Журнал "Information Security/ Информационная безопасность" #4, 2026
Альберт Богданов, RuBackup Точка восстановления должна пред- шествовать самому раннему зафикси- рованному подозрительному событию. То есть аномальные входы в систему, необычные сетевые соединения, соз- дание новых учетных записей или запуск неизвестных процессов. Необхо- димо убедиться, что в выбранной точке отсутствуют индикаторы компромета- ции. Второй компонент – проведенная проверка РК в тестовой изолированной среде. Алексей Казем, "Береста РК" Точка должна быть проверена на отсутствие признаков заражения, повреждения, компрометации.. Важно также, чтобы точка была заранее про- верена в песочнице или специализиро- ванном закрытом контуре на восстанав- ливаемость. Тестирование должно быть встроено в процесс эксплуатации, а не быть разовым мероприятием. Дмитрий Антонов, "Киберпротект" Достаточным основанием должен быть регламент восстановления, предусмат- ривающий тестовое восстановление в изолированной среде и проверку вос- становленной системы внешними сред- ствами ИБ. Сама СРК не всегда способ- на обнаружить спящую закладку в резервной копии, поэтому важно быстро восстановить выбранную точку в закрытом контуре и проверить ее до возврата в эксплуатацию. Алексей Казем, "Береста РК" Мы за то, чтобы максимально автома- тизировать этот процесс и все инстру- менты для этого у нас есть: автоматиче- ское восстановление резервных копий в отдельный защищенный, изолирован- ный контур (Clean Room), где безопасно проводятся проверки для основной инфраструктуры на пригодность копии к восстановлению и последующем соз- дании детального отчета о результатах пройденных проверках и замерах вре- мени восстановления. Дмитрий Антонов, "Киберпротект" Полностью автоматизировать такую проверку средствами одной СРК крайне сложно, особенно если вредоносный агент никак себя не проявляет. Прак- тичнее предусмотреть регламент тесто- вого восстановления с последующей проверкой внешними средствами анти- вирусной защиты и другими ИБ-инстру- ментами. Иначе СРК фактически должна совмещать функции резервного копи- рования и антивируса. Альберт Богданов, RuBackup Сегодня можно автоматизировать значительную часть проверки: по рас- писанию разворачивать ВМ из резерв- ной копии в изолированном сегменте, сканировать файловую систему и память на известные угрозы с помо- щью антивирусов, отслеживать неза- планированные события и аномалии, а также передавать данные в SIEM- системы. Например, автоматика может выявлять массовое переименование файлов, удаление данных в резервной копии или запуск подозрительных скриптов. При этом решение специалиста по- прежнему критически важно при опре- делении предполагаемого начала атаки и степени доверия к временной шкале инцидента, оценке скомпрометирован- ных активов и зависимостей, проверке восстановленной среды на наличие механизмов закрепления и принятии риска ее возврата в эксплуатацию. Марина Чипилева, "Береста РК" В "Бересте" мы разделяем ответствен- ность: выявление шифрования – задача средств ИБ, но СРК должна быть готова к последствиям. Поэтому мы встроили комплексную защиту самой СРК и резервных копий. Все компоненты рабо- тают на Linux с возможностью включения OS Hardening (SELinux), предусмотрены автоматизированное обновление ПО, ролевая модель доступа, двухфакторная аутентификация и автономная работа при недоступности AD/LDAP. Для повы- шения отказоустойчивости реализованы упрощенное аварийное восстановление мастера и возможность построения Что должно быть доста- точным основанием для выбора точки восстанов- ления после подтвержден- ной кибератаки? Должна ли СРК самостоя- тельно выявлять признаки массового шифрования защищаемых данных или это задача средств ИБ, сигналы которых СРК должна учитывать? Насколько сегодня реаль- но автоматизировать про- верку точки восстановле- ния на признаки компроме- тации и где все еще требу- ется решение специали- ста? 42 • СПЕЦПРОЕКТ Резервное копирование и восстановление после инцидента Круглый стол экспертов осле кибератаки может выясниться, что резервные копии есть, но восстановиться из них нельзя. Свежая копия может уже содержать последствия компрометации, а точное время атаки – быть неизвестно. Что нужно предусмотреть заранее, чтобы в момент инцидента можно было выбрать подходящую точку восстановления и вернуть критич- ные системы в работу? П Эксперты Дмитрий Антонов, директор направления систем резервного копирования компании “Киберпротект" Альберт Богданов, менеджер продукта RuBackup Алексей Казем, руководитель отдела сопровождения ПО ООО “Береста РК" Марина Чипилева, руководитель отдела продаж ООО “Береста РК"
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw