…
Ransomware og backup
Hvorfor gendannelsen tager længere end I tror
De fleste danske virksomheder har backup. Det er sjældent der, en ransomware-sag bryder sammen.
Sammenbruddet sker i timerne bagefter. Nogen skal for første gang bruge kopien til at genskabe et helt miljø. Og opdager, at den er ufuldstændig. Eller låst inde i et system, der ikke længere kører. Eller så langsom, at genopretningen tager uger.
Styrelsen for Samfundssikkerhed vurderer truslen fra cyberkriminalitet mod Danmark som MEGET HØJ.
Danmarks Statistik har opgjort, at 6 ud af 10 danske virksomheder ikke kan udføre deres kerneopgaver uden adgang til IT. Dansk Erhverv når frem til, at kun 5 procent i høj grad kan.
Det er den regning, der begynder at løbe, mens nogen leder efter en kopi, der virker.
Forskellen mellem en hændelse og en lukning ligger derfor i, hvor hurtigt og hvor komplet I kommer tilbage. Ikke i om der findes en kopi.
Hvorfor det gentager sig
Backup bliver testet som filgendannelse, ikke som miljøgendannelse: Nogen henter en slettet fil tilbage, det virker, og feltet i årshjulet bliver sat. En fuld genopretning af domænecontrollere, virtualiseringslag, databaser og integrationer i den rigtige rækkefølge er en anden øvelse, og den bliver sjældent kørt.
Angriberen går efter backupsystemet, ikke kun efter produktionen: Kopien ligger ofte i samme konto, samme domæne eller samme virtualiseringslag som det, den skal beskytte. Kan den nås med de adgange, angriberen allerede har stjålet, forsvinder den sammen med resten.
Genopretning er en organisatorisk øvelse, som næsten aldrig er øvet: Rækkefølgen, beslutningsmandatet, kommunikationen til kunder og myndigheder. Tal fra DI Digital og KPMG viser, at 43 procent har en beredskabsplan. 12 procent har øvet den gennem simulering.
Kopien blev ødelagt sammen med resten
Fem sager fra arkivet. Fælles for dem er, at kopien fandtes. Den var bare nåbar for den samme angriber.
- Backup i samme konto krypteres i samme angreb: Kopien lå det samme sted som produktionen og var nåbar med de samme adgange.
- Cloud-ransomware uden malware: Angriberen brugte skyens egne funktioner. Der var ingen fil at opdage for antivirus.
- Antagelsen om at udbyderen sikrer: Ansvaret for backup i skyen ligger oftere hos kunden, end kunden tror.
- Et tomt felt slettede hele cloud-miljøet: 647.000 medlemmers data forsvandt uden at nogen havde brudt ind. Genopretningsplanen skal holde til begge dele.
- Data ødelagt permanent, selv ved betaling: Angrebsværktøjet blev solgt som en service til folk uden tekniske færdigheder, og nøglen virkede ikke bagefter.
Gendannelsen tog længere end nogen havde regnet med
Her fandtes kopien, og den kunne bruges. Regningen kom alligevel, fordi tiden løb. Fem sager, hvor nedetiden blev målt i døgn og ikke i timer.
- Japans største bryggeri tog ordrer via fax: Tredive fabrikker stod stille, og leverancerne faldt 90 procent.
- De gik efter laboratoriet, hospitalet faldt: Over 10.000 aftaler aflyst og 1.710 operationer udsat. Center for Cybersikkerhed vurderer truslen mod dansk sundhedssektor som MEGET HØJ.
- Ransomware mod en havn, mens kølerummet tikker: Alle servere krypteret klokken 5:45. I kølerummet lå 130 ton fersk fisk.
- 376.000 kroner på 18 dage: Det er den regning, en genopretningstest på én dag skal holdes op imod.
- Tre døgns nedetid med en forældet beredskabsplan: Systemlandskabet havde ændret sig, dokumentet havde ikke. Dansk Erhverv opgør, at 55 procent i mindre grad eller slet ikke kan udføre kerneopgaver uden IT.
Planen for genopretningen var ikke prøvet af
Teknikken er sjældent det, der sinker en genopretning mest. Det er rækkefølgen, mandatet og kommunikationen. Seks sager om planer, der aldrig blev afprøvet, og to om nogen der gjorde det.
- 12 procent har testet deres beredskabsplan: Resten har et dokument. Tallet kommer fra DI Digital og KPMG.
- 43 procent har en plan, 12 procent har øvet den: Afstanden mellem de to tal er der, hvor sagerne går galt.
- 94 procent føler sig klar: Styrelsen for Samfundssikkerhed dokumenterer samtidig, at 40 procent af danske SMV’er har et sikkerhedsniveau, der ikke matcher deres risikoprofil.
- Fire organisationer øvede scenariet uden noget at vende tilbage til: Den øvelse, de færreste planlægger, og den eneste der afdækker, om en plan holder.
- Et færdigt øvelseskit fik hospitalerne til at øve: Barrieren var forberedelsestiden, ikke viljen. Direktionen deltog i 86 procent af øvelserne.
- Forsikringen afviste dækning, fordi tofaktor manglede: 18 millioner i tab, nul udbetalt. PwC Danmark beskriver kontrolkrav som betingelse for gentegning i sin CFO CyberGuide.
Hvad der går galt, når forsvaret bygges
Målene findes kun på papir: De fleste kan nævne et tal for, hvor længe de må være nede, og hvor meget data de må miste. Meget få har målt, om tallene holder. En genopretning, der på papir tager fire timer, tager i praksis fire dage, når integrationerne skal med.
Leverandøren tester sin egen backup: Samme part leverer løsningen, kører testen og vurderer resultatet. Det giver en grøn statusrapport og en ubesvaret risiko.
Kopien lever i samme domæne som produktionen: Samme rettigheder, samme netværk, samme virtualiseringslag. Er backupsystemet nåbart med de adgange, angriberen har stjålet, er det ikke en backup i praksis.
Ingen har øvet beslutningen: Hvem afgør, om driften skal lukkes ned. Hvem taler med kunderne. Hvem underretter myndighed inden for fristen. Uden en øvet rækkefølge går de første tolv timer med at finde ud af, hvem der bestemmer.
Kommunikationsvejen ligger i det, der er nede: Mail og telefoni hos samme leverandør som driften. Går driften ned, går beskeden til kunderne ned samtidig. Det opdager de fleste først på dagen.
Hvad en test koster mod hvad den sparer
En fuld genopretningstest af ét kritisk system tager typisk en arbejdsdag. Den giver ét tal, nemlig hvor lang tid I reelt er nede.
Det tal skal holdes op mod nedetiden i sagerne ovenfor. Attende dage for en dansk SMV. Tre døgn for en organisation med en forældet plan. Fire dage for et universitet, hvor backuppen faktisk virkede.
Testen er billig. Det er det tal, den producerer, der er svært at få øje på uden den.
Hvad I kan gøre
- Kør en fuld genopretning i et isoleret miljø og tag tid på den: Ikke en enkelt fil, men et forretningskritisk system med de integrationer, det afhænger af. Tallet på stopuret er den reelle nedetid.
- Bed om dokumentation for, at kopien ligger uden for det domæne, den beskytter: Adskilte legitimationsoplysninger, adskilt netværk, mindst én kopi der ikke kan overskrives.
- Skriv ned, hvor længe forretningen kan køre uden hvert kritisk system: Det tal er en ledelsesbeslutning og hører hjemme i risikorapporten til bestyrelsen.
- Læg en kommunikationsvej uden for de systemer, der kan gå ned: Telefonliste på papir, en mailadresse hos en anden leverandør, en aftalt mødeform.
- Sæt genopretningstesten ind i kontrakten, næste gang driftsaftalen skal fornyes: Med krav om dokumenteret resultat, ikke om at testen er gennemført.
Hvilken ydelse afdækker det
En teknisk gennemgang svarer på, hvordan backup og genopretning faktisk er sat op hos jer. Den ser på adskillelse, rettigheder og opbevaringstid. Og på om det, leverandøren rapporterer, stemmer med det, der ligger i systemerne.
Skal beredskab, roller og eksterne afhængigheder også med, er en cybersikkerhedsaudit det bredere svar.
Jeg sælger ikke produkter, har ingen leverandørpartnerskaber og får ingen provision. Vurderingen af jeres backup ender derfor ikke med en anbefaling af en løsning, jeg tjener på.
Den anden halvdel af billedet
Alle ni mønstre i angreb mod danske virksomheder ligger samlet under cybersikkerhed.
Find ud af, hvor lang tid jeres egen genopretning tager
Hvornår testede I sidst en fuld gendannelse af et helt system? Og hvor lang tid tog den?
Ring på 70 13 63 23 eller udfyld formularen.
Så tager vi en snak om jeres backup og genopretning og finder ud af, om jeg kan hjælpe.
Skal jeg kontakte dig?
Udfyld formularen, så tager vi en snak om, hvad en genopretningstest kan afdække hos jer.
Seneste på bloggen
Made in EU. Kodebasen delt med en russisk FSB-certificeret udgave.
En password manager markedsført som europæisk deler kodebase og opdateringer med en russisk søsterudgave. Den russiske udgave er certificeret af Ruslands efterretningstjeneste. Kunderne vidste det ikke. Made in EU. Udviklet i Rusland. I juli offentliggjorde et...
150 SMV’er kan få 50.000 kr. til cybersikkerhed. Sådan søger I
Den 28. september klokken 9 åbner en pulje på 7,5 millioner kroner. 150 danske SMV'er kan få op til 50.000 kroner hver til rådgivning, og cybersikkerhedsprojekter har fortrinsret. Vinduet lukker den 5. oktober klokken 23.55. Først til mølle er afskaffet I årevis blev...
Fire organisationer testede det scenarie, hvor der ikke er noget at vende tilbage til
En beredskabsplan har som mål at få normaldriften genoprettet. Fire organisationer har testet det tilfælde, hvor der ikke er noget at vende tilbage til. Ikke fordi data var tabt. Men fordi platformen ikke længere var tilgængelig for dem. Scenariet: Platformen virker....


