[Důležité bezpečnostní upozornění] Byly zjištěny falešné webové stránky Qfinder Pro. Zjistěte více >

Jak jsou data chráněna pomocí snímků a odolávají ransomwaru

Nejnovější články 2026-03-19 clock 9 min čtení

Jak jsou data chráněna pomocí snímků a odolávají ransomwaru

Jak jsou data chráněna pomocí snímků a odolávají ransomwaru
Tento obsah je přeložen strojově. Informace najdete na stránce Odmítnutí odpovědnosti za strojový překlad.
Switch to English

'Časový stroj' ransomwaru: Principy snapshot technologie, útok a obrana a klíčové pojmy ochrany

Na bojišti podnikové kybernetické obrany se ransomware (Ransomware) v posledních letech bezpochyby stal nejzákeřnějším protivníkem. Když hackeři zašifrují vaše kritická data a požadují vysoké výkupné, tradiční "obnova ze zálohy" často vede k příliš dlouhým prostojům (vysoké RTO), což způsobuje vážné narušení provozu a ztráty.

V tuto chvíli se technologie na úrovni úložiště zvaná "Snapshot" stala pro mnoho firem i jednotlivých uživatelů poslední obrannou linií proti ransomwaru a je dokonce označována jako "časový stroj" pro obnovu dat.

Co tedy vlastně snapshot je? Jak může okamžitě "obnovit" zašifrované soubory? Jaké proaktivní detekční schopnosti nabízí moderní snapshot technologie kromě pasivní obnovy? Tento článek se podrobně zaměří na základní principy a klíčové aspekty správy snapshotů.

Co je snapshot?

Jednoduše řečeno, snapshot je záznam stavu souborového systému nebo úložné jednotky v "konkrétním časovém bodě". Je důležité si uvědomit, že snapshot nevytváří "další kopii" dat, ale zaznamenává verzi každého souboru, adresáře a mapování bloků (Metadata, Block map) v souborovém systému v daném okamžiku.

Mnoho lidí si mylně myslí, že snapshot je "záloha", ale ve skutečnosti se oba liší v technických principech:

  • Záloha: vytváří kompletní kopii dat na jiný fyzický úložný prostor (plná kopie).
  • Snapshot: je spíše jako "fotografie" aktuální datové struktury. Obvykle zaznamenává pouze ukazatele nebo metadata dat, nikoliv samotná data.

Jednoduše řečeno, pokud zálohujeme 100 GB fotografií na pevném disku a vytvoříme 10 záloh, zabere to 1 TB prostoru. Ale při použití snapshot technologie, v "běžných scénářích použití", zabere 10 snapshotů obvykle jen o 1–20 % více místa (asi 1–20 GB), což je obrovský rozdíl v efektivitě.

Srovnávací tabulka nákladů na prostor a čas mezi snapshoty a tradičními zálohami

Položky srovnání Počáteční objem dat (Den 0) Den 1 (změna 10 GB) Den 2 (změna 10 GB) Celkově využitý prostor (přibližně) Rychlost vytvoření/obnovení
Tradiční plná záloha (Full Backup) 100 GB +100 GB (druhá plná záloha) +100 GB (třetí plná záloha) 300 GB Pomalá (vyžaduje přesun velkého objemu dat)
Snapshot 100 GB (původní data) +10 GB (zaznamenává pouze změněné bloky) +10 GB (zaznamenává pouze změněné bloky) 120 GB Velmi rychlá (pouze označí ukazatele)

Nápověda k tabulce: Tato tabulka simuluje prostředí, kde se počátečních 100 GB dat každý den po dobu dvou dnů změní o 10 GB. Vidíte, že tradiční zálohy pokaždé duplikují celá data, což vede k lineárnímu a násobenému růstu spotřeby místa. Oproti tomu snapshoty zaznamenávají pouze změněné bloky, takže růst prostoru je extrémně pomalý. To vysvětluje, proč firmy mohou snadno uchovávat stovky časových bodů snapshotů.

Technický princip: Provoz a kompromisy COW a ROW

V současnosti se hlavní snapshot technologie dělí na dva typy, z nichž každý má své výhody z hlediska efektivity a využití prostoru:

1. Copy-On-Write (COW)

Když je třeba změnit původní data, systém nejprve pozastaví zápis, zkopíruje "starý datový blok" do vyhrazené oblasti snapshotu a poté umožní zápis nových dat na původní místo.

Výhoda: Čtení původních dat je velmi rychlé, protože umístění dat se nezměnilo. Nevýhoda: Výkon zápisu je relativně nízký (protože každý zápis vyžaduje "čtení starých dat -> kopírování -> zápis nových dat"), což je známé jako "write penalty (zápisová penalizace)".

2. Redirect-On-Write (ROW) při zápisu

Toto je běžný přístup používaný v moderních vysoce efektivních úložištích (například souborový systém ZFS a střední až vyšší NAS). Při zápisu nových dat systém nepřesouvá staré bloky, ale zapisuje nová data přímo na "nové místo" na pevném disku a aktualizuje ukazatel na nové místo, zatímco snapshot nadále uchovává ukazatel na staré bloky.

Výhoda: Vytváření snapshotů a zápis dat má téměř nulový dopad na výkon a rychlost je extrémně vysoká. Nevýhoda: Fragmentace. Toto je fyzické omezení, kterému musí ROW technologie čelit. Kvůli rozptýlení datových bloků souborů na různá fyzická místa na pevném disku po více úpravách může časem dojít ke snížení výkonu čtení tradičních pevných disků (HDD). Proto se u úložišť využívajících ROW technologii obecně doporučuje kombinace s all-flash architekturou (All-Flash) nebo robustním mechanismem automatické reorganizace na pozadí pro zmírnění tohoto dopadu.

Jak snapshoty brání ransomwaru? Od pasivní obnovy k proaktivní detekci

Standardní postup ransomwaru je: čtení souboru → šifrování → smazání původního souboru → ponechání zašifrovaného, pomíchaného souboru. V reakci na tento proces poskytuje QuicKProtect vícevrstvé obranné mechanismy.

Klíč 1: Obejít útoky na úrovni OS (VSS vs. Snapshot úložiště)

Když mluvíme o snapshotech, musíme rozlišovat mezi "na úrovni operačního systému" a "na úrovni úložné jednotky". Prvním krokem moderního ransomwaru (například LockBit, BlackCat) po proniknutí do Windows je často spuštění příkazů pro smazání VSS (Volume Shadow Copy), aby uživatelé nemohli využít vestavěnou obnovu Windows. V tomto bodě hrají snapshoty na úrovni úložné jednotky nejdůležitější roli.

Protože správa snapshotů NAS nebo SAN je nezávislá na operačním systému (Out-of-Band), i když hacker získá administrátorská oprávnění Windows a smaže lokální snapshoty, stále nemůže smazat základní snapshoty na úložné jednotce pomocí příkazů.

image

Klíč 2: Okamžitá obnova (Instant Recovery)

Protože snapshoty uchovávají "stav v čase" souborů před jejich zašifrováním, když je detekován ransomware, administrátoři stačí v rozhraní správy úložné jednotky vybrat časový bod před infekcí (například pokud k infekci došlo v 10:00, zvolí snapshot z 09:55).

V tomto okamžiku, ať už je velikost dat 1 TB nebo 100 TB, obnova ze snapshotu obvykle trvá jen několik sekund až několik minut. Systém pouze přesměruje index zpět na staré bloky, což výrazně snižuje Recovery Time Objective (RTO). image

Klíč 3: AI detekce entropie, proměna z časové kamery na detektor

Tradiční snapshoty jsou pasivní, ale nejnovější úložné technologie využívají snapshoty pro "proaktivní obranu". Když ransomware šifruje soubory, způsobuje prudký nárůst "entropie" (náhodnosti) datových bloků (po zašifrování se data jeví jako náhodná).

Moderní úložné jednotky monitorují změny entropie zapisovaných bloků v reálném čase. Pokud velké množství bloků vykazuje abnormální nárůst entropie spolu s vysokofrekvenčními zápisy, systém vyhodnotí, že probíhá útok, a automaticky spustí neměnné snapshoty nebo dokonce proaktivně odpojí zápisová oprávnění ke spojení (SMB/NFS).

Pokud systém poskytuje vhodné mechanismy, můžete také monitorovat podezřelé operace se soubory prostřednictvím Security Center (monitorování aktivity souborů). Jakmile je zjištěna anomálie, lze spustit ochranná opatření, například nastavit svazek pouze pro čtení, automaticky vytvořit snapshoty nebo dočasně pozastavit plán snapshotů, aby se zabránilo šifrování nebo ztrátě dat.

Pokročilá ochrana: Neměnné snapshoty a principy správy

S vývojem kybernetických útoků se hackeři nesnaží jen šifrovat data, ale také získat oprávnění správce úložné jednotky a rychle zničit snapshoty. Proti tomuto typu "odříznutí" je nutné zavést následující přísnější zámkové mechanismy.

Neměnné snapshoty / WORM

Jedná se o technologii "Write Once, Read Many". Jakmile je nastaven neměnný snapshot (například uzamčený na 7 dní), během této doby jej nikdo (včetně administrátorů nebo root účtů s nejvyššími oprávněními) nemůže smazat ani upravit. Je to jako zamknout film do časového trezoru.

Poslední obranná linie na úrovni správy: MFA a princip čtyř očí

Ať je technologie jakkoliv silná, lidský faktor je často nejslabším článkem. Co když hacker získá heslo s nejvyšším oprávněním pomocí sociálního inženýrství? Nové požadavky na informační bezpečnost (například revidovaná ISO 27001) doporučují zavést následující opatření:

Vícefaktorová autentizace (MFA): Při přihlašování do rozhraní správy úložiště nebo při mazání je povinné dvoufázové ověření pomocí OTP v mobilu. Používání Google Authenticator nebo Microsoft Authenticator se stalo standardem. Podobné potvrzení je vyžadováno i u kritických akcí v systémech a službách jako ZOHO a Cloudflare DNS. Administrátoři by měli být zvyklí tato opatření rutinně nasazovat v každodenním provozu. Princip čtyř očí (Four-Eyes Principle): U destruktivních příkazů jako "Smazat snapshot" nebo "Formátovat" by měl být systém nastaven tak, aby vyžadoval současné provedení "dvěma" různými admin účty. To účinně brání zneužití jednoho účtu nebo jeho kompromitaci.

Snapshoty nejsou totéž co zálohy a neřeší problém "dvojitého ransomwaru"

Ačkoliv je Quick Photo extrémně silný v prevenci ransomwaru a je velmi užitečný, když kolegové v kanceláři volají administrátorovi nebo IT, aby je zachránil při nechtěném smazání nebo poškození systému, je třeba si ujasnit skutečné vnímání na trhu:

Za prvé, snapshoty nemohou plně nahradit zálohy, protože snapshoty stále závisejí na původní úložné jednotce. Pokud selže celý NAS hardware nebo dojde k poškození pevného disku, snapshoty budou také ztraceny. Při implementaci úložných prostředí pro firmy nebo domácnosti bychom měli vždy dodržovat princip 3-2-1 zálohování (3 kopie dat, 2 různá média, 1 mimo pracoviště) a ideálně připravit další NAS pro zálohování vašeho NAS nebo úložné jednotky. Dále lze pořídit páskové mechaniky, externí pevné disky a další zařízení pro zálohování, stejně jako cloudové a vzdálené zálohy. Pomocí Hybrid Backup Sync 3 lze dosáhnout vícevrstvých záloh včetně air-gap záloh. V dnešním světě rostoucích hrozeb zůstává princip 3-2-1 zlatým pravidlem.

Za druhé, snapshoty mohou zachránit data, ale nemohou ochránit důvěrné informace. I když snapshoty řeší otázku "dostupnosti dat (Availability)" a umožní vám obnovit soubory, současný trend "Double Extortion" znamená, že hackeři nejprve ukradnou vaše citlivá data a teprve poté je zašifrují. I když pomocí snapshotů rychle obnovíte data, hackeři mohou stále vyhrožovat zveřejněním dat vašich zákazníků. Proto je nutné snapshoty kombinovat s DLP (Data Loss Prevention pro ochranu před únikem dat) a šifrovaným přenosem v síti, aby vznikla kompletní strategie datové bezpečnosti.

Kontrolní seznam úrovní ochrany snapshotů

Ochranná funkce Základní snapshot Pokročilý snapshot Podniková správa
Okamžitá obnova (Instant Recovery)
Obrana proti útokům na mazání VSS (nezávislé na základní vrstvě)
Obrana proti mazání administrátorem s nejvyšším oprávněním (WORM/neměnné)
(Admin může smazat)

(Nikdo nemůže smazat po nastavenou dobu)
Aktivní detekce šifrovacího chování ransomwaru (AI analýza entropie)
(Detekováno a automaticky rychlý snapshot/odpojení)
Obrana proti internímu zničení/zneužití hesla (MFA/princip čtyř očí)
(Vyžaduje dvojí schválení pro smazání)
QNAP Marketing Team

QNAP Marketing Team

Byl tento článek užitečný?

Děkujeme vám za vaši zpětnou vazbu.

Sdělte nám prosím, jak lze tento článek vylepšit:

Pokud chcete poskytnout další zpětnou vazbu, uveďte ji níže.

Obsah

Zvolte specifikaci

      Zobrazit více Zobrazit méně
      Tato stránka v jiných zemích / oblastech:
      open menu
      back to top