Enhancing Ransomware Resilience in VMware Environments ThroughImmutable Backup Architectures A Comparative Study of Veeam Backup & Replication and Cohesity Data Protect
Dit artikel presenteert een vergelijkende academische evaluatie van Veeam Backup & Replication en Cohesity DataProtect, waarbij wordt aangetoond dat hoewel beide platforms onderscheidende benaderingen bieden voor onveranderlijkheid en ransomware-detectie voor VMware-omgevingen, zij het meest effectief zijn wanneer zij worden geïntegreerd in een uitgebreide defense-in-depth-strategie.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
In de moderne digitale wereld vertrouwen bedrijven op enorme netwerken van virtuele machines om hun meest kritieke operaties uit te voeren, van banktransacties tot medische dossiers. Deze virtuele systemen leven op krachtige servers, die vaak worden beheerd door een centraal controlesysteem. Hoewel deze opzet grote efficiëntie biedt, creëert het ook een single point of failure: als een aanvaller controle krijgt over het beheersysteem, kan hij het hele netwerk platleggen of vernietigen. Dit is de realiteit van ransomware, een type kwaadaardige software dat gegevens versleutelt en betaling eist voor de vrijgave ervan. In de afgelopen jaren zijn aanvallers geëvolueerd van het simpelweg vergrendelen van bestanden naar het actief opsporen en vernietigen van back-upkopieën, wetende dat organisaties zonder een manier om gegevens te herstellen, gedwongen zijn te betalen. Om dit tegen te gaan, hebben beveiligingsexperts zich gericht op een concept genaamd onveranderlijkheid (immutability). In eenvoudige termen is een onveranderlijke back-up een kopie van gegevens die in de tijd is vastgelegd. Eenmaal gemaakt, kan deze gedurende een bepaalde periode niet worden gewijzigd, verwijderd of versleuteld, ongeacht wie probeert er toegang toe te krijgen. Dit creëert een veilige haven van schone gegevens die onaangetast blijft, zelfs als de rest van het systeem onder een aanval valt.
Een recente studie door onafhankelijke onderzoekers Nawa Abduljalil Abdulaziz Abdulnoor, Ahmed Razzaz Ahmed Qaid, en Rani Abduljalil Abdulaziz Abdulnoor onderzoekt hoe twee grote gegevensbeschermingsplatforms, Veeam Backup & Replication en Cohesity DataProtect, deze onveranderlijke principes gebruiken om virtuele omgevingen te verdedigen. De onderzoekers hebben geen laboratoriumtests uitgevoerd of aanvallen gesimuleerd; in plaats daarvan hebben zij een gedetailleerde vergelijking gemaakt van de officiële documentatie en de architecturale ontwerpen van beide systemen. Hun doel was om te begrijpen hoe elk platform omgaat met de specifieke uitdaging van het beschermen van back-ups in een VMware-omgeving, waar veel virtuele machines dezelfde onderliggende hardware en beheerstools delen. De studie concludeert dat hoewel beide bedrijven robuuste oplossingen bieden om te voorkomen dat ransomware de herstelgegevens wist, ze fundamenteel verschillende paden bewandelen om daar te komen.
Het eerste platform, Veeam, vertrouwt op een strategie van flexibiliteit en gespecialiseerde constructie. Om een back-up onveranderlijk te maken, gebruikt Veeam doorgaans een "hardened Linux repository". Stel je een beveiligde kluis voor die gebouwd is van een specifiek type steen dat moeilijk te breken is; in dit geval is de "steen" een specifiek geconfigureerd Linux-besturingssysteem. Wanneer een back-up naar deze repository wordt geschreven, past het systeem een slot toe dat voorkomt dat een bestand wordt verplaatst, gewijzigd of verwijderd voor een specifieke duur. Deze bescherming vindt plaats op het opslagniveau, wat betekent dat de bestanden zelf worden bewaakt door het systeem dat ze vasthoudt. Veeam gebruikt ook een slim trucje met wachtwoorden: het genereert eenmalige inloggegevens om gegevens in deze kluis te verplaatsen. Zodra de gegevens binnen zijn, wordt het wachtwoord weggegooid, zodat zelfs als een aanvaller de inloggegevens van de hoofdadministrator steelt, hij deze niet kan gebruiken om de kluis te openen en de back-ups te verwijderen. Bovendien biedt Veeam een functie genaamd Secure Restore, die fungeert als een laatste veiligheidscontrole. Voordat een herstelde machine weer in het live netwerk wordt toegelaten, scant het systeem deze op verborgen malware, om er zeker van te zijn dat het herstelproces niet per ongeluk het virus weer tot leven wekt.
Het tweede platform, Cohesity, benadert het probleem vanuit het perspectief van een verenigd, alles-in-één systeem. In plaats van te vertrouwen op een aparte, speciaal gebouwde opslagkluis, bouwt Cohesity onveranderlijkheid direct in de kern van zijn softwareplatform. Het maakt gebruik van een inheems bestandssysteem dat elke back-upsnapshot behandelt als een vergrendeld object vanaf het moment van creatie. Dit betekent dat de bescherming verweven is in de structuur van het gehele systeem, en niet slechts als een extra laag is toegevoegd. Cohesity legt ook de nadruk op een "Zero Trust"-beveiligingsmodel, waarbij wordt aangenomen dat geen enkele gebruiker, zelfs een beheerder niet, impliciet vertrouwd moet worden. Om dit af te dwingen, kan het systeem meerdere goedkeuringen, of een "quorum", vereisen voordat er een destructieve actie kan worden ondernomen. Als één administratoraccount wordt gecompromitteerd, kan de aanvaller de back-ups niet alleen verwijderen; hij zou tegelijkertijd meerdere andere accounts moeten misleiden. Daarnaast integreert Cohesity kunstmatige intelligentie en machine learning via een tool genaamd DataHawk. Dit systeem houdt constant toezicht op vreemd gedrag, zoals een gebruiker die plotseling duizenden bestanden verwijdert of wanneer gegevens op ongebruikelijke manieren veranderen, en markeert deze anomalieën als potentiële ransomware-aanvallen voordat de schade is aangericht.
De onderzoekers concludeerden dat geen van beide systemen een wondermiddel is dat het ransomware-probleem op zichzelf oplost. Zowel Veeam als Cohesity bieden sterke technische verdedigingen, maar hun effectiviteit hangt volledig af van hoe ze worden ingesteld en beheerd. Veeam biedt meer granulaire controle, waardoor organisaties complexe, gelaagde opslagarchitecturen kunnen ontwerpen, maar dit vereist een team met diepe technische kennis om het correct te configureren. Als de configuratie gebrekkig is, kan de bescherming falen. Cohesity biedt daarentegen een gestroomlijnde ervaring waarbij beveiligingsfuncties zoals onveranderlijkheid en dreigingsdetectie standaard in het platform zijn ingebouwd, wat het beheer gemakkelijker maakt maar wel vertrouwen vereist in het geïntegreerde ontwerp van de leverancier. De studie suggereert dat de beste keuze afhangt van de specifieke behoeften van een organisatie: zij die grote, diverse opslagomgevingen en deskundig IT-personeel hebben, kunnen de voorkeur geven aan de flexibiliteit van Veeam, terwijl zij die zoeken naar een vereenvoudigde, gecentraliseerde aanpak Cohesity geschikter kunnen vinden.
Uiteindelijk benadrukt het artikel dat technologie alleen geen veiligheid kan garanderen. De onderzoekers wijzen erop dat zelfs het meest geavanceerde back-upsysteem zal falen als de mensen die het beheren geen strikte beveiligingsregels volgen. Dit omvat het scheiden van de accounts die voor dagelijks werk worden gebruikt van de accounts die voor back-ups worden gebruikt, het gebruik van multi-factor authenticatie om ongeautoriseerde logins te voorkomen, en het verdelen van het hele netwerk in beveiligde zones zodat een infectie in één gebied zich niet naar de back-ups kan verspreiden. Misschien wel het belangrijkste is dat de studie benadrukt dat een back-up alleen waardevol is als deze getest is. Organisaties moeten regelmatig proberen hun gegevens te herstellen om te verzekeren dat dit daadwerkelijk werkt en dat de bestanden schoon zijn. De onderzoekers vonden dat de sterkste verdediging tegen ransomware niet een enkel product is, maar een combinatie van onveranderlijke technologie, gedisciplineerde operationele gewoonten en een cultuur van constante verificatie. Uiteindelijk is het doel om ervoor te zorgen dat wanneer er een aanval plaatsvindt, de organisatie een vertrouwde, onveranderlijke kopie van haar gegevens heeft die klaarstaat om te worden gebruikt, waardoor zij kan herstellen zonder een losgeld te betalen.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.