尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

安当RDM:备份防二次加密——勒索软件盯上备份集时,如何守住最后一道恢复防线

安当RDM:备份防二次加密——勒索软件盯上备份集时,如何守住最后一道恢复防线 一、勒索软件的进化从生产数据到备份集很多团队在百度搜索勒索病毒防护时默认的心理模型还是勒索软件冲进生产环境把数据库和文件一股脑加密然后勒索赎金。这套模型在三年前大致成立但今天已经过时了。攻击者早就发现了一个更狠的打法与其费劲加密正在运行的生产数据不如直接把你的备份集也加密掉。道理很简单备份是你最后一道恢复防线。如果生产数据被加密你还能从备份恢复但如果备份集本身也被加密你就彻底失去了翻盘的机会只能乖乖交赎金。这就是二次加密这个词的来历第一次加密发生在生产数据上第二次加密发生在备份集上。当备份集也沦陷勒索就完成了真正的闭环——你连退路都没有了。所以今天谈防勒索软件不能只谈防生产被加密必须谈防备份被二次加密。二、为什么备份集成了新目标备份集之所以成为攻击者的新宠有几个结构性原因。第一备份系统往往权限很高、检测很松。备份服务通常需要能读取几乎所有业务数据它的账户在企业里是超级读者。攻击者一旦拿下备份服务的身份就能悄无声息地遍历、然后加密大量备份数据而安全团队往往不会像监控生产数据库那样严密监控备份系统。第二备份集长期驻留、变动少。一个备份文件生成之后可能很久不动这种静态、长期、缺乏访问的特征恰恰是安全检测最薄弱的盲区。攻击者可以在夜深人静时慢慢加密而入侵检测系统因为平时也没人访问备份反而不会报警。第三备份系统常常与杀毒体系脱节。很多企业的备份软件跑在专门的控制机上安全代理要么没装要么装了也被排期绕过。于是攻击者把加密目标对准备份等于打在了一个防御最稀疏的地方。理解这三点你就明白为什么备份防加密必须被单独当成一道防线来建设而不是顺手依附在生产环境的安全策略上。三、特征库思路为什么挡不住现代勒索传统杀毒软件依赖病毒特征库见到已知勒索样本的特征码就拦截。这个思路在防勒索软件的早期确实有用但面对现代勒索家族它有三个致命短板。其一变种太快。以 LockBit 这类家族为例攻击者会频繁更换加壳、混淆、打包方式生成大量变种。特征库永远慢半拍等安全厂商更新了特征攻击已经发生。其二无文件攻击与合法工具滥用。很多现代勒索不释放明显的可执行文件而是借用系统自带的脚本、命令行工具去遍历和加密文件。这些合法动作在特征库视角下没有恶意特征于是畅通无阻。其三针对性强。定向勒索攻击会专门为某家企业定制载荷根本不在公开样本库里。特征库对此毫无招架之力。所以真正能挡住现代勒索的必须是不依赖特征库的主动防护不管你是什么样本、什么变种只要你的行为越界就拦下来。这正是进程白名单与透明加密这类机制的价值所在。四、防二次加密的原理区分读写要守住备份这一环核心机制是防二次加密而它的技术内核是区分读写。备份集有一个明确的用途边界业务系统在写备份的时候应该由被授权的备份进程完成而任何人、任何进程想要改备份“加密备份”都属于越界。防二次加密的本质就是给备份文件定义一个只读或受控写的状态——允许授权的备份进程按既定策略写入但拒绝任何非授权进程对备份集做加密、篡改、覆盖这类破坏性行为。换句话说区分读写等于给备份集上了一把只能按规矩写、不能被恶意改写的锁。攻击者即便拿到一台机器的控制权想批量加密备份文件也会因为写这一动作不在授权范围内而被拦下。这才叫真正守住了最后一道恢复防线。以安当RDM为例它的防二次加密能力正是建立在读写区分之上备份集在被保护状态下只有被明确授权的进程可以执行合法的备份写入而任何尝试对备份集进行加密、重命名覆盖、批量破坏的进程都会被默认拒绝。于是即便机器被入侵备份集依然干净可用。五、进程白名单默认拒绝的硬边界如果说读写区分是策略那么进程白名单就是把策略落到实处的硬边界。安当RDM采用进程白名单机制默认拒绝——也就是凡是没有被明确列入白名单的进程一律不许动受保护的数据。这和传统默认允许、发现异常再拦的思路正好相反。默认拒绝的好处是你不需要认识每一种新的勒索变种你只需要认识你自己的合法业务进程。数据库进程、备份进程、中间件进程这些被登记进白名单除此之外任何陌生进程、任何被劫持后试图批量写文件的进程统统被挡在门外。这种以我为主的防御模型天然克制现代勒索的变种与无文件攻击。因为它不关心攻击者用了什么新花招它只关心是不是我认识的那个进程在干活。只要不是白名单里的合法进程哪怕动作再像正常业务也别想碰受保护的数据。六、透明加密 HSM 根密钥即便被拖走也是密文进程白名单解决谁能动但防线还要考虑另一种情况万一攻击者绕过了白名单直接把备份文件整个拖走怎么办这时候就需要透明加密兜底。安当RDM的透明加密能力和硬件加密机里的根密钥体系对接。备份数据在落盘时即被加密密钥由硬件加密机根密钥保护攻击者即便把备份文件复制走拿到的也只是密文没有根密钥就无法还原。更妙的是透明加密和进程白名单是互补的两层白名单挡住非法进程改备份透明加密保证即便备份被拖走也是密文。一个管动一个管见两者叠加最后一道恢复防线才算真正牢固。很多团队在百度搜索透明加密防勒索时真正想找的就是这种既防被加密、又保证被拖走也看不懂的双重能力。安当RDM把这两层做成了组合拳而不是二选一。七、全量审计让每一次访问都留痕防住是一回事能证明防住了是另一回事。合规、密评、等保都要求你能回答谁、在什么时间、用什么进程、动了哪些数据。安当RDM提供全量审计能力对受保护数据的每一次访问、每一次写入、每一次被拦截的可疑动作都留下可追溯的日志。全量审计的价值有两层。对防守方而言它是取证与溯源的底座一旦有可疑进程试图加密备份日志里立刻留下它的身份、时间、目标文件安全团队可以秒级定位。对合规方而言它是证明你确实守住了防线的凭据审计记录清楚展示哪些进程被允许、哪些被拒绝信任边界一目了然。在百度搜索数据防泄露的团队往往同时关心防住和说得清。全量审计把这两件事一并解决了。八、覆盖四阶段入侵→加密→提权→清理一次完整的勒索攻击通常跨越四个阶段入侵、加密、提权、清理。很多单点防护只盯着加密这一步但攻击链在其它阶段同样有破绽也要被管住。安当RDM的三重主动防护覆盖了这条完整链路。入侵阶段进程白名单限制了攻击者能借用的进程面缩小了立足点加密阶段防二次加密与透明加密直接拦下对生产数据和备份集的加密动作提权阶段细粒度进程与账号控制让攻击者难以悄悄提升权限去触碰受保护数据清理阶段全量审计把攻击者的清理、擦除企图也纳入监控让破坏行为无处遁形。把四个阶段都管起来而不是只堵一个点是最后一道恢复防线能真正守住的前提。因为攻击者一旦在任何一个阶段被卡住勒索闭环就断了。九、直面 LockBit实战对抗能力谈防勒索软件绕不开几个臭名昭著的家族其中 LockBit 是近年来最活跃的之一。它经历过多个版本的演进从 2.0 到 3.0 再到后续版本手段越来越隐蔽。安当RDM的防护不依赖认出 LockBit 的特征而是依赖拦住 LockBit 的行为。无论来的是 LockBit 2.0、3.0 还是更新的版本它的本质动作都是用某个进程批量加密你的文件、尤其是你的备份集。当这个进程不在白名单里当它试图对受保护数据做加密写入安当RDM就把它拦下。这种以行为对抗变种的思路意味着它不只防已知的 LockBit对尚未出现的后续变种同样有效。在百度搜索LockBit防御的团队要的恰恰是这样一套不随样本更新而失效的底层防线。十、AI 大模型资产新的高价值目标今天的勒索战场又多了一类新目标AI 大模型的资产。训练好的模型权重、微调数据、推理服务的配置这些都是投入巨大的高价值资产一旦被加密或窃取损失不亚于传统数据库。安当RDM把 AI 大模型资产也纳入保护范围模型文件、数据集、训练产物同样可以用进程白名单 透明加密 全量审计三重机制保护起来。攻击者想加密模型权重、想拖走训练数据都会撞上同一套防线。对正在做 AI 落地的团队来说这是容易被忽略却极其关键的一道锁。同时安当RDM还能与密钥管理服务对接让模型资产的密钥治理也进入统一的合规框架避免在 AI 高速迭代中把密钥责任甩给临时脚本。补充一个容易被忽视的细节AI 资产的备份频率往往高于传统数据因为模型迭代快、实验多。这意味着受保护的备份集数量会迅速膨胀对进程白名单的登记粒度、对透明加密的吞吐都提出了更高要求。好在这套机制与数据量规模解耦备份集再多只要写动作来自授权进程、密钥统一由硬件加密机根密钥保护防线就不随规模稀释。这正是把 AI 资产纳入同一框架、而不是另起一套防护的又一理由。十一、企业全场景与个人单机版防守不能只服务于大企业的复杂环境。安当RDM同时覆盖企业全场景与个人单机版企业侧它接入现有的备份体系、数据库网关、密钥管理形成规模化的主动防护个人侧它提供基于 USBKey 的单机版让单台机器上的关键备份和文件也能获得进程白名单与透明加密的保护。这种企业和个人都覆盖的设计意义在于勒索攻击不分大小小微企业和个人开发者的备份同样会被盯上。一个能放进 U 盘、插上就能用的单机防护往往比一套部署门槛极高的重型方案更能真正落地。十二、合规底座等保与密评回到合规语境。等保和密评都要求重要数据有加密保护、有访问控制、有审计追溯。安当RDM的三重主动防护恰好对应这三项进程白名单对应访问控制透明加密对应数据加密保护全量审计对应审计追溯。更重要的是它不依赖病毒特征库意味着这套防线在未知威胁面前依然成立这正是密评越来越看重的主动防御能力。当企业把备份集、AI 资产、核心数据库都纳入安当RDM的保护并向密钥管理服务收敛密钥责任等保与密评的取证链条就完整了。以安当RDM为例它把防勒索软件、备份防加密、数据防泄露三件事统一在一套不依赖特征库的主动防护框架里这正是现代勒索环境下守住最后一道恢复防线的工程化答案。十三、实战部署清单把最后一道防线真正立起来原理讲清楚之后更重要的是怎么落地。结合多个项目的经验我把备份防二次加密的部署总结成一份可执行的清单供正在做防勒索软件建设的团队参考。第一先画攻击链再布防。不要一上来就装工具而是先把本企业备份系统的访问路径画出来备份由哪个进程发起、写在哪、谁有权读、谁有权改。攻击链画清楚防二次加密的读写区分策略才知道该允许谁、该拒绝谁。第二白名单从已知合法开始宁严勿松。进程白名单默认拒绝所以第一批登记的一定是你确认无误的备份进程、数据库进程、中间件进程。宁可初期因为漏登某个进程导致一次正常写被拦、再补登记也不要为了省事放开除一个模糊的进程范围。默认拒绝的安全红利正是来自这份严。第三备份集与生产数据分域保护。备份集的防护策略应当比生产数据更硬生产数据允许业务进程频繁读写备份集则只接受授权备份进程按计划写入其余一律拒绝。这种差异化的读写区分正是防二次加密能守住恢复防线的关键。第四透明加密作为兜底密钥进硬件加密机。白名单管动透明加密管见。即便极端情况下备份文件被拖走根密钥在硬件加密机里拖走的文件也只是密文。两者必须同时存在不能只选其一。第五审计日志要接告警不能只接存储。全量审计的价值不在于事后翻记录而在于事中就报警。把可疑进程尝试加密备份的日志实时接到安全告警通道安全团队才能在第一时间切断攻击而不是等复盘时才发现备份早已被加密。第六定期做一次假想入侵演练。用一套被授权的测试进程模拟一次对备份集的批量加密验证白名单是否真的拦下、透明加密是否真的兜底、审计是否真的告警。防线建设最怕以为防住了演练能把这份以为变成确认。第七把 AI 资产纳入同一套框架。如果你的团队已经在用大模型那么模型权重、训练数据、推理配置同样是高价值备份对象理应和数据库备份走同一套进程白名单与透明加密。别让 AI 资产成为防线的新盲区。安当RDM 这套清单里的每一项都能对应到它的能力进程白名单默认拒绝、防二次加密基于读写区分、透明加密密钥由硬件加密机根密钥保护、全量审计可接告警、企业全场景与个人单机版 USBKey 覆盖不同规模、并能对接密钥管理服务统一收敛密钥责任。当这些能力按清单依次落地最后一道恢复防线才不是一句口号而是可验证、可演练、可合规的工程现实。最后要提醒一句备份防二次加密这件事越早做成本越低。很多团队是在被勒索、备份也跟着沦陷之后才痛下决心那时候恢复窗口已经关闭。与其事后交赎金不如事前把读写区分、进程白名单、透明加密和全量审计这四条线先立起来。防线建在平静期价值才会在风暴里显现。方案参考本文围绕备份防二次加密与最后一道恢复防线展开核心结论可概括为三点其一现代勒索已从加密生产数据转向加密备份集备份防加密必须被单独建设为一道防线其二防二次加密的技术内核是读写区分——只允许授权进程按策略写备份拒绝任何非授权进程加密或破坏备份集其三真正能挡住 LockBit 等现代家族的是不依赖病毒特征库的主动防护即进程白名单默认拒绝、透明加密兜底、全量审计留痕。安当RDM 以进程白名单、透明加密、实时审计三重主动防护为核心覆盖入侵、加密、提权、清理四个攻击阶段防二次加密基于读写区分守住所备份集透明加密密钥由硬件加密机根密钥保护可防御 LockBit 2.0、3.0 及后续版本并延伸至 AI 大模型资产保护同时提供企业全场景与个人单机版 USBKey 方案可对接密钥管理服务支撑等保与密评语境下的防勒索与数据防泄露建设。
返回列表