Правило «3-2-1» устарело: эксперты добавили «Бункер» для защиты бэкапов от кибератак

Золотое правило резервного копирования «3-2-1» больше не гарантирует безопасность данных. В эпоху целенаправленных кибератак злоумышленники научились уничтожать не только основные данные, но и резервные копии, делая восстановление невозможным. Эксперты из «Инфосистемы Джет» предложили новую концепци

Правило «3-2-1» устарело: эксперты добавили «Бункер» для защиты бэкапов от кибератак

Золотое правило резервного копирования «3-2-1» больше не гарантирует безопасность данных. В эпоху целенаправленных кибератак злоумышленники научились уничтожать не только основные данные, но и резервные копии, делая восстановление невозможным. Эксперты из «Инфосистемы Джет» предложили новую концепцию — «3-2-1-1», где последняя единица означает «Бункер»: изолированное, автономное хранилище с особыми правилами доступа. Это дополнение призвано защитить бэкапы даже в случае полной компрометации основной инфраструктуры.

«Бункер»: четвёртый элемент защиты резервных копий

Суть «Бункера» — создать среду, в которой резервные копии физически и логически отделены от основной сети и систем управления. Это не просто ещё один внешний диск или облачное хранилище. Бункер должен быть автономным:有自己的 источник питания, независимые каналы связи и строгие политики доступа. Доступ к бункеру предоставляется только по расписанию и только на запись или только на чтение, а лучше — по принципу «воздушного зазора» (air gap), когда носитель физически подключается только на время копирования.

Важно, что бункер не является заменой правилу «3-2-1», а дополняет его. Три копии по-прежнему создаются, но четвёртая, «бункерная», становится неприкосновенным резервом на случай, если все остальные копии будут скомпрометированы или уничтожены. Эксперты подчёркивают, что бункер должен быть «холодным» — большую часть времени он отключён от сети, что делает его невидимым для атакующих.

Предыстория и контекст

Правило «3-2-1» было сформулировано в 2000-х годах, когда основными угрозами были аппаратные сбои, человеческие ошибки и стихийные бедствия. Сегодня ландшафт угроз изменился: целевые атаки программ-вымогателей (ransomware) нацелены именно на резервные копии. По данным отчётов, злоумышленники могут месяцами находиться в сети, изучая инфраструктуру, чтобы в решающий момент удалить или зашифровать бэкапы вместе с основными данными.

Крупные инциденты, такие как атака на Colonial Pipeline в 2021 году, показали, что даже компании с формально соблюдённым правилом «3-2-1» могут потерять все копии. В ответ индустрия начала разрабатывать концепции «неизменяемых» (immutable) и «изолированных» хранилищ. «Бункер» от «Инфосистемы Джет» — это практическая реализация этих идей для российских компаний с учётом местных реалий и требований регуляторов.

Чем «Бункер» отличается от обычного внешнего хранилища?

Главное отличие — в уровне изоляции и контроля. Обычный внешний диск или облачное хранилище часто доступны из той же сети, что и основные системы. Если атакующий получает доступ к учётным данным администратора, он может удалить и эти копии. Бункер же предполагает многоуровневую защиту: отдельная физическая сеть (или даже помещение), строгая аутентификация (например, с использованием аппаратных токенов), журналирование всех операций и автоматическое отключение после завершения сеанса копирования.

Кроме того, бункер может использовать «медленные» носители, такие как ленточные библиотеки, которые неэффективно атаковать из-за их физической природы. Также практикуется хранение копий в разных географических локациях, чтобы защититься от региональных катаклизмов или целенаправленных атак на дата-центры.

Технические детали реализации «Бункера»

С технической точки зрения бункер строится на нескольких принципах. Первое — это «воздушный зазор»: физическое или логическое разделение сетей. Например, бункер может быть подключён к отдельному коммутатору, который включается только в моменты репликации. Второе — неизменяемость данных: копии записываются в формате WORM (Write Once, Read Many), что предотвращает их изменение или удаление даже администратором. Третье — многофакторная аутентификация и разделение ролей: оператор бэкапов не может одновременно инициировать восстановление, а администратор бункера не имеет доступа к основной сети.

Для автоматизации процессов используются специализированные решения, такие как Veeam, Commvault или отечественные системы резервного копирования. Они позволяют настроить политики, при которых копии отправляются в бункер по расписанию, но доступ на чтение из бункера возможен только после отдельного запроса и подтверждения. Важно, что бункер должен регулярно тестироваться: восстановление из него должно быть проверено на практике, иначе есть риск обнаружить неработоспособную копию в критический момент.

Кого затронет и как

Новая концепция в первую очередь актуальна для крупных предприятий, банков, государственных учреждений и операторов критической информационной инфраструктуры (КИИ) — тех, кто не может позволить себе потерю данных даже на несколько часов. Для малого и среднего бизнеса внедрение полноценного бункера может быть дорогим, но даже простые меры — например, физическое отключение внешнего диска после бэкапа — уже повышают защиту.

Для российских компаний, на которых распространяется действие законов о персональных данных и импортозамещении, «Бункер» может стать частью стратегии по выполнению требований ФСТЭК и других регуляторов. Эксперты отмечают, что правило «3-2-1-1» постепенно становится отраслевым стандартом, и компании, игнорирующие его, рискуют не пройти аудит информационной безопасности.

Что будет дальше

Ожидается, что концепция «Бункера» будет развиваться в сторону автоматизации и удешевления. Уже сейчас появляются облачные сервисы, предлагающие «изолированные» хранилища с гарантированной неизменяемостью. В перспективе можно ожидать появления стандартов и сертификации для таких решений. Сами «Инфосистемы Джет» планируют выпустить подробные рекомендации по внедрению «Бункера» для различных классов систем — от Windows-серверов до мейнфреймов.

Однако главный вызов — это человеческий фактор. Даже самый совершенный бункер бесполезен, если администраторы пренебрегают процедурами или используют слабые пароли. Поэтому обучение персонала и регулярные учения по восстановлению становятся неотъемлемой частью стратегии.

Итог

Правило «3-2-1» остаётся фундаментом резервного копирования, но в условиях современных киберугроз его необходимо дополнить четвёртым элементом — «Бункером». Это не просто ещё одна копия, а принципиально иной уровень защиты, ориентированный на устойчивость к целевым атакам. Внедрение «3-2-1-1» — не вопрос роскоши, а необходимость для любой организации, которая дорожит своими данными.