Написать нам
  • ru
  • ua
  • Защита инфраструктуры BAS от шифровальщиков: как настроить сервер, чтобы не потерять базу

    Неудивительно, что базы данных занимают важное место для бизнеса, ведь там хранится вся первичная документация, управленческий учет, расчеты с контрагентами и финансовая отчетность. Однако, как оказалось, многие компании до сих пор относятся к вопросам кибербезопасности немного легкомысленно, они сохраняют базы на незащищенных локальных серверах или обычных офисных компьютерах. Вирусы-шифровальщики (Ransomware) остаются одной из самых опасных угроз для украинского бизнеса. Они в считанные минуты блокируют доступ к файлам, требуя выкуп за ключ расшифровки. В подавляющем большинстве случаев оплата выкупа не гарантирует возврат данных, а остановка работы BAS приводит к огромному ущербу, параличу складов и потере репутации. Единственный способ уберечь компанию от катастрофы — построить многоуровневую защиту серверной инфраструктуры, где у вируса просто нет шансов добраться до критически важных массивов информации.

    Как вирусы-шифровальщики проникают в систему и почему страдает BAS

    Чтобы эффективно защититься, необходимо понимать вектор атаки. Обычно злоумышленники и вредоносное ПО действуют по типовым сценариям:

    1. Защищен “на бумаге” RDP-доступ: самый популярный путь проникновения – подбор паролей (Brute-force) к стандартному порту Remote Desktop (3389), открытому “наружу” в интернет.
    2. Фишинг и человеческий фактор: сотрудник открывает вредоносный файл из электронного письма или переходит по опасной ссылке, после чего вирус запускается внутри локальной сети.
    3. Шифрование общих папок и бекапов: попав в систему, шифрователь ищет файловые базы данных (.1CD), а также сетевые папки с резервными копиями. Если бекапы хранятся на том же сервере или подключенном сетевом диске (NAS), вирус уничтожает их.

    Хостинг

    Архитектура защищенного сервера: практические шаги по защите BAS

    Если правильно настроить серверные инфраструктуры, исключается прямой доступ вредоносного софта к базам данных BAS. Для этого используется комплексный технический подход.

    1. Отказ от файлового режима и переход на СУБД (SQL)

    Если база работает в файловом режиме, файл .1CD находится в обычной папке, к которой пользователи имеют доступ. Для шифровальщика это самая легкая добыча. Решением будет переходить на клиент-серверный режим с использованием СУБД (PostgreSQL или MS SQL). В этом случае файлов базы в открытом доступе нет – пользователи и вирусы видят только порт клиент-серверного приложения, а сам файл базы размещен в защищенной среде СУБД, куда закрыт прямой доступ с рабочих мест.

    1. Закрытие открытых портов и использование шифрованных VPN-тоннелей

    Прямой доступ к серверу через стандартный RDP без защищенного канала – это прямое приглашение для хакеров. Но сервер BAS должен быть полностью скрыт от внешнего интернета. Подключение удаленных сотрудников, филиалов или бухгалтеров должно производиться исключительно через зашифрованные VPN-тоннели (OpenVPN, WireGuard, IPsec) с обязательным использованием двухфакторной аутентификации (2FA).

    1. Принцип минимальных привилегий и Zero Trust

    Сотрудники и учетные записи, под которыми работают службы BAS, не должны иметь прав администратора на сервере и должны стоять на ограничении прав доступа на уровне операционной системы. Рабочие папки пользователей изолируются, а запуск неопределенных .exe или .bat файлов блокируется с помощью групповых политик (AppLocker/Software Restriction Policies).

    1. Неизменные резервные копии (Immutable Backups)

    Главное правило выживания бизнеса при атаке шифровальщика – это наличие бекапа, до которого вирус физически не может добраться. Поэтому, действует правило 3-2-1: берегите по меньшей мере 3 копии данных на 2 различных носителях, 1 из которых находится за пределами офиса (в облаке). Изолированный бекап (Air-Gapped/Cold Backup): резервные копии должны отправляться на выделенный сервер бекапов по расписанию через отдельную учетную запись. Рабочий сервер BAS не должен иметь прав на изменение или удаление файлов в хранилище бекапов – это делает невозможным зашифрование или удаление копий вирусом.

    Облачный сервер UA CLOUD: безальтернативная безопасность для баз BAS

    Самостоятельное построение такой инфраструктуры на локальном оборудовании требует значительных финансовых затрат на серверы, сетевые экраны, источники бесперебойного питания и штат высококвалифицированных системных администраторов. Компания UA CLOUD предлагает готовое и надежное решение – размещение и защиту инфраструктуры BAS в специализированном облаке. С облачными решениями от UA CLOUD вы получите защиту от кибератак, так как наши серверы находятся в защищенных дата-центрах с надежными аппаратными файрволами, системой обнаружения вторжений и шифрованием трафика. Также вы получите автоматизированное и изолированное резервное копирование, гарантированный аптайм и высокую скорость, а также безопасный доступ 24/7 из любой точки мира. Не ждите, пока вредоносные программы испытают вашу систему на прочность. Доверьте защиту баз данных и инфраструктуры BAS профессионалам UA CLOUD – обеспечьте спокойствие и непрерывность вашего бизнеса уже сегодня!

    БЕСПЛАТНОЕ ТЕСТИРОВАНИЕ и КОНСУЛЬТАЦИЯ

    С UA CLOUD вы можете выбрать любую конфигурацию, ориентируясь на потребности собственного бизнеса. Мы подберем для вас лучшее решение!

    Напишите нам

    В случае возникновения дополнительных вопросов касательно тарифов, цен и услуг UA CLOUD, обращайтесь к нашим специалистам через удобные для вас мессенджеры!

    Закажите бесплатный тестовый доступ к сервисам UAcloud

    Заказывай DEMO — БЕСПЛАТНО!