(Вчера), Редакция Рунет | 👁 790

Антивирус обещает восстановить файлы после шифровальщика

Современные средства защиты конечных точек часто включают функции противодействия шифровальщикам, обещая поведенческий анализ, блокировку подозрительных процессов, откат изменений и восстановление файлов. Иногда речь идёт даже о расшифровке данных после атаки. Для компаний это звучит обнадеживающе, поскольку подразумевает, что система защиты не только остановит шифровальщика, но и поможет вернуть данные.

На практике восстановление после ransomware может означать разные вещи. Это может быть специализированный дешифратор для конкретного вредоносного ПО, откат изменений при раннем обнаружении подозрительной активности или восстановление из теневых или резервных копий, если они не были уничтожены.

«В целом к заявлениям о восстановлении данных после атаки я отношусь осторожно. В большинстве случаев речь идет не о расшифровке уже зашифрованных файлов, а о различных механизмах отката изменений или восстановлении данных из ранее созданных копий. Для современных шифровальщиков, использующих корректно реализованную криптографию, восстановление данных без ключа расшифровки обычно невозможно», — сообщает «Код Дурова» со ссылкой на Дмитрия Бабича, ведущего инженера отдела сопровождения информационных систем UDV Group.

Расшифровка и восстановление — это разные понятия. Если вредоносное ПО использует корректно реализованную криптографию, расшифровать данные без ключа обычно невозможно. Исключения, когда появляются специализированные дешифраторы или ключи удается получить в ходе расследований, нельзя считать нормальным сценарием защиты.

Механизмы отката изменений могут снизить ущерб, если система обнаружила шифровальщика рано. Однако эффективность такого подхода зависит от времени, поскольку при поздней реакции значительная часть файлов может быть повреждена. Атакующие часто пытаются удалить теневые копии, остановить службы резервного копирования и повредить локальные механизмы восстановления перед активной фазой шифрования.

Специализированные дешифраторы эффективны против конкретных семейств или версий вредоносного ПО, но не являются универсальной защитой от ransomware. Рассчитывать на дешифратор как на основной план восстановления нельзя, поскольку он может оказаться бесполезным против другого шифровальщика или новой модификации.

Резервное копирование остаётся главным способом возврата данных. Актуальные, проверенные и изолированные резервные копии являются основным способом восстановить данные после атаки шифровальщика. Важно не только наличие бэкапов, но и их хранение, доступ к ним, возможность удаления из скомпрометированной учётной записи, частота проверки восстановления и время, необходимое для возврата критичных систем в работу.

Функции защиты от шифровальщиков в антивирусах полезны, но их нельзя воспринимать как гарантию. Они позволяют быстрее обнаружить подозрительное поведение, остановить массовую перезапись файлов и в некоторых случаях вернуть часть данных. Однако компания не должна считать, что отдельный модуль восстановления закрывает риск ransomware, и пренебрегать другими мерами безопасности.

Главная слабость встроенных механизмов восстановления заключается в их зависимости от условий атаки: времени обнаружения, прав атакующего, сохранения исходных версий файлов и целостности теневых копий. Если шифровальщик успел пройти по файловым хранилищам и удалить копии, встроенные функции восстановления могут не вернуть компанию в исходное состояние.

Защита от шифровальщиков должна быть многослойной и включать профилактику, обнаружение, сдерживание и восстановление. Встроенный механизм восстановления — это лишь один элемент защиты, работающий ближе к финальной стадии атаки. При выборе средств защиты необходимо внимательно разбирать заявления о восстановлении, понимать механизмы работы продукта и проверять функции на пилоте.

Встроенная защита от шифровальщиков может быть полезной для снижения ущерба, но восстановление отдельных файлов и восстановление бизнеса — это разные вещи. Продукты с функциями восстановления нужно воспринимать как дополнительный инструмент, который повышает вероятность благоприятного исхода, но не отменяет резервное копирование, сегментацию, мониторинг, управление доступом и подготовленные процедуры реагирования.

Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.

Комментарии 0
Зарегистрируйтесь или , чтобы оставлять комментарии.
Российский микроэлектронный гигант получил чистый убыток и потерял из-за аварии 1,9 млрд руб