🛡 Ransomware-группировки изменили тактику — теперь они сначала охотятся за бэкапами, а потом уже шифруют основные системы. Классическое правило резервного копирования 3-2-1 оказалось недостаточным против современных угроз. Злоумышленники приложили усилия к деактивации защитных средств до запуска payload — и, судя по результату, усилия были нелишними. Атакующие научились находить и уничтожать резервные копии на этапе разведки, превращая восстановление после инцидента в кошмар. Поэтому ИБ-сообщество дополнило старое правило новыми цифрами — появилась концепция «3-2-1-1-0». Напомню классику: 3 копии данных, на 2 разных носителях, 1 — офлайн. Новые дополнения: ещё 1 копия в immutable-хранилище и 0 ошибок при тестировании восстановления. Последний пункт особенно важен — многие компании обнаруживают проблемы с бэкапами только во время реального инцидента. Кстати, интересная деталь из разбора: современные группировки тратят недели на изучение инфраструктуры жертвы, включая системы резервного копирования. Они ищут не только продакшен, но и все возможные пути восстановления данных. Если честно, правило 3-2-1 было хорошо для эпохи случайных сбоев и простых вирусов. Сейчас нужна защита от целенаправленных атак — immutable-бэкапы и регулярные drill-тесты восстановления стали обязательными. Habr Infosec #ransomware #backup #стратегия @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.