Khi ransomware mã hóa dữ liệu, bản sao lưu sạch là yếu tố quyết định doanh nghiệp phục hồi trong vài giờ hay vài tuần. Kẻ tấn công biết điều này nên thường tìm và xóa backup trước.
Quy tắc 3-2-1
- 3 bản dữ liệu (1 bản chính + 2 bản sao).
- Trên 2 loại phương tiện lưu trữ khác nhau.
- 1 bản đặt ngoài site (offsite/cloud).
Nâng cấp: 3-2-1-1-0
- 1 bản offline hoặc bất biến (immutable) — không thể bị sửa/xóa kể cả khi tài khoản quản trị bị chiếm.
- 0 lỗi khi kiểm tra khôi phục — backup chưa thử khôi phục chưa phải backup.
Lưu ý thực tế
- Tách biệt thông tin đăng nhập hệ thống backup khỏi domain chính, bật MFA.
- Xác định RPO/RTO cho từng hệ thống quan trọng.
- Diễn tập khôi phục định kỳ và ghi lại thời gian thực tế.
- Giám sát hành vi bất thường như xóa hàng loạt snapshot.
Sao lưu là lớp “Respond” — nhưng chỉ hiệu quả khi được thiết kế từ lớp “Prevent”.
Dịch vụ liên quan: Incident Response, Security Assessment