В фокусе ИБ: TATLIN.BACKUP + Veeam
Наличие резервных копий уже не гарантирует защиту данных. Это — сигнал для аудита на устойчивость копий к целенаправленным кибератакам.
Сегодня злоумышленники все чаще переключаются с продуктивных сред на инфраструктуру хранения резервных копий (Backup Storage).
По данным Veeam Data Protection Trends Report:
🔴 96% атак программ-вымогателей направлены на системы резервного копирования;
🔴 в 76% случаев атакующим удается полностью лишить компанию возможности восстановления данных.
Современные кибератаки (LockBit 3.0, BlackCat/ALPHV, Akira) — это многоступенчатые операции, где уничтожение резервных копий — отдельный тактический этап (MITRE ATT&CK, техника T1490 — Inhibit System Recovery).
Классический сценарий атаки:
1️⃣Компрометация домена (Active Directory);
2️⃣Обнаружение инфраструктуры Veeam (VBR Server, Proxy, Repository);
3️⃣Использование украденных учетных данных администратора Veeam или доменного администратора;
4️⃣Удаление задач бэкапа, полное шифрование репозитория или продуктивной среды.
💙 TATLIN.BACKUP + Veeam — «последний рубеж обороны»
TATLIN.BACKUP — система хранения данных, предназначенная для построения инфраструктуры резервного копирования. Обеспечивает хранение резервных копий по протоколам NFS (v3, v4.0, v4.1, v4.2) и SMB (v2, v3) на базе собственной файловой системы TBFS с поддержкой дедупликации, сжатия и мгновенных снимков трех уровней защиты, включая неудаляемые.
Сценарий: файловое хранилище NFS (защита через неизменяемые снимки TBFS)
Если объектное хранилище неприменимо (legacy-приложения, файловый доступ, терминалы сбора данных), TATLIN.BACKUP используется как NFS-репозиторий для Veeam. Неизменяемость резервных копий обеспечивается через снимки файловой системы TBFS трех уровней:
1️⃣ Basic — управляется администратором, можно задать срок жизни (retention). Входит в базовую лицензию.
2️⃣ Secure — удалить может только пользователь с ролью Security, что защищает от несанкционированного удаления администратором. Лицензируется отдельно.
3️⃣ Locked — невозможно удалить или изменить никем, включая администратора и пользователя с ролью Security; защита может быть снята только службой поддержки YADRO. Обеспечивает максимальный уровень защиты данных от удаления, повреждения и шифрования. Лицензируется отдельно.
Если злоумышленник компрометирует сервер Veeam и пытается удалить или зашифровать файлы резервных копий (.vbk, .vbm) через NFS-подключение, операции на живой файловой системе выполняются — TBFS не блокирует запись или удаление файлов на активной ФС. Однако данные сохранены в Locked-снимке, который зафиксировал состояние VFS до атаки:
✔️Удалить или изменить сам Locked-снимок не может никто внутри организации — ни администратор СХД, ни пользователь с ролью Security, ни атакующий с полным доступом к Veeam.
✔️Восстановление производится из снимка: администратор откатывает VFS к состоянию на момент создания Locked-снимка, после чего Veeam получает доступ к неповрежденным файлам резервных копий.
Таким образом, защита обеспечивается не на уровне отдельных файлов, а на уровне снимка всей файловой системы. Даже при полном уничтожении файлов бэкапа на живой ФС оригинальные данные остаются неизвлекаемо сохранены в Locked-снимке до истечения срока хранения.
🔜А во втором посте — только самое важное для внедрения. Разберем правило «3‑2‑1‑1‑0», как правильно изолировать управление и не дать злоумышленникам добраться до бэкапов.
#ТехЛаб_ИБ
👍 Онланта ТехЛаб
🔗 Читать в MAX
Post #930
127

- 👍 4
- 🔥 1