые наружу удалённые доступы. Она важна, но отдельная тема; копии — про то, что случается, когда гигиена не спасла.
Если заражение уже случилось
Порядок первых действий стоит знать заранее — в момент инцидента его никто не будет читать с листа. Изолировать: заражённые машины отключаются от сети, хранилище копий — отсоединяется или закрывается правами. Не платить: расшифровку выкуп не гарантирует, ключи бывают неисправимыми, а платёж финансирует следующий охотник за компаниями без копий. Восстанавливать: с чистых, изолированных версий — по порядку важности, начиная с учётной системы. Искать вход: как минимум понять канал, иначе восстановленное заражается повторно. И зафиксировать происходящее — журнал инцидента пригодится и для разбора, и для страховой.
Хрупкое место восстановления — копии, которые были подключены в момент атаки: их состояние неизвестно до проверки. Именно поэтому офлайн-звено из чек-листа — самый спокойный ресурс: у него есть гарантированно чистая дата.
И про людей. Заражение — происшествие, а не повод для поиска виноватого: сотрудник, открывший письмо, действовал как большинство людей на месте большинства людей. После инцидента компании нужна открытая картина того, как всё произошло, — и её не получить, если у людей есть причина молчать. Этот принцип стоит проговорить заранее, потому что в разгар инцидента до него не доходят руки.
Частые вопросы
Нужны ли для этого специальные средства защиты копий?+
Порядок вещей такой: сначала описанные здесь практики — офлайн-звено, права, версии. Специализированные возможности хранилищ (неизменяемые снимки, разделение учётных данных на уровне СХД) усиливают схему и имеют смысл после того, как основа уже стоит, а не вместо неё.
Мы маленькие, нас не тронут?+
Массовые заражения работают конвейером: они не выбирают по размеру, а ищут доступные цели. Небольшая компания с закрытой дверью проходит мимо конвейера целиком — прицельные атаки на малый бизнес редки. Вывод не «прятаться», а «закрывать дверь»: большая часть мер из чек-листа — это и есть закрытая дверь.
Достаточно ли обычного антивируса?+
Антивирус — часть гигиены, и хорошие продукты останавливают много всего. Но копии — про другой случай: про тот, когда антивирус опоздал. Эти два слоя не заменяют, а дополняют друг друга, и спорить, какой важнее, — неконструктивно.
Облако — это защита?+
С версионностью — серьёзное звено: истории версий крупных хранилищ позволяют откатиться к чистым копиям. Без версионности — просто ещё один диск, до которого дотягивается синхронизация. Разница — в настройках, а не в факте «у нас есть облако».
Как часто проверять, что схема жива?+
Свежесть копий — непрерывно, силами мониторинга. Тестовое восстановление — раз в квартал по расписанию. Весь чек-лист из третьего раздела — раз в полгода: границы и права имеют свойство расползаться незаметно.
С чего начать, если ничего из этого нет?+
С первого и второго пунктов чек-листа: проверить доступность хранилища с обычной рабочей машины и завести офлайн-звено. Эти два шага дают большую часть эффекта и занимают вечер.
Связанные материалы
Схема, которую стоит защищать, — правило 3-2-1 и его практика — разобрана в нашей статье о правиле 3-2-1, проверка того, что из копии можно восстановиться, — в чек-листе проверки копий.
Построение копирования и его защиты — направление резервного копирования и восстановления.