Alcune persone citano i backup come soluzione per il ransomware. Il ransomware funziona perché l'obiettivo non è preparato per il risultato. Sebbene sia possibile "recuperare" un disco rigido guasto e una crittografia ransomware ripristinando un backup su una nuova unità, il ransomware a volte è un malware che funziona sulla macchina stessa. In ogni caso, il ripristino da un backup esterno non rimuoverà il problema che ha consentito agli aggressori di accedere al sistema in primo luogo. Ciò richiede contromisure quali:
- autorizzazioni di sicurezza elevate su un sistema per prevenire trojan
- strategie di backup remoto per impedire che i backup connessi vengano crittografati
- infiltrazioni rilevamento in caso di qualcosa come un worm
- password rinforzate per prevenire intrusioni
Purtroppo la maggior parte degli utenti di computer non dispone di queste contromisure.
Per ripristinare da un'unità guasta, è sufficiente eseguire i backup su un disco esterno. In caso di guasto dell'unità, sostituire il disco e ripristinare i volumi. Semplice.
Il ripristino da un ransomware richiede tempo, tempi di inattività e indagini per determinare se la macchina è stata compromessa a causa di:
- un account utente in esecuzione con autorizzazioni anch'esse alto per le esigenze dell'utente (utente desktop come amministratore)
- un'infezione su un'altra macchina o dispositivo che ha consentito a un utente di passare al sistema consentendo l'infezione (controller di dominio infetto)
- una mancanza di consapevolezza riguardo a qualcosa come un tentativo di phishing in una e-mail in cui l'utente ha cliccato su qualcosa che non intendeva (insieme al n. 1)
- password molto semplici (se l'attacco era sul posto)
- Autorizzazioni di accesso remoto in una macchina con software di accesso remoto come LogMeIn o Windows Remote Desktop
- una rete senza firewall
- altri sistemi compromessi come dispositivi IoT
Se il costo di un'indagine è elevato, potrebbe essere più conveniente pagare il riscatto.
Nota: il sistema / la rete deve ancora essere protetto prima e dopo un'indagine, altrimenti lo stesso attacco potrebbe ripetersi.
In in alcuni casi, abilitando la crittografia su un volume con BitLocker in cui il volume non era già crittografato, l'autore dell'attacco può impedire l'accesso all'intero volume bloccando l'utente fuori dal proprio sistema. In questo caso è una funzionalità di Windows. Non ci sarebbe alcuna prova di qualcosa di "installato" sul sistema, ma piuttosto ci sarebbe la prova di un'intrusione se il sistema fosse configurato in modo tale che l'utente l'account potrebbe essere compromesso da remoto o di persona con l'inserimento di un dispositivo infetto.
In caso di errore del disco
Quando un disco si guasta, è sufficiente sostituire il dispositivo perché si trattava di un guasto fisico. Se più dischi non funzionano, c'è un problema con il controller. Puoi solo capire se un disco si è guastato testandolo su una macchina diversa se un nuovo disco mostra gli stessi sintomi, o se provi un nuovo disco nella macchina guasta e funziona, allora sai che il controller è a posto. In situazioni come un RAID in cui più dischi lavorano insieme, un disco guasto può estrarre altri dischi, quindi esiste la possibilità di un errore sistemico su più dispositivi. Pensa ai settori danneggiati e al danneggiamento dei file su una singola unità che vengono specchiati su più copie su un RAID. Il guasto del disco è in genere limitato a una sola macchina, ad eccezione delle reti in cui i terminali (thin client) si connettono tutti a un sistema centrale. La sostituzione di un disco guasto di solito risolve il problema. Statisticamente non è probabile che si verifichi lo stesso problema a meno che il disco sostitutivo non sia stato acquistato contemporaneamente e facesse parte della stessa esecuzione del fornitore, nel qual caso potrebbe essere un difetto del produttore di una linea di componenti.
Tuttavia, non è sempre solo una macchina con Ransomware
Alcuni ransomware possono effettivamente crittografare più di una macchina su una rete. Ho un client il cui server è stato infettato e ha permesso al virus di diffondersi su più macchine sulla rete e quindi il server e le workstation sono stati tutti bloccati. Nei casi in cui il server potrebbe non essere infetto, ma funge da host, ciò può causare infezioni ricorrenti alle workstation che si connettono ai file infetti. Indipendentemente da ciò, il problema deve essere risolto sistemicamente per fermare l'infezione.
Se un disco rigido in una workstation muore, non replica l'errore su una rete. Confrontare ransomware e guasti del disco rigido è come confrontare il cancro a un arto rotto; sono entrambi debilitanti.