As ameaças cibernéticas estão em constante evolução, em um ritmo acelerado. O ransomware costuma ser o principal adversário, deixando as organizações paralisadas e à mercê dos cibercriminosos. A Commvault ajuda as organizações a proteger e recuperar dados para retomar rapidamente as operações comerciais. No entanto, à medida que as ameaças evoluem, até mesmo as plataformas de Backup and Recovery ficam expostas ao risco de ransomware. Isso levou ao surgimento de controles de segurança de última geração, como a imutabilidade e a autenticação multifatorial, para mitigar essas ameaças invasivas. E quanto às soluções tradicionais de “air gap”? O “air gap” é uma solução viável contra ameaças de ransomware? Em alguns casos, o “air gap” por si só pode não ser proteção suficiente contra ameaças; por outro lado, a imutabilidade e a autenticação multifatorial (MFA) também podem não ser proteção suficiente. No entanto, a combinação de imutabilidade, MFA e os controles modernizados de “air gap” da Commvault oferece uma solução altamente eficaz para mitigar ameaças. Vamos nos aprofundar nesse assunto.
Entendendo os conceitos básicos do ransomware
Primeiro, vamos entender como o ransomware funciona em linhas gerais. Gosto de pensar no ransomware como um sintoma, mas não necessariamente como o catalisador. A maioria das variantes comuns de ransomware que vemos hoje começou como uma Ameaça Persistente Avançada (APT) introduzida no ambiente por meio de um ataque de phishing direcionado, baseado em engenharia social. Por exemplo, você pode receber um e-mail que parece vir de uma fonte legítima (como uma empresa ou um banco) que o induz a baixar um aplicativo malicioso que introduz a APT. A APT permanece oculta no ambiente, percorrendo-o para fazer reconhecimento, como procurar contas de usuário e dados para roubar, além de localizar recursos para infectar. As APTs utilizam ferramentas “prontas para uso”, integradas a muitos sistemas operacionais, para permanecerem ocultas, auxiliar na coleta de dados e disseminar o ransomware. Elas se aproveitam de protocolos expostos e vulneráveis para se deslocarem pelo ambiente. Sabe-se também que as APTs derrubam aplicativos e dados de backup, como você pode ver na análise do ransomware Ryuk. Ameaças que se movem e se espalham pela rede são chamadas de ameaças de movimentação lateral. Assim que a APT cumpre sua função, o ransomware é liberado como uma bomba-relógio.
Isso é fundamental para compreender como o isolamento físico (air gap) oferece uma camada eficaz de segurança. Parte-se do pressuposto de que um ransomware infectará seu ambiente caso haja qualquer exposição a redes públicas, como a internet. Isso se aplica especialmente durante a pandemia da COVID-19, quando as organizações adotaram políticas de “trabalho em casa”, permitindo que os usuários finais se conectassem aos ambientes de trabalho, criando mais exposição e pontos de entrada para ameaças. No entanto, os destinos de armazenamento de backup que estão fisicamente isolados dentro da organização ficam protegidos contra ameaças de propagação lateral.
O que é o “air gapping” tradicional?
Constatamos que o isolamento físico (air gap) tem valor. Ao pensar em isolamento físico, você pode se lembrar imediatamente dos backups em fita ou do clássico “dark site” governamental. Ambas as soluções oferecem proteção contra a propagação lateral de ameaças, já que as fitas são removidas da biblioteca e os dark sites são isolados e não possuem conexões persistentes com redes públicas. No entanto, ambas as soluções são lentas e ineficazes para ambientes modernos que exigem acessibilidade e Recovery rápida. As organizações buscam aplicar os princípios do “air gap” ao armazenamento moderno, incluindo destinos na nuvem, para limitar o movimento lateral de ameaças e, ao mesmo tempo, proporcionar uma experiência de Recovery contínua quando necessário.
O “air gap” modernizado da Commvault
A abordagem da Commvault em relação ao isolamento físico permite que as organizações mantenham metas eficientes de ponto de recuperação e tempo de recuperação, ao mesmo tempo em que reduzem o impacto de ameaças que se propagam lateralmente.
A solução de “air gap” mais acessível oferecida pela Commvault é o Metallic™ Cloud Storage Service (MCSS). Com o MCSS, não há conexões persistentes com o armazenamento, já que todos os dados residem na Metallic Cloud e só são acessados por meio de chamadas de API autenticadas. O acesso direto ao armazenamento na nuvem não é possível, pois as credenciais não são expostas. O armazenamento é seguro, escalável e acessível. Quando um ransomware infecta o ambiente, ele não se espalha para o armazenamento em nuvem, uma vez que este está virtualmente isolado (air-gap), reduzindo as ameaças laterais. O MCSS está integrado às soluções de proteção de dados da Commvault e vem pré-configurado. É tão simples quanto aplicar uma licença e selecionar o armazenamento; não há necessidade de infraestrutura ou configurações adicionais.
Para organizações que não podem utilizar a nuvem, é possível implementar o isolamento físico (air gap) por meio das topologias de rede da Commvault e da inteligência integrada para gerenciar conexões persistentes com o armazenamento. Essa solução local segmenta e compartimenta o armazenamento; todas as comunicações recebidas pelo armazenamento são bloqueadas, e os dados são transferidos para o armazenamento isolado. A comunicação é isolada por meio do controle automático do gerenciamento de energia para gateways virtuais ou ferramentas de transferência de dados. Essa solução requer infraestrutura mínima; no entanto, pode ser aplicada às ofertas locais do Commvault On-Prem e a praticamente qualquer tipo de armazenamento.
Para proteger o conteúdo do backup, a estrutura de aprendizado de máquina da Commvault detecta atividades anômalas e alterações no conteúdo. Eventos e notificações são acionados automaticamente para que os clientes possam agir de forma proativa. Remover ameaças do conteúdo é tão simples quanto navegar pelo conteúdo e selecionar a ameaça a ser excluída. Confira esta demonstração em vídeo no YouTube, “Evite a reinfecção por ransomware com a Commvault”, para ver como isso funciona. Isso garante que os dados de backup estejam limpos e prontos para Recovery.
Reunindo os elementos de segurança para obter a máxima proteção contra ransomware
Neste momento, você pode estar se perguntando: por que me preocupar com uma solução de air gap se já tenho um armazenamento imutável protegido por controles de autenticação multifatorial (MFA)? Não há dúvida de que a imutabilidade e a MFA são parte integrante da solução em camadas; no entanto, elas não combatem as ameaças de movimentação lateral.
Vamos usar a analogia de um cofre com combinação. Se sua carteira de bitcoins offline estiver guardada em um cofre, será que é mais seguro deixá-la à vista de todos, para que um invasor possa vê-la facilmente, ou seria melhor que o cofre estivesse bem protegido e escondido em sua casa? Mesmo que seu cofre esteja trancado e protegido, por que você o exporia a um risco adicional? Você não precisa da combinação para abrir o cofre; precisa de uma maneira de acessá-lo. Faz todo o sentido que a opção mais segura seja manter sua carteira de bitcoins em um cofre guardado em uma instalação remota e protegida, como um banco — onde ela fica isolada da rede e inacessível. Agora você eliminou completamente a possível exposição a um invasor.
O mesmo se aplica aos backups; seu armazenamento deve ser imutável e protegido por controles de autenticação multifatorial (MFA). Ao segmentar, isolar e criar um isolamento físico, você reduz ainda mais o risco, garantindo a proteção máxima.
Combate ao ransomware com a abordagem de segurança em camadas da Commvault
Adotar uma abordagem em camadas para proteger os dados de backup oferece a melhor proteção geral contra ameaças como o ransomware. A abordagem modernizada da Commvault para o isolamento físico (air gap) não é apenas simples, mas também oferece o nível máximo de segurança necessário para proteger contra ameaças de movimentação lateral, de modo que os clientes possam ter a certeza de que seus dados estão prontos para recuperação.