,

Recuperación de un ataque de Ransomware en FlashArray de Pure Storage

Un ataque de ransomware es una prueba rigurosa de su adaptación de TI. FlashArray proporciona herramientas incorporadas que pueden ayudarlo a minimizar las interrupciones y volver a la empresa de forma rápida y segura.

Ransomware Pure Storage FlashArray

Resumen

FlashArray de Pure Storage proporciona inmutabilidad de datos y restauración rápida para que pueda volver a funcionar sin problemas. Con las snapshots SafeMode, las prácticas de recuperación inteligente y el equipo de Pure Support, puede estar seguro de que sus datos no solo están respaldados, sino que son verdaderamente recuperables cuando cuentan. 

image_pdfimage_print

Ransomware son abrumadores, pero FlashArray de Pure Storage® ofrece herramientas incorporadas que le brindan un camino confiable hacia la recuperación. Este blog describe un plan de acción de alto nivel para ayudarlo a recuperarse usando las funciones de FlashArray, guiándolo a través de la contención inmediata, el análisis forense, la restauración de datos y la validación posterior a la recuperación. Al aprovechar las snapshots de FlashArray SafeMode™, la administración de snapshots y los controles de replicación (como pausar la replicación), puede garantizar la inmutabilidad de los datos y una recuperación confiable. Durante todo el proceso, recuerde que no está solo: Trabajar en estrecha colaboración con su equipo de respuesta a incidentes (IR) y Pure Support es fundamental para una recuperación sin problemas.

Acciones inmediatas después de un ataque Ransomware

Cuando se descubre un ataque de ransomware, es primordial actuar rápidamente para contener los daños y preservar los datos recuperables. Las capacidades de FlashArray pueden ayudarlo a hacer esto de manera eficaz. Estos son los pasos inmediatos que debe seguir:

  • Aísle los sistemas afectados: Desconecte o apague los hosts y redes comprometidos para evitar una mayor propagación. Detenga cualquier I/O activa a los volúmenes de FlashArray que fueron atacados. Esta contención protege el sistema FlashArray y otra infraestructura de daños adicionales de encriptación.
  • Pausar la replicación en los sitios de DR: Si su sistema FlashArray replica datos en un sitio secundario o en la nube, detenga o rompa esa replicación de inmediato. Esto evita que los datos encriptados o corrompidos se propaguen para limpiar copias de seguridad. Al detener la replicación, preserva las últimas buenas snapshots conocidas en el objetivo antes de que el ransomware pueda afectarlas.
  • Aproveche las snapshots de SafeMode: Las snapshots SafeMode de FlashArray son puntos de recuperación inmutables; ningún usuario, ni siquiera un administrador o un atacante, puede eliminarlas o alterarlas. Verifique que SafeMode esté habilitado (si aún no lo estaba, conéctese con Pure Support para habilitarlo para la protección futura). Identifique la snapshot limpia más reciente de antes de que se ejecutara el ransomware. SafeMode garantiza que dichas snapshots sigan intactas y proporcionen un punto de recuperación garantizado después de un ataque. Si SafeMode no estaba habilitado y aún tiene snapshots, tome rápidamente una snapshot manual de volúmenes críticos (y luego habilite SafeMode en el futuro).
  • Involucre la respuesta a incidentes y el soporte de Pure: Notifique al equipo de respuesta a incidentes de su organización de inmediato. Siga su manual de estrategias de respuesta ante ransomware interno junto con ellos. Al mismo tiempo, comuníquese con Pure Support y abra un caso de soporte crítico. Pure Support tiene experiencia en escenarios de ransomware y puede guiarlo en la recuperación de snapshots SafeMode, validar pasos e incluso ayudar con cualquier ajuste (por ejemplo, extender la retención de snapshots o habilitar funciones de recuperación especiales). La participación temprana de Pure Support también garantiza que cualquier operación SafeMode (como permitir eliminaciones después de la recuperación) se realice con la autorización adecuada. Piense en SafeMode como un sistema de “dos claves”, incluso con las credenciales de administrador, los cambios destructivos requieren la conformidad de Pure Support con sus contactos autorizados. Esta colaboración agrega un nivel adicional de seguridad y confianza.

Tomar estas medidas inmediatas estabilizará la situación. Su objetivo principal en esta fase es detener el sangrado: contener la amenaza, proteger sus copias seguras (snapshots/replicaciones) y lograr que los equipos de expertos se incorporen.

Análisis forense y planificación de recuperación

Con la amenaza inmediata contenida, la siguiente fase es comprender lo que sucedió y planificar una recuperación limpia. La detección de anomalías en Pure1® alinea la sincronización de las anomalías con su catálogo de snapshots y muestra las snapshots recomendadas más cercanas al inicio de un comportamiento sospechoso (p. ej., colapso de DRR por encriptación). Esto le permite recuperarse hasta el punto justo antes de que comience el ataque, minimizando la pérdida de datos. Las características de snapshot y registro de FlashArray son invaluables para la investigación forense:

  • Conserve la evidencia: No elimine de inmediato los volúmenes cifrados o las snapshots creadas por el atacante. Si el atacante “destruía” los volúmenes, aún residirán en la basura (cola de erradicación) del sistema FlashArray. Gracias a SafeMode, el atacante no puede purgar esos volúmenes e snapshots y estos no pueden permanecer disponibles. Pruébelos en su estado actual por ahora; su equipo de IR puede necesitarlos para el análisis (p. ej., para determinar la cepa de ransomware o para verificar si los datos se exfiltraron). Los registros de auditoría de FlashArray (accesibles a través de Pure1 o la matriz) también pueden proporcionar un cronograma de acciones administrativas, lo que podría ayudar a determinar cuándo y cómo el atacante golpeó.
  • Identifique la última instantánea limpia: Trabaje con sus equipos de almacenamiento y seguridad para encontrar la instantánea más reciente desde antes de que comenzara el cifrado. Las snapshots de FlashArray a menudo se programan a intervalos regulares; determine qué snapshots corresponden a un momento justo antes del incidente. Debido a que las snapshots de FlashArray son inmutables y de aprovisionamiento delgado, puede usarlas de manera segura para la investigación sin arriesgar los datos. Por ejemplo, puede crear un clon de una instantánea en un nuevo volumen y presentarla a un servidor forense aislado. Esto le permite a los socorristas de incidentes inspeccionar los datos (e incluso ejecutar escaneos de malware) para verificar que la snapshot esté limpia y sin ransomware, todo sin tocar los datos originales ni interrumpir la producción. La naturaleza de uso eficiente del espacio de las snapshots significa que estos clones consumen una capacidad adicional mínima, por lo que puede generar varias copias si es necesario para el análisis.
  • Analice y planifique con su equipo de IR: En coordinación con su equipo de IR, analice cómo se infiltró el ransomware y qué sistemas se vieron afectados. Determine si hay puertas traseras o amenazas continuas que deban neutralizarse antes de la restauración. Esto puede implicar escanear los datos de snapshots clonados para detectar firmas de malware o indicadores de compromiso. Es fundamental asegurarse de que está a punto de restaurar desde una snapshot verdaderamente limpia. El equipo de IR también puede aconsejar cuándo restaurar, por ejemplo, después de que se apliquen ciertos parches o actualizaciones de seguridad a los servidores, para evitar la reinfección. Use esta fase para decidir el alcance de la recuperación: qué volúmenes o aplicaciones se restaurarán y en qué orden.

Durante esta etapa forense, recuerde que sus datos en FlashArray (en snapshots) son seguros e inalterables. Saber que tiene instantáneas SafeMode inmutables en reserva le brinda tranquilidad mientras usted y los expertos diseñan el plan de juego de recuperación. Es una buena práctica documentar los hallazgos (qué snapshots están limpias, qué volúmenes se vieron afectados, etc.) mientras planifica los próximos pasos.

Restauración de datos de snapshots SafeMode

Una vez que haya implementado un plan de recuperación claro y haya identificado puntos de snapshot limpios, es hora de restaurar sus datos y volver a conectar los sistemas críticos. La arquitectura basada íntegramente en tecnología flash y la tecnología de snapshots de FlashArray hacen que la restauración sea rápida y confiable:

El complemento de SLA de recuperación cibernética y resiliencia de Evergreen//One (también conocido como garantía de recuperación de ransomware) proporciona un servicio de recuperación de excelencia para los clientes de FlashArray al enviar matrices limpias y ayudar con la restauración basada en snapshots después de un incidente cibernético o desastre. Se compra como complemento de una suscripción a Evergreen//One y está diseñado para que pueda volver a estar en línea rápidamente en una plataforma limpia mientras preserva la integridad forense de la infraestructura comprometida.

  • Realice una restauración controlada: Seleccione la snapshot de SafeMode adecuada que represente el último buen estado de sus datos. Tiene un par de opciones para restaurar: Puede clonar la snapshot a nuevos volúmenes o restaurar (revertir) los volúmenes originales de la snapshot. La clonación a nuevos volúmenes suele ser más segura inicialmente, ya que le permite presentar aplicaciones sobre volúmenes nuevos con los datos limpios, mientras que los volúmenes originales (con datos cifrados) permanecen intactos por ahora. De esta manera, si algo sale mal, aún tiene el original y la instantánea como está. En cualquier caso, el sistema FlashArray simplemente volverá a apuntar los metadatos de almacenamiento a los bloques de datos de snapshots, lo que hará que la recuperación sea prácticamente instantánea. No se necesita una copia de datos larga, a diferencia de las copias de seguridad tradicionales, sus volúmenes pueden revertirse a su estado previo al ataque en segundos.
  • Verifique y ponga los sistemas en línea: Después de la restauración, pero antes de volver a conectar a los usuarios finales o las cargas de trabajo de producción, realice una validación. Monte los volúmenes restaurados en algunos hosts de aplicaciones de manera controlada (idealmente en una red en cuarentena o con sistemas que se han limpiado a fondo). Verifique que los datos estén intactos y que el ransomware ya no esté presente. Esto puede implicar la ejecución de verificaciones de integridad en bases de datos, la apertura de una muestra de archivos para garantizar que no estén cifrados y el uso de escáneres antivirus/antimalware actualizados en los datos restaurados. El objetivo es confirmar que realmente tiene un entorno limpio. Gracias a los pasos forenses anteriores, debería haber mucha confianza en esta etapa.
  • Aproveche Pure Support durante la recuperación: Pure Support proporciona un servicio de excelencia (si se ha suscrito a Evergreen//One Cyber Recovery and Resilience) para ayudarlo a recuperarse de forma rápida y segura del ransomware en FlashArray. Si bien generalmente no necesita ayuda de Pure Support para ejecutar una restauración de snapshots (es una operación de administración que puede realizar a través de GUI o CLI), mantenerlos en el bucle, especialmente si SafeMode está habilitado, lo ayudaría a garantizar una recuperación exitosa. Por ejemplo, si es necesario ajustar la política de retención SafeMode (quizás desee extender temporalmente cuánto tiempo se mantienen las snapshots durante la crisis), Pure Support puede realizar esos cambios con la autorización adecuada de su parte. Si surge algún problema (p. ej., preguntas sobre qué snapshot usar o cómo manejar una gran cantidad de volúmenes), Pure Support lo guiará. Recuerde que nuestro objetivo es garantizar que sus datos vuelvan a estar en línea de manera rápida y segura, y que tengamos un interés particular en su recuperación exitosa.

Gracias al diseño de FlashArray, la restauración de datos es extremadamente rápida y eficiente, ya que se realiza a “velocidad flash”. Esto significa que se minimiza el tiempo de inactividad y puede comenzar a recuperar las aplicaciones mucho antes de lo que si confiara en una copia de seguridad lenta fuera del sitio. En muchos casos, las empresas que usan snapshots SafeMode de FlashArray pueden recuperarse en horas en lugar de días o semanas, lo que evita grandes pérdidas.

Validación posterior a la recuperación y reanudación de las operaciones

La recuperación no termina en el momento en que se restauran los datos. Es esencial validar el entorno y tomar medidas para evitar incidentes futuros a medida que reanuda las operaciones normales:

  • Valide minuciosamente los sistemas: Con los datos restaurados a partir de snapshots limpias, realice una validación completa de todas las aplicaciones y conjuntos de datos clave. Haga que los propietarios y usuarios de las aplicaciones realicen verificaciones para asegurarse de que todo funcione correctamente. Supervise los registros y el comportamiento del sistema de cerca para detectar cualquier anomalía. Esencialmente, esta es una fase de prueba posterior a la recuperación: confirma que las bases de datos son consistentes, los archivos se abren correctamente y no se detecta malware persistente. Si encuentra algún problema, puede volver a las snapshots nuevamente (por ejemplo, si descubre que una snapshot elegida no estaba tan limpia como se pensó, puede elegir una más antigua). Sin embargo, dichos casos son raros si el análisis forense se realizó diligentemente.
  • Escaneo y parches de malware: A medida que ponga los sistemas en línea, asegúrese de que tengan los parches de seguridad más recientes y de que todas las definiciones de antivirus estén actualizadas. Realice análisis profundos de malware en todos los sistemas restaurados (servidores, máquinas virtuales, etc.) antes de liberarlos completamente a los usuarios. Este paso, realizado en coordinación con su IR o equipo de seguridad, garantiza que el entorno en vivo esté libre de ransomware o cualquier otro ataque. Lo último que desea es una reinfección inmediatamente después de la restauración.
  • Reanude la replicación y las copias de seguridad: Si detuvo la replicación antes, reanúdela solo después de que esté seguro de que el entorno está limpio. Primero puede volver a sincronizar los datos del FlashArray primario con el secundario, o incluso considerar hacer una nueva siembra si es necesario (en caso de que el delta durante el ataque fuera grande). La clave es evitar la sincronización de datos corruptos; una vez validados, vuelva a habilitar sus flujos de trabajo de replicación para que su sitio de DR vuelva a estar en marcha. De manera similar, vuelva a habilitar cualquier trabajo de copia de seguridad que se haya detenido y considere realizar una copia de seguridad completa o una instantánea del estado “bueno conocido” recientemente restaurado como una nueva referencia.
  • Trabaje con Pure Support para la limpieza: Después de la recuperación, es posible que tenga algunas tareas de limpieza en el sistema FlashArray. Por ejemplo, los volúmenes cifrados que aisló o dejó en la basura ahora pueden erradicarse de forma segura una vez que esté seguro de que ya no son necesarios (y todos los datos se hayan restaurado en otro lugar). Debido a que SafeMode estaba activo, esos volúmenes/snapshots solo se eliminarán de forma permanente cuando venza el temporizador de SafeMode o si lo solicita explícitamente. Coordine con Pure Support y utilice sus contactos autorizados de SafeMode para borrar los restos maliciosos en el momento adecuado. Pure Support también puede ayudarlo a ajustar sus cronogramas de snapshots y la retención nuevamente a la normalidad (por ejemplo, si extendió la retención durante la crisis, puede volver a marcarla para conservar espacio una vez que las cosas se resuelvan). A lo largo de este proceso, el equipo de Pure Support sigue siendo un socio útil: sus resultados de otros casos de ransomware pueden ser invaluables en la administración posterior a incidentes.
  • Revise y fortalezca las defensas: Por último, aproveche la oportunidad para aprender del incidente. Trabaje con su equipo de IR para analizar el vector de ataque y cerrar las brechas de seguridad que se explotaron (esto puede ser más en el ámbito de TI/seguridad, pero vale la pena destacarlo). Desde la perspectiva de FlashArray, asegúrese de que SafeMode permanezca habilitado en el futuro (si no lo fue antes, debería serlo ahora; se ofrece sin costo y proporciona grandes beneficios). También debe revisar las políticas de snapshots: ¿Está tomando snapshots con la frecuencia suficiente para su perfil de riesgo? ¿Se replican fuera del sitio? FlashArray facilita la personalización de los cronogramas de snapshots y la retención para satisfacer las necesidades de su empresa. Tener snapshots recientes e inmutables es lo que le ahorró esta vez; duplicar esa estrategia lo hará aún más resiliente en el futuro. Es posible que la copia de seguridad tradicional no siempre resista el ransomware moderno, pero las snapshots inmutables de Pure Storage evitan que los datos críticos se alteren o destruyan, lo que garantiza un lugar para recuperarse.
  • Valide con los usuarios y restaure los servicios de manera incremental: Como mejor práctica, lleve los sistemas de vuelta a los usuarios en fases. Por ejemplo, restaure bases de datos críticas y verifíquelas, luego permita que los servidores de aplicaciones vuelvan a conectarse y finalmente permita que los usuarios finales accedan a los servicios. Este enfoque por fases garantiza que, si surge algún problema, sea más fácil identificar y abordar sin revertir todo. Comuníquese con sus partes interesadas sobre qué servicios están de vuelta y cualquier efecto residual. Muchos clientes de Pure Storage observan que después de recuperaciones rápidas basadas en snapshots, pueden cumplir o superar sus objetivos de tiempo de recuperación, lo que demuestra el valor del enfoque de FlashArray.

Durante toda la fase posterior a la recuperación, mantenga un contacto cercano con Pure Support. Pueden ejecutar verificaciones de estado en el sistema FlashArray para confirmar que funciona bien después de la restauración y que no hubo problemas de hardware que coincidieran con el evento. La orientación proactiva de Pure Support también puede ayudar a validar que sus funciones de protección de datos (como SafeMode, replicación, cifrado en reposo, etc.) estén en una configuración óptima en el futuro.

Conclusiones

Recuperarse de un ataque de ransomware es un evento estresante para cualquier organización. Sin embargo, con FlashArray de Pure Storage, tiene potentes protecciones incorporadas que le permiten controlar el destino de sus datos. Al aislar rápidamente la amenaza, utilizar snapshots inmutables SafeMode y planificar cuidadosamente la restauración con la ayuda de Pure Support y sus servicios de respuesta a incidentes, puede volver rápidamente a las operaciones normales sin pagar rescates o sufrir tiempos de inactividad prolongados. La tecnología de snapshots inmutables de FlashArray garantiza que, incluso si los atacantes comprometen las credenciales de administrador, no pueden erradicar, modificar o encriptar sus snapshots protegidas, sus puntos de recuperación permanecen seguros. Y debido a que la recuperación se realiza a velocidad flash, minimiza la interrupción y demuestra la solidez de su plan de continuidad del negocio.