🛡 Схема 4-3-2 против шифровальщиков — эволюция правила 3-2-1 Классическое правило 3-2-1 (три копии, два носителя, одна офлайн) умерло вместе с наивной верой в то, что шифровальщики сначала атакуют данные, а потом ищут резервные копии. Современные группировки работают наоборот: 2-3 недели разведки, поиск всех путей восстановления, отключение Veeam-агентов и теневых копий — и только потом запуск вредоносной нагрузки. Компания без рабочих резервных копий платит выкуп в 90% случаев. Новая схема 4-3-2 учитывает эту реальность: четыре копии данных, три разных носителя, две географически разнесённые площадки. Ключевое отличие — не количество копий, а принцип изоляции. Одна копия должна быть полностью недоступна из корпоративной сети даже с правами администратора домена. Изолированная лента, неизменяемое S3 с MFA delete, или физически отключённое хранилище в другом центре обработки данных. По данным habr_infosec, правило 3-2-1-1-0 (дополнительная неизменяемая копия плюс ноль ошибок при тестовом восстановлении) решает ту же задачу, но через подход соответствия требованиям. 4-3-2 проще для понимания ИТ-команд и не требует новой терминологии. В российских реалиях 4-3-2 работает лучше: одна копия в облаке, одна на ленте, одна локально, одна у подрядчика. Четыре разных юрисдикции — даже если атакующие получат доступ к трём, четвёртая останется чистой. Проверьте сейчас: сможете ли восстановить критический сервис, если злоумышленник получит права администратора домена в вашей сети? #backup #ransomware #432rule #immutable