Backup przez lata był jednym z fundamentów bezpieczeństwa IT. Założenie było proste: jeśli dane zostaną utracone, uszkodzone lub zaszyfrowane, organizacja odtworzy je z kopii zapasowej.
Problem w tym, że współczesne ataki ransomware również stały się bardziej zaawansowane. Cyberprzestępcy nie zawsze ograniczają się do zaszyfrowania komputerów użytkowników czy serwerów produkcyjnych. Coraz ważniejszym celem atakującego jest pozbawienie organizacji możliwości odzyskania danych.
Dlatego samo posiadanie backupu nie powinno być traktowane jako gwarancja bezpieczeństwa. Kluczowe staje się pytanie: czy kopie zapasowe pozostaną dostępne i bezpieczne również wtedy, gdy cyberprzestępca uzyska szeroki dostęp do infrastruktury IT?
Jedną z odpowiedzi na ten problem jest Cyfrowy Bunkier, czyli architektura Cyber Recovery oparta na izolowanym i chronionym środowisku przechowywania najważniejszych kopii danych.
Dlaczego ransomware atakuje również backup?
Kopie zapasowe są dla cyberprzestępcy przeszkodą. Jeśli organizacja może szybko odtworzyć swoje środowisko, szantaż polegający na zaszyfrowaniu danych traci część swojej skuteczności. Dlatego podczas zaawansowanego ataku celem mogą stać się nie tylko systemy produkcyjne, lecz także infrastruktura backupowa, konta administracyjne i mechanizmy odpowiedzialne za odzyskiwanie danych. Jeżeli kopie zapasowe pozostają stale dostępne z podstawowego środowiska IT, kompromitacja konta z wysokimi uprawnieniami może stworzyć ryzyko dotarcia również do backupu. W efekcie organizacja może znaleźć się w sytuacji, w której posiadała system kopii zapasowych, ale w momencie rzeczywistego incydentu nie jest w stanie z niego skutecznie skorzystać.
Backup to nie to samo co Cyber Recovery
Tradycyjny backup odpowiada przede wszystkim na pytanie: jak utworzyć kopię danych i później je odzyskać?
Cyber Recovery idzie dalej. Jego zadaniem jest przygotowanie organizacji na scenariusz, w którym atakujący przejął znaczną część infrastruktury i aktywnie próbuje zniszczyć możliwość jej odtworzenia. W rozwiązaniach Cybersecurity Maxto ITS Cyfrowy Bunkier jest elementem szerszej architektury cyberodporności. Maxto ITS definiuje go jako system ochrony danych oparty na izolowanej, zabezpieczonej infrastrukturze tworzenia i przechowywania kopii zapasowych w niezależnym środowisku.
Nie chodzi więc wyłącznie o wykonanie kolejnej kopii. Chodzi o stworzenie miejsca, do którego atakujący działający w podstawowym środowisku organizacji nie powinien mieć swobodnego dostępu.
Jak działa Cyfrowy Bunkier?
Koncepcja opiera się na wydzieleniu szczególnie chronionego środowiska przeznaczonego do przechowywania krytycznych danych potrzebnych do odbudowy organizacji.
Dane trafiają do zabezpieczonego repozytorium według kontrolowanych zasad. Dostęp administracyjny jest ograniczony, a architektura ma utrudniać rozprzestrzenienie się ataku z infrastruktury produkcyjnej do środowiska Cyber Recovery.
Dzięki temu powstaje dodatkowa warstwa ochrony pomiędzy cyberprzestępcą a ostatnią bezpieczną kopią danych.
Cyfrowy Bunkier może stanowić istotny element strategii ochrony przed ransomware, ponieważ zakłada scenariusz, w którym część zabezpieczeń już została przełamana.
Najważniejsza jest możliwość odtworzenia
Sama informacja, że backup został wykonany poprawnie, nie daje jeszcze pewności, że po poważnym incydencie uda się odbudować środowisko.
Dlatego jednym z ważnych elementów Cyber Recovery są testy odtworzeniowe.
Organizacja powinna wiedzieć:
- które systemy musi odzyskać w pierwszej kolejności,
- gdzie znajdują się ich bezpieczne kopie,
- kto może uruchomić proces odzyskiwania,
- ile czasu może potrwać odtworzenie,
- czy kopia nie została wcześniej uszkodzona lub zmodyfikowana,
- jakie zależności między systemami trzeba zachować.
To zmienia podejście do backupu. Celem przestaje być samo tworzenie kopii. Celem jest możliwość rzeczywistego odbudowania działalności po cyberataku.
Cyfrowy Bunkier w praktyce – realizacja Maxto ITS
Maxto ITS wdrożyło architekturę Dell Cyber Recovery w ramach modernizacji środowiska serwerowego Apelacji Rzeszowskiej dla Ministerstwa Sprawiedliwości.
Projekt o wartości 5,5 mln zł netto objął między innymi wdrożenie infrastruktury sprzętowej i programowej, platformy Dell Data Domain do przechowywania kopii zapasowych oraz testy Disaster Recovery sprawdzające gotowość środowiska do odtworzenia po incydencie.
Środowisko zostało wyposażone także w mechanizmy monitorowania, kontroli dostępu i procedury odzyskiwania. Celem było stworzenie infrastruktury przygotowanej nie tylko na awarie, lecz również na współczesne zagrożenia, w tym ransomware.
Pełny opis projektu znajduje się w naszym portfolio:
Modernizacja środowiska serwerowego – Cyfrowy Bunkier z Dell Cyber Recovery
Cyfrowy Bunkier jako element większej architektury bezpieczeństwa
Cyber Recovery nie powinien funkcjonować w oderwaniu od pozostałych zabezpieczeń.
Skuteczna ochrona organizacji wymaga warstwowego podejścia. Obejmuje ono między innymi segmentację sieci, NGFW, ochronę endpointów EDR/XDR, monitoring, SIEM/SOAR, SOC lub MDR, zarządzanie podatnościami, bezpieczeństwo poczty, kontrolę dostępu i odpowiednio zaprojektowany backup. Maxto ITS ujmuje te mechanizmy jako kolejne warstwy budowania odporności organizacji.
Cyberbezpieczeństwo nie sprowadza się więc do próby zatrzymania każdego ataku.
Dojrzała strategia powinna zakładać także znacznie trudniejszy scenariusz:
Co zrobimy, jeśli atakujący jednak przedostanie się do naszej infrastruktury?
Wtedy znaczenie ma zdolność wykrycia incydentu, ograniczenia jego zasięgu i bezpiecznego odzyskania danych.
Czy Twoja organizacja jest gotowa na utratę podstawowego środowiska IT?
To jedno z pytań, które warto zadać przy ocenie cyberodporności.
Nie: „Czy mamy backup?”.
Lepiej zapytać:
„Czy jesteśmy w stanie odzyskać kluczowe systemy, jeśli infrastruktura produkcyjna i podstawowy system backupowy zostaną zaatakowane jednocześnie?”
Jeżeli odpowiedź nie jest jednoznaczna, warto przeanalizować architekturę ochrony danych i proces Disaster Recovery.
Maxto ITS projektuje i wdraża wielowarstwowe rozwiązania Cybersecurity, obejmujące między innymi ochronę danych, backup i Cyfrowy Bunkier, SOC/MDR, EDR/XDR, SIEM/SOAR, segmentację sieci oraz mechanizmy zapewniające ciągłość działania organizacji.
Cyberatak może być trudny do zatrzymania. Nie powinien jednak oznaczać utraty możliwości odbudowy organizacji.



