В фокусе ИБ: TATLIN.BACKUP + Veeam Наличие резервных копий уже не гарантирует защиту данных. Это — сигнал для аудита на устойчивость копий к целенаправленным кибератакам.
Сегодня злоумышленники все чаще переключаются с продуктивных сред на
инфраструктуру хранения резервных копий (Backup Storage).По данным Veeam Data Protection Trends Report:
🔴
96% атак программ-вымогателей направлены на системы резервного копирования;
🔴 в
76% случаев атакующим удается
полностью лишить компанию возможности восстановления данных.
Современные кибератаки (LockBit 3.0, BlackCat/ALPHV, Akira) — это многоступенчатые операции, где уничтожение резервных копий — отдельный тактический этап (MITRE ATT&CK, техника
T1490 — Inhibit System Recovery).
Классический сценарий атаки: 1️⃣Компрометация домена (Active Directory);
2️⃣Обнаружение инфраструктуры Veeam (VBR Server, Proxy, Repository);
3️⃣Использование украденных учетных данных администратора Veeam или доменного администратора;
4️⃣Удаление задач бэкапа, полное шифрование репозитория или продуктивной среды.
💙
TATLIN.BACKUP + Veeam — «последний рубеж обороны»TATLIN.BACKUP — система хранения данных, предназначенная для построения инфраструктуры резервного копирования. Обеспечивает хранение резервных копий по протоколам
NFS (v3, v4.0, v4.1, v4.2) и
SMB (v2, v3) на базе собственной файловой системы
TBFS с поддержкой дедупликации, сжатия и мгновенных снимков трех уровней защиты, включая неудаляемые.
Сценарий: файловое хранилище NFS (защита через неизменяемые снимки TBFS)Если объектное хранилище неприменимо (legacy-приложения, файловый доступ, терминалы сбора данных), TATLIN.BACKUP используется как NFS-репозиторий для Veeam. Неизменяемость резервных копий обеспечивается через
снимки файловой системы TBFS трех уровней:
1️⃣
Basic — управляется администратором, можно задать срок жизни (retention). Входит в базовую лицензию.
2️⃣
Secure — удалить может только пользователь с ролью Security, что защищает от несанкционированного удаления администратором. Лицензируется отдельно.
3️⃣
Locked — невозможно удалить или изменить никем, включая администратора и пользователя с ролью Security; защита может быть снята только службой поддержки YADRO. Обеспечивает максимальный уровень защиты данных от удаления, повреждения и шифрования. Лицензируется отдельно.
Если злоумышленник компрометирует сервер Veeam и пытается удалить или зашифровать файлы резервных копий (.vbk, .vbm) через NFS-подключение, операции на живой файловой системе выполняются — TBFS не блокирует запись или удаление файлов на активной ФС. Однако данные сохранены в Locked-снимке, который зафиксировал состояние VFS до атаки:
✔️Удалить или изменить сам Locked-снимок не может никто внутри организации — ни администратор СХД, ни пользователь с ролью Security, ни атакующий с полным доступом к Veeam.
✔️Восстановление производится из снимка: администратор откатывает VFS к состоянию на момент создания Locked-снимка, после чего Veeam получает доступ к неповрежденным файлам резервных копий.
Таким образом, защита обеспечивается не на уровне отдельных файлов, а на уровне снимка всей файловой системы. Даже при полном уничтожении файлов бэкапа на живой ФС оригинальные данные остаются неизвлекаемо сохранены в Locked-снимке до истечения срока хранения.
🔜А во втором посте — только
самое важное для внедрения. Разберем правило «3‑2‑1‑1‑0», как правильно изолировать управление и не дать злоумышленникам добраться до бэкапов.
#ТехЛаб_ИБ
👍
Онланта ТехЛаб🔗 Читать в MAX