Ataki ransomware nadal nękają firmy każdej wielkości, a straty szacowane na ponad 20 miliardów dolarów w 2021 roku . Biblioteki taśmowe Scalar i3 i i6 firmy Quantum oferują obecnie system z trzema rosnącymi poziomami ochrony danych przechowywanych na taśmach. Są to Active Vault, Logical Tape Blocking i Ransom Block – zestaw funkcji, które można inicjować zdalnie, bez ingerencji człowieka, a które zapewniają integralność danych i cyberbezpieczeństwo. W niniejszym artykule skupimy się jednak przede wszystkim na Ransom Block firmy Quantum, ponieważ jest to pierwsza technologia, która tworzy fizyczną lukę powietrzną między taśmami danych a systemem robotycznym wewnątrz biblioteki.

Aby lepiej zrozumieć znaczenie ochrony przed ransomware, szacuje się, że w 2021 roku co około 10 sekund jakaś firma padała ofiarą ataku ransomware. Nie przewiduje się poprawy w 2022 roku. Oprócz finansowych skutków ataków ransomware, ich wpływ na reputację firmy jest ogromny i może być nieodwracalny. Badania wskazują, że ponad 65% zaatakowanych organizacji poniosło znaczne straty finansowe, a ponad 50% z nich odnotowało straty wizerunkowe skutkujące utratą pracy. Cyberprzestępczość staje się tak powszechna, że przestępcy korzystają z fałszywych usług „helpdesk”, gdzie mogą uzyskać metody szybszego i łatwiejszego przeprowadzania ataków.
W jaki sposób system Quantum Scalar Tape chroni dane przedsiębiorstwa przed potencjalnymi atakami ransomware? Kopie zapasowe na taśmach z pewnością nie są nowością, a wcześniej korzystanie z taśm jako nośnika kopii zapasowych wiązało się z pewnymi niedogodnościami. Tradycyjnie, przenoszenie taśm offline oznaczało ich fizyczne eksportowanie z automatycznej biblioteki taśm i umieszczanie przez operatora w bezpiecznym kontenerze. Proces ten jest podatny na błędy, ponieważ istnieje ryzyko błędnego zaklasyfikowania, utraty lub uszkodzenia fizycznego taśm, nie wspominając o kosztach korzystania z usług zewnętrznych dostawców.
Można śmiało założyć, że atak ransomware nastąpi, a jeśli się powiedzie, może skutkować ogromnymi stratami finansowymi i uszczerbkiem na reputacji organizacji. Kluczem jest szybkie odzyskanie danych, bez negatywnego wpływu na działalność operacyjną i, miejmy nadzieję, uniknięcie pojawienia się w wieczornych wiadomościach.
Firma Quantum opracowała zestaw funkcji, które mają na celu ochronę przed skutkami ataku ransomware. Zrozumienie tych technologii jest kluczowe przed zaprezentowaniem ich technicznej wersji w środowisku rzeczywistym. Poniżej znajduje się podsumowanie każdej z nich, wraz z opisem kluczowych korzyści i przypadków użycia.
Kwantowy Aktywny Skarbiec
Funkcję Active Vault można uznać za „poziom 1” w hierarchii zabezpieczeń. Active Vault umożliwia przenoszenie taśm do bezpiecznej, odizolowanej partycji w bibliotece, bez łączności sieciowej, widocznej dla dowolnej aplikacji lub sieci. Zapewniając dodatkową warstwę zabezpieczeń, nałożoną na taśmy przechowywane na aktywnej partycji, istnieje niewielkie ryzyko wycieku danych w przypadku włamania do biblioteki taśm. Active Vault współpracuje z dowolną aplikacją i eliminuje zagrożenia związane z ręcznym przetwarzaniem taśm lub usuwaniem ich z biblioteki.
Licencja oprogramowania Active Vault zapewnia odizolowaną kopię danych, chronioną przed błędami ludzkimi. Dodatkowo, umożliwia utworzenie całkowicie offline'owego i niedostępnego sejfu w samej bibliotece, tworząc bezpieczną partycję „wolną od ransomware”. Zautomatyzowane przechowywanie danych w sejfie w bibliotece eliminuje konieczność ręcznego fizycznego przenoszenia taśm i ich transportu, znacznie zmniejszając ryzyko uszkodzenia, zanieczyszczenia lub błędu ludzkiego.
Aby zabezpieczyć się przed „utraceniem bitów” i zapewnić, że przechowywane dane będą czytelne i nienaruszone w razie potrzeby, taśmy w partycji Active Vault można proaktywnie skanować pod kątem błędów nośników, korzystając z opcjonalnej funkcji Enterprise Data Lifecycle Management (EDLM). Co być może najważniejsze, partycje Active Vault mogą wykorzystywać nielicencjonowane sloty w bibliotece, co dodatkowo obniża koszty przechowywania taśm w repozytorium. Operator biblioteki może użyć zdalnego interfejsu graficznego Scalar do usunięcia taśm z partycji Active Vault i zwrócenia ich do partycji aplikacji.

Logiczne blokowanie taśmy
Logiczne blokowanie taśm działa w połączeniu z Active Vault i stanowi „poziom 2” w hierarchii zabezpieczeń. Ponieważ taśmy można przenosić z partycji Active Vault za pomocą zdalnego interfejsu graficznego, istnieje niewielkie prawdopodobieństwo, że wyrafinowany zdalny atakujący nadal będzie mógł uzyskać do nich dostęp. Logiczne blokowanie taśm zapobiega temu.
Wykorzystując blok oparty na polityce oprogramowania umieszczony na magazynku taśm, funkcja Logical Tape Blocking blokuje przyszłe żądania przeniesienia taśm poza partycję Active Vault, np. do napędu, zapewniając dodatkową warstwę zabezpieczeń na poziomie Active Vault. Aby uzyskać dostęp do zablokowanych taśm, magazyn należy wysunąć z biblioteki, a następnie ponownie włożyć, co wymaga fizycznej obecności operatora przy bibliotece taśm. Funkcja Logical Tape Blocking może być używana samodzielnie, ale najlepiej sprawdza się w połączeniu z Active Vault i Ransom Block, aby zapewnić najwyższy poziom bezpieczeństwa.
Blokada okupu
Każde oprogramowanie może mieć luki w zabezpieczeniach. Żadne oprogramowanie nie jest w 100% odporne na ataki hakerów. Logiczna blokada taśm jest zaimplementowana w oprogramowaniu, więc istnieje, choć mało prawdopodobne, możliwość, że zdalny atakujący mógłby ją obejść i uzyskać możliwość ataku na zabezpieczone taśmy. Blokada okupu całkowicie eliminuje tę możliwość, tworząc fizyczną lukę powietrzną, której żaden zdalny atak nie jest w stanie pokonać.
Ransom Block wykorzystuje prostą i unikalną koncepcję tworzenia fizycznej bariery między danymi przechowywanymi na taśmach a sieciową biblioteką taśm. Taśmy przechowywane w bibliotece znajdują się w magazynkach. Po aktywacji Ransom Block na magazynku, opatentowany przez Quantum projekt częściowo wysuwa magazynek, uniemożliwiając robotowi pobranie taśm, dopóki operator fizycznie nie włoży magazynka z powrotem.
Mimo częściowego wysunięcia, skaner kodów kreskowych w robocie nadal może skanować kody kreskowe taśmy, umożliwiając administratorom systemu przeprowadzanie okresowych audytów systemu taśmowego w celu upewnienia się, że taśmy nadal znajdują się na miejscu.
Taśmy są niedostępne, dopóki operator, który musi mieć fizyczny dostęp do biblioteki taśm, nie włoży ponownie magazynka . Ransom Block zapewnia najwyższy poziom bezpieczeństwa. Chroni dane na taśmach przed zdalnym atakiem równie skutecznie, jak eksport nośnika i umieszczenie go w sejfie, ale z tą zaletą, że ich obecność można zweryfikować w dowolnym momencie, nawet zdalnie.
Chociaż większość zabezpieczeń danych Quantum opiera się na oprogramowaniu, Ransom Block, choć inicjowany programowo, jest rozwiązaniem sprzętowym. Co ciekawe, Quantum planowało to już od jakiegoś czasu, ponieważ jednostki Scalar sprzedawane w ciągu ostatnich miesięcy zostały wyposażone w punkty montowania potrzebne do dodania sprzętowego Ransom Block.
Proces dodawania zestawu Ransom Block jest bardzo prosty, jeśli jest on już zamontowany po zakupie. Wystarczy zamontować jedynie uchwyt i zestaw przełącznika zwalniającego magazynki. Robot taśmowy jest już wyposażony w przełącznik umożliwiający wysunięcie magazynków. Blokady Ransom Block ograniczają jedynie odległość wyrzutu magazynków.
Po zakończeniu tworzenia kopii zapasowych operator może wybrać jeden lub więcej magazynów do „sekwestracji” za pomocą graficznego interfejsu użytkownika biblioteki. Spowoduje to częściowe wysuniecie magazynów i aktywację funkcji Ransom Block. Wysuwanie można ustawić tak, aby następowało automatycznie po zapełnieniu magazynów Active Vault taśmami. Aby przywrócić taśmy do obiegu, operator biblioteki wysyła żądanie „importu” dla magazynu z graficznego interfejsu użytkownika biblioteki, a następnie umieszcza wysunięty magazyn z powrotem w bibliotece. Ta czynność wyłącza również blokowanie logicznych taśm na tych taśmach. Następnie powraca do skryptu Active Vault, gdzie administrator może przenieść wybrane taśmy z partycji Active Vault z powrotem do partycji aplikacji.
Jak to działa: Veeam i Quantum Scalar Ransom Block
Wszystkie technologie ochrony danych taśmowych Quantum same w sobie są imponujące, ale biblioteki taśmowe nie są samotne; regularnie współpracują z aplikacjami. Do tego projektu zaangażowaliśmy firmę Veeam, wieloletniego lidera w dziedzinie rozwiązań do tworzenia kopii zapasowych i odzyskiwania danych. Veeam ma również bliskie partnerstwo z Quantum, co sprawia, że współpraca ta jest naturalnym rozwiązaniem.
Płynna integracja Veeam i Quantum Scalar pokazuje, jak łatwo jest chronić dane przed praktycznie każdym destrukcyjnym atakiem, ale jest to również niezbędne do ochrony tych danych przed atakami ransomware. Ransomware stało się powszechną bronią hakerów, którzy wykorzystują je do przejęcia danych jako zakładników, wyłudzając pieniądze od korporacji. Brak zapłaty może mieć katastrofalne skutki dla firmy.
W tej wersji demonstracyjnej w bibliotece taśm Scalar utworzono dwie partycje: jedną na kopie zapasowe, a drugą na Active Vault. Pierwszą rzeczą, na którą należy zwrócić uwagę, jest biblioteka i to, co aktualnie znajduje się w systemie. Graficzny interfejs użytkownika biblioteki taśm pokazuje, jakie taśmy są zainstalowane i jak są przypisane. Nawigacja po systemie jest prosta i intuicyjna.
Aby zorientować się, gdzie przypisane są taśmy i czy w ogóle są zainstalowane, menu rozwijane wyświetla miejsca, w których znajdują się poszczególne sloty na taśmy. W tym przykładzie Veeam ma przypisane fioletowe sloty, a Active Vault – oliwkowe. Po bliższym przyjrzeniu się widać, że w bibliotece Veeam zainstalowanych jest sześć taśm. Taśmy te są zilustrowane czarnymi paskami obok slotów biblioteki Veeam. W Active Vault nie ma żadnych taśm zainstalowanych w tej bibliotece.
Przebieg pracy w tym scenariuszu jest dość typowy. Istnieje lokalne repozytorium z partycją kopii zapasowej. Istnieje kopia zapasowa na taśmie, która została przeniesiona na partycję Quantum Active Vault. Z punktu widzenia systemu, po wyeksportowaniu taśmy na partycję Active Vault, nie jest ona już dostępna dla aplikacji Veeam.
Oto, co Veeam widzi dla nośników w repozytorium kopii zapasowych. System ma dostęp do sześciu taśm. Pierwszym krokiem jest utworzenie zadania taśmowego w celu ochrony kopii zapasowych. Wszystkie te widoki są dostępne z ekranu głównego i w tej demonstracji użyto głównie ustawień domyślnych.
Po skonfigurowaniu zadania tworzenia kopii zapasowej dostępne są opcje: Wysuń nośnik po zakończeniu zadania lub Wyeksportuj nośnik po zakończeniu. W tym ćwiczeniu zaznaczono opcję Eksportuj.
Następnym krokiem jest zaplanowanie zadania. Veeam bardzo upraszcza ten proces – po kliknięciu „Zastosuj” nowe zadanie zostanie zaplanowane.
Następnym krokiem jest utworzenie kopii zapasowej. Ponownie, w tej wersji demonstracyjnej, użyto ustawień domyślnych i wybrano maszynę wirtualną oraz repozytorium, które ma zostać użyte.
Po utworzeniu zadania kopii zapasowej zostaje ono wykonane.
W przypadku tego konkretnego zadania, oprócz utworzenia kopii zapasowej w repozytorium kopii zapasowych, firma Veeam otrzymała polecenie utworzenia dodatkowego nośnika kopii zapasowej po zakończeniu tworzenia kopii zapasowej i wyeksportowaniu nośnika w sposób pokazany poniżej.
Na wyświetlaczu pojawi się teraz informacja, że plik multimedialny został wyeksportowany i jest uważany za bezpieczny.
Z biblioteki taśm biblioteka Active Vault ma teraz przypisaną taśmę, a jedna z oryginalnych taśm z kopii zapasowej Veeam została przeniesiona.
Po włączeniu funkcji Logical Tape Blocking taśma nie może opuścić partycji Active Vault. Administrator używa graficznego interfejsu użytkownika biblioteki do sekwestrowania magazynka taśm, wysuwając go do oporu, co aktywuje blokadę Ransom Block.
Ta akcja zabezpiecza bezpieczną kopię, do której dostęp jest niedostępny dla świata zewnętrznego. Na potrzeby tej demonstracji załóżmy, że nasze środowisko Veeam zostało zaatakowane przez atak ransomware. Atakujący będzie próbował przejąć kopię zapasową, aby utrzymać ją jako zakładnika, dopóki nie zapłacimy okupu. Nadal jednak mamy naszą bezpieczną kopię, więc wszystko powinno być w porządku.
Zdjęcie powyżej przedstawia wysunięty magazynek w stosunku do ograniczników z przodu systemu Scalar Tape.
Aby zilustrować utratę danych, dysk F: został wymazany, a dysk sformatowany. Teraz, gdy dane zostały wymazane, konieczne jest przywrócenie tego dysku i przywrócenie działalności firmy. Wystarczy zadzwonić do operatora taśm w centrum danych z poleceniem przeniesienia taśmy z powrotem do biblioteki, aby odzyskać dane. Po ręcznym wsunięciu magazynka z powrotem do biblioteki, co dezaktywuje blokowanie logicznej taśmy i blokadę okupu, taśmę można przenieść z powrotem na partycję Veeam za pomocą graficznego interfejsu użytkownika.
Na powyższym ekranie widać, że taśma została przeniesiona z Active Vault z powrotem do biblioteki Veeam. W tym momencie Veeam otrzymuje polecenie przywrócenia plików kopii zapasowej z taśmy do repozytorium.
Poza wyborem pliku kopii zapasowej do przywrócenia, to cały proces odzyskiwania systemu po ataku. Taśma jest ponownie eksportowana do bezpiecznego systemu Active Vault.
W tej wersji demonstracyjnej należy skupić się na kilku kluczowych kwestiach związanych z usługą Active Vault.
- Ransom Block zapewnia bezpieczeństwo i ochronę przechowywanych taśm bez konieczności fizycznego wyjmowania taśmy
- Nie ma możliwości zdalnego ataku na taśmy chronione przez Active Vault, Logical Tape Blocking i Ransom Block
- Active Vault jest transparentny dla Veeam
- Administrator może odzyskać kopię zapasową, wykonując zaledwie kilka kroków, korzystając z tych funkcji bezpieczeństwa
Uwagi końcowe
Ostatecznie, aby zapewnić przedsiębiorstwu jak najlepszą ochronę przed atakami ransomware, potrzebna jest kompleksowa strategia. Dobre procedury higieny danych nie są wystarczające, a wszystkie dane sugerują, że jeśli Twoja działalność nie została jeszcze dotknięta atakiem ransomware, to tylko kwestia czasu. Co więcej, ataki się nie zatrzymają, a nowoczesna organizacja musi mieć wdrożony plan naprawczy. Chociaż najlepszym rozwiązaniem są warstwy ochrony, może się zdarzyć, że wiele zabezpieczeń zostanie naruszonych, a dane o znaczeniu krytycznym będą musiały zostać przywrócone. W takim przypadku Quantum Scalar Ransom Block może być najlepszą ostatnią linią obrony lokalnej, o jaką możesz poprosić.
Poświęciliśmy czas na integrację zarówno sprzętu, jak i oprogramowania, aby dogłębnie zrozumieć, jak działa Ransom Block. W pewnym sensie intrygującym pomysłem jest wykorzystanie przez inżynierów Quantum mechanizmu wysuwania magazynka taśmy w połączeniu z ogranicznikiem, aby stworzyć fizyczną szczelinę powietrzną dla danych zapasowych. Z drugiej strony, prostota jest często najlepszym sposobem na rozwiązanie złożonych problemów. Całe rozwiązanie Ransom Block jest niezwykle proste w obsłudze, zarówno samodzielnie, jak i z partnerami programistycznymi, takimi jak Veeam, co mogliśmy zaobserwować w tym przypadku.
Ransom Block jest już dostępny jako osobna licencja. Zdecydowanie zaleca się dodanie jej wraz z licencją Active Vault, aby uzyskać maksymalne korzyści. W związku z tym dodanie elementów sprzętowych do każdego nowego zakupu Scalar jest zdecydowanym strzałem w dziesiątkę. Co więcej, Quantum od dawna planowało wdrożenie tej funkcji i zaprojektowało ją tak, aby wiele urządzeń Scalar można było zmodernizować, dodając sprzęt obsługujący Ransom Block. To miło widzieć, że taśma nie tylko ma się dobrze, ale jest również na czele technologii ochrony danych.
Biblioteki taśm skalarnych kwantowych
Niniejszy raport jest sponsorowany przez Quantum Corporation. Wszystkie poglądy i opinie wyrażone w niniejszym raporcie opierają się na naszej obiektywnej opinii na temat rozpatrywanego produktu/produktów.





Amazon