По данным Fenix24, из более чем 800 клиентов, опрошенных компанией, только четыре приблизилось к своим целевым показателям восстановления после атаки программ-вымогателей (24–48 часов), и то лишь частично. Ни один из них не достиг полной работоспособности в течение нескольких недель после инцидента.
В отчёте говорится, что планы каждый раз терпели неудачу одинаково: на бумаге они выглядели надёжно, но рушились, как только хакер проникал внутрь системы. Как отмечают исследователи, 99,2% организаций обратилось без задокументированной схемы восстановления идентификационных данных, и ни один из существующих планов не выдержал атаки.
«Восстановление может зависеть от той же системы авторизации, которую скомпрометировал злоумышленник», — заметил старший научный сотрудник Sectigo Джейсон Сороко. Проблема почти во всех случаях заключалась в самом каталоге. В Fenix24 заявили, что Active Directory обычно первой становилась уязвимым элементом и что 94% клиентов привязало свои системы резервного копирования через ту же самую учётную запись.
У 95% отсутствовали значимые средства многофакторной аутентификации на консолях критической инфраструктуры (против 15% на входе в сеть). Даже уцелевшие резервные копии не позволили возобновить работу бизнеса в 38% случаев: некоторые из них были безнадёжно устаревшими, другие оказались повреждёнными или неполными ещё до момента вторжения, а третьи имели неподходящий формат или требовали для восстановления больше времени, чем заняло бы развёртывание системы с нуля.
Ни одна из компаний не имела полного представления о своих приложениях и взаимосвязях между ними. Наиболее близкие к реальности данные содержались в базах конфигураций, которые вышли из строя вместе с остальными звеньями, либо же схемы зависимостей составлялись уже в процессе восстановления, когда бизнесу приходилось решать, какие системы запускать в первую очередь.
Чтобы избежать подобных проблем, Fenix24 рекомендует организациям определить бизнес-сервис, играющий ключевую роль в получении дохода, и потребовать составления полной карты зависимостей для него (включая сторонние программы), а затем провести сквозное тестирование всего процесса восстановления с учётом актуальных целевых показателей. Безопасники отмечают, что имитационное моделирование и планы, не прошедшие проверку на практике, не решают эту задачу.
Усам Оздемиров





