Захист інфраструктури BAS від шифрувальників: як налаштувати сервер, щоб не втратити бази
Не дивно, що бази даних посідають важливе місце для бізнесу, адже ж там зберігається вся первинна документація, управлінський облік, розрахунки з контрагентами та фінансова звітність. Проте, як виявилося, чимало компаній досі ставляться до питань кібербезпеки трохи легковажно, вони зберігають бази на незахищених локальних серверах або звичайних офісних комп’ютерах. Віруси-шифрувальники (Ransomware) залишаються однією з найнебезпечніших загроз для українського бізнесу. Вони за лічені хвилини блокують доступ до файлів, вимагаючи викуп за ключ розшифровки. У переважній більшості випадків сплата викупу не гарантує повернення даних, а зупинка роботи BAS призводить до величезних збитків, паралічу складів та втрати репутації. Єдиний спосіб уберегти компанію від катастрофи — побудувати багаторівневий захист серверної інфраструктури, де вірус просто не матиме шансів дістатися до критично важливих масивів інформації.
Як віруси-шифрувальники проникають у систему та чому страждає BAS
Щоб ефективно захиститися, необхідно розуміти вектор атаки. Зазвичай зловмисники та шкідливе ПЗ діють за типовими сценаріями:
Захищений “на папері” RDP-доступ: найпопулярніший шлях проникнення — підбір паролів (Brute-force) до стандартного порту Remote Desktop (3389), відкритому “назовні” в інтернет.
Фішинг та людський фактор: співробітник відкриває шкідливий файл з електронного листа або переходить за небезпечним посиланням, після чого вірус запускається всередині локальної мережі.
Шифрування спільних папок та бекапів: потрапивши в систему, шифрувальник шукає файлові бази даних (.1CD), а також мережеві папки з резервними копіями. Якщо бекапи зберігаються на тому ж сервері або підключеному мережевому диску (NAS), вірус знищує і їх.
Архітектура захищеного сервера: практичні кроки для захисту BAS
Якщо правильно налаштувати серверну інфраструктуру, виключиться прямий доступ шкідливого софту до баз даних BAS. Для цього застосовується комплексний технічний підхід.
Відмова від файлового режиму та перехід на СУБД (SQL)
Якщо ваша база працює у файловому режимі, файл .1CD лежить у звичайній папці, до якої користувачі мають доступ. Для шифрувальника це найлегша здобич. Рішенням буде перехід на клієнт-серверний режим з використанням СУБД (PostgreSQL або MS SQL). У цьому випадку файлів бази у відкритому доступі немає — користувачі та віруси бачать лише порт клієнт-серверного додатка, а сам файл бази розміщений у захищеному середовищі СУБД, куди закритий прямий доступ з робочих місць.
Закриття відкритих портів та використання шифрованих VPN-тунелів
Прямий доступ до сервера через стандартний RDP без захищеного каналу — це пряме запрошення для хакерів. Але сервер BAS повинен бути повністю прихований від зовнішнього інтернету. Підключення віддалених співробітників, філій чи бухгалтерів має здійснюватися виключно через зашифровані VPN-тунелі (OpenVPN, WireGuard, IPsec) з обов’язковим використанням двофакторної автентифікації (2FA).
Принцип мінімальних привілеїв та Zero Trust
Співробітники та облікові записи, під якими працюють служби BAS, не повинні мати прав адміністратора на сервері і мають стояти обмеження прав доступу на рівні операційної системи. Робочі папки користувачів ізолюються, а запуск невизначених .exe або .bat файлів блокується за допомогою групових політик (AppLocker / Software Restriction Policies).
Незмінні резервні копії (Immutable Backups)
Головне правило виживання бізнесу при атаці шифрувальника — це наявність бекапу, до якого вірус фізично не може дістатися. Тому, діє правило 3-2-1: зберігайте щонайменше 3 копії даних на 2 різних носіях, 1 з яких знаходиться за межами офісу (у хмарі). Ізольований бекап (Air-Gapped / Cold Backup): резервні копії мають відправлятися на виділений сервер бекапів за розкладом через окремий обліковий запис. Робочий сервер BAS не повинен мати прав на зміну або видалення файлів у сховищі бекапів — це унеможливлює зашифрування або видалення копій вірусом.
Хмарний сервер UA CLOUD: безальтернативна безпека для ваших баз BAS
Самостійна побудова такої інфраструктури на локальному обладнанні вимагає значних фінансових витрат на сервери, мережеві екрани, джерела безперебійного живлення та штат висококваліфікованих системних адміністраторів. Компанія UA CLOUD пропонує готове та надійне рішення — розміщення та захист інфраструктури BAS у спеціалізованій хмарі. З хмарними рішеннями від UA CLOUD ви отримаєте багаторівневий захист від кібератак, бо наші сервери знаходяться у захищених дата-центрах із надійними апаратними файрволами, системою виявлення вторгнень та шифруванням трафіку. Також ви отримаєте автоматизоване та ізольоване резервне копіювання, гарантований аптайм та високу швидкість, а також безпечний доступ 24/7 з будь-якої точки світу. Не чекайте, поки шкідливі програми випробують вашу систему на міцність. Довірте захист баз даних та інфраструктури BAS професіоналам UA CLOUD — забезпечте спокій та безперервність вашого бізнесу вже сьогодні!
БЕЗКОШТОВНЕ ТЕСТУВАННЯ та КОНСУЛЬТАЦІЯ
З UA CLOUD Ви можете обрати будь-яку конфігурацію орієнтуючись на потреби власного бізнесу. Ми підберемо для Вас краще рішення!
Напишіть нам
У разі виникнення додаткових питань щодо тарифів, цін та послуг UA CLOUD, звертайтеся до наших спеціалістів через зручні для Вас месенджери!