Защита инфраструктуры BAS от шифровальщиков: как настроить сервер, чтобы не потерять базу
Неудивительно, что базы данных занимают важное место для бизнеса, ведь там хранится вся первичная документация, управленческий учет, расчеты с контрагентами и финансовая отчетность. Однако, как оказалось, многие компании до сих пор относятся к вопросам кибербезопасности немного легкомысленно, они сохраняют базы на незащищенных локальных серверах или обычных офисных компьютерах. Вирусы-шифровальщики (Ransomware) остаются одной из самых опасных угроз для украинского бизнеса. Они в считанные минуты блокируют доступ к файлам, требуя выкуп за ключ расшифровки. В подавляющем большинстве случаев оплата выкупа не гарантирует возврат данных, а остановка работы BAS приводит к огромному ущербу, параличу складов и потере репутации. Единственный способ уберечь компанию от катастрофы — построить многоуровневую защиту серверной инфраструктуры, где у вируса просто нет шансов добраться до критически важных массивов информации.
Как вирусы-шифровальщики проникают в систему и почему страдает BAS
Чтобы эффективно защититься, необходимо понимать вектор атаки. Обычно злоумышленники и вредоносное ПО действуют по типовым сценариям:
Защищен “на бумаге” RDP-доступ: самый популярный путь проникновения – подбор паролей (Brute-force) к стандартному порту Remote Desktop (3389), открытому “наружу” в интернет.
Фишинг и человеческий фактор: сотрудник открывает вредоносный файл из электронного письма или переходит по опасной ссылке, после чего вирус запускается внутри локальной сети.
Шифрование общих папок и бекапов: попав в систему, шифрователь ищет файловые базы данных (.1CD), а также сетевые папки с резервными копиями. Если бекапы хранятся на том же сервере или подключенном сетевом диске (NAS), вирус уничтожает их.
Архитектура защищенного сервера: практические шаги по защите BAS
Если правильно настроить серверные инфраструктуры, исключается прямой доступ вредоносного софта к базам данных BAS. Для этого используется комплексный технический подход.
Отказ от файлового режима и переход на СУБД (SQL)
Если база работает в файловом режиме, файл .1CD находится в обычной папке, к которой пользователи имеют доступ. Для шифровальщика это самая легкая добыча. Решением будет переходить на клиент-серверный режим с использованием СУБД (PostgreSQL или MS SQL). В этом случае файлов базы в открытом доступе нет – пользователи и вирусы видят только порт клиент-серверного приложения, а сам файл базы размещен в защищенной среде СУБД, куда закрыт прямой доступ с рабочих мест.
Закрытие открытых портов и использование шифрованных VPN-тоннелей
Прямой доступ к серверу через стандартный RDP без защищенного канала – это прямое приглашение для хакеров. Но сервер BAS должен быть полностью скрыт от внешнего интернета. Подключение удаленных сотрудников, филиалов или бухгалтеров должно производиться исключительно через зашифрованные VPN-тоннели (OpenVPN, WireGuard, IPsec) с обязательным использованием двухфакторной аутентификации (2FA).
Принцип минимальных привилегий и Zero Trust
Сотрудники и учетные записи, под которыми работают службы BAS, не должны иметь прав администратора на сервере и должны стоять на ограничении прав доступа на уровне операционной системы. Рабочие папки пользователей изолируются, а запуск неопределенных .exe или .bat файлов блокируется с помощью групповых политик (AppLocker/Software Restriction Policies).
Неизменные резервные копии (Immutable Backups)
Главное правило выживания бизнеса при атаке шифровальщика – это наличие бекапа, до которого вирус физически не может добраться. Поэтому, действует правило 3-2-1: берегите по меньшей мере 3 копии данных на 2 различных носителях, 1 из которых находится за пределами офиса (в облаке). Изолированный бекап (Air-Gapped/Cold Backup): резервные копии должны отправляться на выделенный сервер бекапов по расписанию через отдельную учетную запись. Рабочий сервер BAS не должен иметь прав на изменение или удаление файлов в хранилище бекапов – это делает невозможным зашифрование или удаление копий вирусом.
Облачный сервер UA CLOUD: безальтернативная безопасность для баз BAS
Самостоятельное построение такой инфраструктуры на локальном оборудовании требует значительных финансовых затрат на серверы, сетевые экраны, источники бесперебойного питания и штат высококвалифицированных системных администраторов. Компания UA CLOUD предлагает готовое и надежное решение – размещение и защиту инфраструктуры BAS в специализированном облаке. С облачными решениями от UA CLOUD вы получите защиту от кибератак, так как наши серверы находятся в защищенных дата-центрах с надежными аппаратными файрволами, системой обнаружения вторжений и шифрованием трафика. Также вы получите автоматизированное и изолированное резервное копирование, гарантированный аптайм и высокую скорость, а также безопасный доступ 24/7 из любой точки мира. Не ждите, пока вредоносные программы испытают вашу систему на прочность. Доверьте защиту баз данных и инфраструктуры BAS профессионалам UA CLOUD – обеспечьте спокойствие и непрерывность вашего бизнеса уже сегодня!
БЕСПЛАТНОЕ ТЕСТИРОВАНИЕ и КОНСУЛЬТАЦИЯ
С UA CLOUD вы можете выбрать любую конфигурацию, ориентируясь на потребности собственного бизнеса. Мы подберем для вас лучшее решение!
Напишите нам
В случае возникновения дополнительных вопросов касательно тарифов, цен и услуг UA CLOUD, обращайтесь к нашим специалистам через удобные для вас мессенджеры!