Η δυνατότητα μιας επιχείρησης να επιστρέψει γρήγορα στην κανονική λειτουργία μετά από μια κυβερνοεπίθεση αποτελεί κρίσιμο δείκτη της ανθεκτικότητάς της. Σε αυτή τη βάση, η Kaseya αναδεικνύει τον νέο ρόλο του backup στην εποχή της NIS2. Η δημιουργία αντιγράφων ασφαλείας συνδέεται πλέον με τη συνέχεια των εργασιών, την προστασία των εσόδων και τη διατήρηση της εμπιστοσύνης πελατών και συνεργατών, αποκτώντας θέση στην ατζέντα της διοίκησης.
Η ευρωπαϊκή οδηγία ενισχύει τις απαιτήσεις κυβερνοασφάλειας για τις οντότητες που εμπίπτουν στο πεδίο εφαρμογής της, δίνοντας μεγαλύτερη βαρύτητα στη διαχείριση κινδύνων και στη λογοδοσία της ανώτατης διοίκησης. Η πρακτική συνέπεια είναι ουσιαστική. Οι αποφάσεις για την προστασία των πληροφοριακών συστημάτων χρειάζονται διοικητική εποπτεία, πόρους και σύνδεση με τις επιχειρησιακές ανάγκες. Το τεχνικό τμήμα αναλαμβάνει την υλοποίηση, μέσα σε ένα πλαίσιο ευθύνης που αφορά ολόκληρο τον οργανισμό.
Αυτή η προσέγγιση βοηθά να αντιμετωπιστεί ένα κενό μεταξύ τεχνολογίας και διοίκησης. Μια επένδυση στην ασφάλεια αξιολογείται συχνά με βάση το κόστος της, ενώ η διακοπή μιας κρίσιμης υπηρεσίας έχει επιπτώσεις που διαχέονται σε πολλά τμήματα. Η συζήτηση χρειάζεται επομένως να περιλαμβάνει τις υπηρεσίες που πρέπει να προστατευθούν κατά προτεραιότητα, τις ευθύνες κάθε ομάδας και τον τρόπο ελέγχου της αποτελεσματικότητας των μέτρων.
Στο επίπεδο της προστασίας δεδομένων, σημείο αναφοράς παραμένει ο κανόνας 3-2-1. Προβλέπει τρία αντίγραφα των δεδομένων, συμπεριλαμβανομένου του πρωτοτύπου, αποθήκευση σε δύο διαφορετικά είδη μέσων και διατήρηση ενός αντιγράφου εκτός της κύριας εγκατάστασης. Η κατανομή αυτή περιορίζει την εξάρτηση από ένα μοναδικό σημείο αποθήκευσης. Η εξέλιξή του σε 3-2-1-1-0 προσθέτει την προστασία ενός αντιγράφου από αλλοίωση και τη συστηματική επαλήθευση της δυνατότητας ανάκτησης.
Το αμετάβλητο αντίγραφο, γνωστό ως immutable backup, προστατεύεται από τροποποίηση ή διαγραφή για την καθορισμένη περίοδο διατήρησής του. Η δυνατότητα αυτή αποκτά ιδιαίτερη σημασία όταν μια επίθεση ransomware επιχειρεί να καταστρέψει και τα αντίγραφα ασφαλείας, περιορίζοντας τις επιλογές επαναφοράς. Η αμεταβλητότητα, ωστόσο, χρειάζεται σωστή διαμόρφωση και εντάσσεται σε μια ευρύτερη αρχιτεκτονική προστασίας. Από μόνη της δεν αποδεικνύει ότι κάθε αποθηκευμένο δεδομένο είναι κατάλληλο για ασφαλή αποκατάσταση.
Αντίστοιχα, το μηδέν στον κανόνα εκφράζει τον στόχο για επαληθευμένα αντίγραφα χωρίς σφάλματα. Οι δοκιμές ανάκτησης επιτρέπουν στις τεχνικές ομάδες να εντοπίζουν προβλήματα πριν από μια πραγματική κρίση. Ένα μήνυμα επιτυχούς ολοκλήρωσης της αντιγραφής δεν αποτυπώνει ολόκληρη την εικόνα. Χρειάζεται έλεγχος ότι τα δεδομένα επαναφέρονται και τα συστήματα μπορούν να χρησιμοποιηθούν. Ο συγκεκριμένος κανόνας αποτελεί τεχνική πρακτική που υποστηρίζει την ανθεκτικότητα, χωρίς να συνιστά αυτοτελή πιστοποίηση συμμόρφωσης με τη NIS2.
Ανάλογη προσοχή απαιτείται στο cloud. Η μεταφορά εφαρμογών και δεδομένων σε μια διαδικτυακή πλατφόρμα αλλάζει τον καταμερισμό των τεχνικών αρμοδιοτήτων, αλλά η επιχείρηση διατηρεί ευθύνες για τα δεδομένα, τους λογαριασμούς και τις ρυθμίσεις που ελέγχει. Το μοντέλο κοινής ευθύνης απαιτεί κατανόηση των υποχρεώσεων του παρόχου και του πελάτη. Διαφορετικά, μπορεί να δημιουργηθούν κενά ανάμεσα στην προστασία της υποδομής και στην προστασία των εταιρικών πληροφοριών.
Για υπηρεσίες όπως το Microsoft 365, η αξιολόγηση χρειάζεται να περιλαμβάνει τις πραγματικές δυνατότητες προστασίας και επαναφοράς που διαθέτει ο οργανισμός. Οι ρυθμίσεις πρόσβασης, η διαχείριση των χρηστών και οι πολιτικές προστασίας δεδομένων παραμένουν ουσιαστικά ζητήματα. Η ύπαρξη μιας αξιόπιστης υπηρεσίας cloud δεν υποκαθιστά την ανάγκη σχεδιασμού. Κάθε επιχείρηση οφείλει να γνωρίζει ποια δεδομένα προστατεύει, με ποιους μηχανισμούς και ποιος αναλαμβάνει τις σχετικές ενέργειες.
Η επιχειρησιακή συνέχεια δίνει σε αυτές τις επιλογές έναν κοινό προσανατολισμό. Στόχος είναι να παραμένουν διαθέσιμες οι κρίσιμες λειτουργίες ή να αποκαθίστανται με ελεγχόμενο τρόπο όταν προκύπτει διακοπή. Μια κυβερνοεπίθεση, μια βλάβη εξοπλισμού ή μια φυσική καταστροφή μπορεί να απαιτούν διαφορετικούς χειρισμούς. Η στρατηγική ανάκαμψης χρειάζεται συνεπώς να συνδυάζει τα αντίγραφα με διαδικασίες που επιτρέπουν στους ανθρώπους να συνεχίσουν την εργασία τους.
Ενδεικτικά, η επαναφορά ενός αρχείου μπορεί να έχει περιορισμένη αξία όταν η εφαρμογή που το χρησιμοποιεί παραμένει εκτός λειτουργίας. Αντίστοιχα, η αποκατάσταση ενός εξυπηρετητή δεν ολοκληρώνει απαραίτητα την επανεκκίνηση μιας υπηρεσίας. Αυτά τα παραδείγματα δείχνουν γιατί ο σχεδιασμός πρέπει να εξετάζει τη λειτουργική αλληλεξάρτηση των συστημάτων και την πραγματική δυνατότητα εξυπηρέτησης των χρηστών. Η επιτυχία αποτιμάται τελικά στην επαναφορά της δραστηριότητας.
Η αλλαγή αφορά και επιχειρήσεις που δεν υπάγονται άμεσα στη NIS2. Πελάτες ή συνεργάτες που υπόκεινται σε σχετικές απαιτήσεις μπορεί να ζητούν τεκμηρίωση των μέτρων προστασίας στην εφοδιαστική τους αλυσίδα. Η δυνατότητα παρουσίασης αξιόπιστων διαδικασιών ανάκτησης αποκτά έτσι και εμπορική σημασία, καθώς υποστηρίζει την εμπιστοσύνη μεταξύ των οργανισμών και τη συνέχεια των συνεργασιών τους.
Το μήνυμα της Kaseya είναι ότι η αξία του backup κρίνεται τη στιγμή της ανάγκης. Η διοίκηση χρειάζεται ορατότητα στην ετοιμότητα ανάκαμψης και οι τεχνικές ομάδες τους πόρους για να την εξασφαλίσουν. Με προστατευμένα αντίγραφα, επαληθευμένες διαδικασίες και σαφείς αρμοδιότητες, η επιχείρηση αποκτά ουσιαστικότερη βάση για να περιορίσει τις συνέπειες μιας διακοπής.
Πηγή NSS



