Cyberbedrohungen entwickeln sich rasant weiter. Ransomware ist dabei oft der Hauptgegner, der Unternehmen lahmlegt und sie der Willkür von Cyberkriminellen ausliefert. Commvault unterstützt Unternehmen dabei, ihre Daten zu schützen und wiederherzustellen, um den Geschäftsbetrieb schnell wieder aufzunehmen. Da sich die Bedrohungen jedoch weiterentwickeln, sind sogar Backup and Recovery-Plattformen dem Risiko von Ransomware ausgesetzt. Dies hat zur Entwicklung von Sicherheitsmaßnahmen der nächsten Generation geführt, wie beispielsweise Unveränderlichkeit und Multi-Faktor-Authentifizierung, um diesen invasiven Bedrohungen entgegenzuwirken. Wie sieht es mit herkömmlichen Air-Gap-Lösungen aus? Ist ein Air Gap eine praktikable Lösung gegen Ransomware-Bedrohungen? In manchen Fällen reicht ein Air Gap allein möglicherweise nicht aus, um vor Bedrohungen zu schützen; umgekehrt reichen auch Unveränderlichkeit und Multi-Faktor-Authentifizierung (MFA) allein möglicherweise nicht aus. Die Kombination aus Unveränderlichkeit, MFA und den modernisierten Air-Gap-Kontrollen von Commvault bietet jedoch eine hochwirksame Lösung zur Abwehr von Bedrohungen. Lassen Sie uns dies näher betrachten.
Grundlagen von Ransomware verstehen
Zunächst wollen wir uns einen Überblick darüber verschaffen, wie Ransomware im Großen und Ganzen funktioniert. Ich betrachte Ransomware gerne als Symptom, aber nicht unbedingt als Auslöser. Die meisten der heute verbreiteten Ransomware-Varianten begannen als „Advanced Persistent Threat“ (APT), die durch einen gezielten Phishing-Angriff unter Ausnutzung sozialer Manipulation in die Umgebung eingeschleust wurde. Beispielsweise erhalten Sie möglicherweise eine E-Mail von einem scheinbar legitimen Absender (wie einem Arbeitgeber oder einer Bank), die Sie dazu verleitet, eine schädliche Anwendung herunterzuladen, die die APT einschleust. Die APT bleibt in der Umgebung verborgen und führt dort Erkundungsmaßnahmen durch, beispielsweise die Suche nach Benutzerkonten und Daten, die gestohlen werden können, sowie nach Ressourcen, die infiziert werden können. APTs nutzen „Standard“-Tools, die in vielen Betriebssystemen integriert sind, um unentdeckt zu bleiben, Daten zu sammeln und Ransomware zu verbreiten. Sie nutzen ungeschützte und ausnutzbare Protokolle, um sich in der Umgebung zu bewegen. Es ist zudem bekannt, dass APTs Backup-Anwendungen und -Daten lahmlegen, wie aus der Analyse der Ryuk-Ransomware hervorgeht. Bedrohungen, die sich im Netzwerk bewegen und verbreiten, werden als „lateral moving threats“ bezeichnet. Sobald die APT ihre Arbeit erledigt hat, wird die Ransomware wie eine Zeitbombe freigesetzt.
Dies ist entscheidend für das Verständnis, wie ein Air Gap eine wirksame Sicherheitsebene bietet. Man geht davon aus, dass Ransomware Ihre Umgebung infizieren wird, wenn eine Verbindung zu öffentlichen Netzwerken wie dem Internet besteht. Dies gilt insbesondere während der COVID-Pandemie, in der Unternehmen „Homeoffice“-Richtlinien eingeführt haben, die es Endnutzern ermöglichten, sich mit der Arbeitsumgebung zu verbinden, wodurch mehr Angriffsflächen und Einfallstore für Bedrohungen entstanden sind. Backup-Speicherziele, die innerhalb des Unternehmens durch einen Air Gap isoliert sind, sind jedoch vor sich seitlich ausbreitenden Bedrohungen geschützt.
Was versteht man unter einem herkömmlichen Air Gap?
Wir haben festgestellt, dass Air-Gapping einen Mehrwert bietet. Wenn man an Air-Gapping denkt, kommen einem vielleicht sofort Band-Backups oder der klassische „staatliche“ Dark-Site-Standort in den Sinn. Beide Lösungen bieten Schutz vor der lateralen Ausbreitung von Bedrohungen, da die Bänder aus dem Magazin entfernt werden und Dark-Site-Standorte isoliert sind und keine dauerhaften Verbindungen zu öffentlichen Netzwerken aufweisen. Allerdings sind beide Lösungen langsam und in modernen Umgebungen, die auf Zugänglichkeit und schnelle Recovery angewiesen sind, ineffektiv. Unternehmen suchen nach Air-Gap-Prinzipien, die auf moderne Speicherlösungen – einschließlich Cloud-Zielen – angewendet werden können, um die laterale Ausbreitung von Bedrohungen einzudämmen und gleichzeitig bei Bedarf eine nahtlose Recovery-Erfahrung zu ermöglichen.
Der modernisierte Air Gap von Commvault
Der Ansatz von Commvault im Bereich Air-Gapping ermöglicht es Unternehmen, effiziente Ziele für die Recovery hinsichtlich Punkt und Zeit einzuhalten und gleichzeitig die Auswirkungen von Bedrohungen durch laterale Ausbreitung zu minimieren.
Die am besten zugängliche Air-Gap-Lösung von Commvault ist der Metallic™ Cloud Storage Service (MCSS). Bei MCSS bestehen keine dauerhaften Verbindungen zum Speicher, da sich alle Daten in der Metallic Cloud befinden und der Zugriff ausschließlich über authentifizierte API-Aufrufe erfolgt. Ein direkter Zugriff auf den Cloud-Speicher ist nicht möglich, da keine Anmeldedaten offengelegt werden. Der Speicher ist sicher, skalierbar und zugänglich. Wenn Ransomware die Umgebung infiziert, breitet sie sich nicht auf den Cloud-Speicher aus, da dieser praktisch durch einen Air Gap isoliert ist, wodurch laterale Bedrohungen reduziert werden. MCSS ist in die Datensicherungslösungen von Commvault integriert und vorkonfiguriert. Es ist so einfach wie das Anwenden einer Lizenz und die Auswahl des Speichers; es sind keine zusätzliche Infrastruktur oder Einstellungen erforderlich.
Unternehmen, die die Cloud nicht nutzen können, haben die Möglichkeit, mithilfe der Netzwerktopologien und der integrierten Intelligenz von Commvault zur Verwaltung persistenter Verbindungen zum Speicher eine Air-Gap-Lösung zu realisieren. Diese On-Premises-Lösung segmentiert und isoliert den Speicher; jegliche eingehende Kommunikation zum Speicher wird blockiert, und die Daten werden in den isolierten Speicher übertragen. Die Kommunikation wird durch die automatische Steuerung des Energiemanagements für virtuelle Gateways oder Datenübertragungsprogramme luftisoliert. Diese Lösung erfordert nur minimale Infrastruktur; sie lässt sich jedoch auf die On-Premise-Angebote von Commvault und nahezu jeden Speicher anwenden.
Um die Backup-Inhalte zu schützen, erkennt das Machine-Learning-Framework von Commvault anomale Aktivitäten und Änderungen an den Inhalten. Es werden automatisch Ereignisse und Benachrichtigungen ausgelöst, sodass Kunden proaktiv reagieren können. Das Entfernen von Bedrohungen aus den Inhalten ist ganz einfach: Sie müssen lediglich Ihre Inhalte durchsuchen und die zu löschende Bedrohung auswählen. Sehen Sie sich dieses Demonstrationsvideo auf YouTube an – „Vermeiden Sie eine erneute Ransomware-Infektion mit Commvault“ –, um zu erfahren, wie dies funktioniert. So wird sichergestellt, dass die Backup-Daten sauber und für die Recovery bereit sind.
Die Sicherheitsmaßnahmen für maximalen Schutz vor Ransomware bündeln
An dieser Stelle fragen Sie sich vielleicht: Warum sollte ich mich mit einer Air-Gap-Lösung beschäftigen, wenn ich doch über einen unveränderlichen Speicher verfüge, der durch MFA-Kontrollen abgesichert ist? Es besteht kein Zweifel daran, dass Unveränderlichkeit und MFA ein wesentlicher Bestandteil der mehrschichtigen Lösung sind; sie bieten jedoch keinen Schutz vor Bedrohungen durch laterale Bewegung.
Nehmen wir einmal die Analogie eines Tresors mit Zahlenschloss. Wenn Ihre Offline-Bitcoin-Wallet in einem Tresor aufbewahrt wird: Ist sie sicherer, wenn sie offen im Blickfeld liegt, sodass ein Einbrecher sie leicht sehen kann, oder wäre es besser, wenn der Tresor gesichert und in Ihrem Haus versteckt wäre? Auch wenn Ihr Tresor verschlossen und gesichert ist – warum sollten Sie ihn einem zusätzlichen Risiko aussetzen? Man braucht nicht die Kombination, um in den Tresor zu gelangen; man braucht eine Möglichkeit, den Tresor zu knacken. Es liegt auf der Hand, dass die sicherste Option darin besteht, Ihre Bitcoin-Wallet in einer Schließkassette aufzubewahren, die in einer abgelegenen, gesicherten Einrichtung wie einer Bank gelagert wird – wo sie luftisoliert und unerreichbar ist. Damit haben Sie das mögliche Risiko durch einen Einbrecher vollständig beseitigt.
Das Gleiche gilt für Backups: Ihr Speicher sollte unveränderlich sein und durch MFA-Maßnahmen geschützt werden. Sobald Sie eine Segmentierung vornehmen, Systeme isolieren und eine physische Trennung (Air Gap) herstellen, verringern Sie das Risiko zusätzlich und gewährleisten so einen optimalen Schutz.
Bekämpfung von Ransomware mit dem mehrschichtigen Sicherheitsansatz von Commvault
Ein mehrschichtiger Ansatz zur Sicherung von Backup-Daten bietet den besten umfassenden Schutz vor Bedrohungen wie Ransomware. Der modernisierte Ansatz von Commvault für Air-Gapping ist nicht nur einfach, sondern bietet auch das höchste Maß an Sicherheit, das zum Schutz vor Bedrohungen durch laterale Bewegung erforderlich ist, sodass Kunden sicher sein können, dass ihre Daten jederzeit für die Recovery bereit sind.