Skip to content
RansomwareBackup
backup microsoft 365google workspaceslackatlassian

Air gap mentés: mit választ le valójában

A SaaS-adatok air gap mentése mindig logikai leválasztás. Mit jelent a fogalom pontosan, és melyik négy kapcsolatot érdemes elvágni.

Az air gap mentés olyan másolat, amelyet a támadó a már feltört rendszerből nem ér el, mert a kettő közötti útvonalat elvágták. A szalagos mentésnél ez az útvonal egy kábel volt, a leválasztás pedig szó szerinti: a kazetta a polcon állt. A Microsoft 365, a Google Workspace, a Slack és az Atlassian Cloud esetében semmi nem áll polcon. A SaaS-adatairól készült másolat soha nincs fizikailag leválasztva semmiről. Amit a piac air gap felhőmentésként kínál, az logikai leválasztás — és a hasznos kérdés soha nem az, hogy „air gap-es-e", hanem az, hogy melyik kapcsolatot vágták el valójában, és hogy éppen az-e, amelyiken a támadó elindulna.

A fogalom pontos jelentése, és miért nem felel meg neki egyetlen felhőmentés sem

A kifejezés régebbi, mint a felhőmentés, és pontos jelentése van. A NIST szójegyzéke így határozza meg az air gapet:

Két rendszer közötti interfész, amelynél (a) fizikailag nincsenek összekötve, és (b) a logikai kapcsolat nem automatizált (azaz az adatátvitel az interfészen keresztül kizárólag manuálisan, emberi felügyelet mellett történik).

A meghatározás forrása a CNSSI 4009-2022, amely az IETF RFC 4949 alapján készült. Érdemes megállni annál, hogy két feltételt szab, és a másodikról szokás megfeledkezni: nem elég a leválasztás, a kapcsolat nem lehet automatizált. Az adat emberi felügyelet mellett kel át, vagy sehogy.

Ehhez mérve egy SaaS-bérlőről készülő automatikus mentés mindkét feltételen elbukik. Fizikai elválasztásról nincs szó — adatközpontok beszélgetnek adatközpontokkal —, a logikai kapcsolat pedig hangsúlyosan automatizált, mert éppen ez a lényege. Az a mentés, amely azon múlik, hogy valaki eszébe jut-e elindítani, pontosan azon a héten marad el, amikor szükség lett volna rá.

A tisztességes álláspont tehát a következő: semmi, ami ütemezetten menti a Microsoft 365-öt vagy a Google Workspace-t, nem air gap-es a szó szigorú értelmében, és ezen egyetlen szállító sem tud változtatni. Ez nem botrány, és nem is ok arra, hogy elvessük a fogalmat. Azt jelenti, hogy a szót kölcsönvették valami másra — és ez a valami más önmagában értékes, feltéve, hogy Ön tudja, mit vásárol.

Mit jelent a gyakorlatban a „logikai air gap"

A kölcsönvett jelentés a kárterület elszigetelése: a mentés olyan helyre kerül, ahová a feltört környezet hitelesítő adatai, jogosultságai és adminisztratív hatóköre nem érnek el.

Az AWS Backup logikai air gap tárolója (logically air-gapped vault) jó viszonyítási pont — nem azért, mert az AWS az általunk kezelt platformok közé tartozna, hanem mert kevés olyan megvalósítás van, amelynek a felépítése ennyire részletesen dokumentált. Az AWS dokumentációja szerint ez a tárolótípus:

  • az AWS Backup szolgáltatás saját tulajdonú fiókjában tárolja a mentéseket — nem az ügyfél fiókjában, és éppen ez maga az elszigetelés;
  • mindig compliance módú zárolással (vault lock) működik, míg egy hagyományos tárolónál ez csupán választható;
  • az AWS Resource Access Manageren keresztül megosztható egyedi AWS-fiókazonosítókkal, akár másik szervezethez tartozó fiókkal is, hogy a visszaállítás olyan helyről legyen vezérelhető, amelyet az incidens nem érintett;
  • összekapcsolható többfelhasználós jóváhagyással, hogy a visszaállítás akkor is lehetséges legyen, ha a tárolót birtokló fiók elérhetetlen;
  • legalább hétnapos megőrzési alsó korlátot érvényesít, így nem írható bele olyan rövid megőrzésű mentés, amely még az incidens alatt kifutna.

Olvassa újra ezt a felsorolást úgy, mint elvágott kapcsolatok listáját. A tárolófiók tulajdonlása: elvágva. Az a lehetőség, hogy egy helyi rendszergazda lerövidítse a megőrzést: elvágva. Az a függőség, hogy a visszaállításhoz a feltört fióknak elérhetőnek kell lennie: elvágva. Polc sehol, a kárterület mégis szűkebb lett. Ma ezt jelenti a szó.

Az air gap mentés négy kapcsolata, amelyet el kell vágni

A marketinget lehántva négy kötés van egy élő környezet és a mentése között. A „logikai air gap" arra vonatkozó állítás, hogy ezek közül egyet vagy többet elvágtak — érdemes rákérdezni, melyiket.

  1. Identitás. A mentés ugyanazzal a címtárral hitelesít, mint a védett rendszer? Ha egy feltört globális rendszergazdai fiók a mentést is adminisztrálhatja, az identitás nincs elvágva — és a zsarolóvírus éppen ezen a kapcsolaton közlekedik.
  2. Vezérlési sík. Megváltoztatható a mentés megőrzési ideje, ütemezése vagy törlési szabálya a védett környezeten belülről? Ha igen, a támadónak egyetlen mentési fájlhoz sem kell hozzányúlnia: átírja a szabályt, és vár.
  3. A tároló tulajdonlása. Kinek a fiókjában vannak a bájtok? Az azonos bérlőben élő másolat osztozik a bérlő sorsában — legyen szó kompromittálásról, lejárt előfizetésről vagy bérlőszintű hibáról.
  4. A visszaállítási útvonal. Ha a helyreállításhoz be kell jelentkezni abba a környezetbe, amelyet éppen elvesztett, a másolat sértetlen és használhatatlan. Ezt a kapcsolatot hagyják a leggyakrabban összekötve, és ez derül ki legelőször egy incidensben.

Konkrét példa: hol helyezkedik el a Microsoft 365 Backup

A Microsoft saját dokumentációja ezt kézzelfoghatóvá teszi, és a Microsoft érdeme, hogy nyíltan kimondja, nem elrejti. A Microsoft 365 Backup kiegészítőről azt írja, hogy „az adatai biztonságosan a szervezet bérlőjén belül maradnak”, és hogy „a Microsoft 365 Backup minden adata az ügyfél bérlőjén belül tárolódik az adott szolgáltatásra vonatkozóan, a Microsoft 365 szokásos, földrajzi elérhetőség szerinti adattárolási irányelveit követve”.

Adatrezidencia szempontjából ez pontosan az, amit egy európai vásárló hallani szeretne: a mentés nem sodródhat ki abból a földrajzi régióból, amelyre a bérlő elkötelezett — ez a NIS2 mentési követelményeknél is visszaköszönő szempont. Elszigetelés szempontjából viszont ez az air gap ellentéte, és ugyanaz az oldal meg is indokolja: „a Microsoft 365 Backup együttműködik a Microsoft 365-tel és abba integrálódik. Ez azt jelenti, hogy a Microsoft 365 biztonsági képességei — például az identitás- és alkalmazáskezelés — a Microsoft 365 Backupra is vonatkoznak.” A mentés örökli a védett rendszer identitássíkját. A fenti négyből az első, a harmadik és a negyedik kapcsolat tervezetten összekötve marad, a második pedig csak részben van elvágva.

Egyet viszont a Microsoft elvág, és ezt el kell ismerni. A dokumentáció rögzíti, hogy mivel a megfelelőségi eszközök képesek elpusztítani az elsődleges adatot, ezeket a destruktív műveleteket adminisztratívan elszigetelik attól, hogy automatikusan továbbgyűrűzzenek: „azok a megfelelőségi műveletek, amelyek automatikusan törlik az elsődleges adatokat, nem törlik automatikusan a mentésekben lévő adatokat”. Ez valódi logikai leválasztás. Szűk — a véletlen és a szabályzat vezérelte pusztítás ellen véd, nem egy ellenséges rendszergazda ellen —, de valódi, és több, mint amit a másik három platform kínál.

A natív kép többi része ezzel következetes. A OneDrive és SharePoint lomtár a bérlőn belül él, és egy kellően magas jogosultságú fiók kiürítheti. A Google Workspace adminisztratív visszaállítási ablaka adminisztratív funkció, vagyis rendszergazdák számára elérhető, a Vault pedig maga mondja ki, hogy exportál, nem visszaállít — a négy lehetséges útvonalat külön írásban vettük végig. Egy Slack- vagy Atlassian-export pedig időbélyeges fájl: annyi elszigetelést kap, amennyit Ön ad neki a céltárolóval — ami legalább azt jelenti, hogy a leválasztás az Ön kezében van.

Az air gap és a módosíthatatlanság nem ugyanaz a védelem

A két fogalom az értékesítési anyagokban gyakran felcserélhetően szerepel, pedig más kérdésre válaszol.

  • A módosíthatatlanság a kikényszerítésről szól: törölhető-e ez a másolat a megőrzési dátuma előtt, és ki által? Hogy a szó pontosan mit garantál, azt a módosíthatatlan mentésről szóló írásban jártuk körül.
  • Az air gap a topológiáról szól: hol él ez a másolat, és mi ér el hozzá?

Bármelyik meglehet a másik nélkül, és mindkét hiányra van valós forgatókönyv. A feltört bérlőn belüli módosíthatatlan másolat túléli a törlést, de osztozik a bérlő sorsában. A megőrzési kikényszerítés nélküli, elszigetelt másolat biztonságos helyen áll, és mégis letörölheti az, aki azt a helyet adminisztrálja. A kettő együtt az, amit zsarolóvírus-ellenálló mentésnek szokás nevezni — és hogy a felhőmentés megvédi-e Önt a zsarolóvírustól, szinte teljes egészében azon múlik, hogy mindkettő jelen van-e.

Öt kérdés, amelyre érdemi választ kell kapnia

  1. A négy kapcsolat közül melyiket vágták el? Kérdezzen rá pontosan így. Aki annyit felel, hogy „air gap-es", az nem válaszolt.
  2. Kinek a fiókjában vannak az adatok? Ha a válasz az, hogy „az Önében", akkor az elszigetelés szervezeti, nem architekturális.
  3. Vissza tudok állítani a feltört környezet nélkül? Kérje meg, hogy a visszaállítási útvonalat arra a feltételezésre építve mutassa be, hogy a bérlője elérhetetlen, a rendszergazdai fiókja pedig nem megbízható.
  4. Ki módosíthatja a megőrzési szabályt, és honnan? Ha ez a védett környezeten belülről megtehető, a vezérlési sík össze van kötve.
  5. Mikor tesztelték utoljára így a visszaállítást? Nem egy visszaállítást — egy ilyen feltételek melletti visszaállítást. A kettő más gyakorlat, és csak az egyik mond bármit is.

Az ötödik kérdés választja el a tervrajzot a valódi képességtől. Az az elszigetelt másolat, amelyből még soha nem állítottak vissza, feltételezés — egy incidens pedig rossz alkalom feltételezések tesztelésére.

Hol jövünk mi a képbe

Nem mi vagyunk a platform, és nem mi üzemeltetjük az Ön bérlőjét. Amit csinálunk: tisztázzuk, mi az Ön tényleges helyreállítási igénye — mely munkaterhek hordoznak valós kockázatot, mennyire kell függetlennek lennie a másolatnak, a négy kapcsolat közül melyiket kell a fenyegetettségi modellje szerint elvágni, és mit kíván meg a megfelelőségi helyzete az adatrezidencia terén —, majd segítünk kiválasztani a rendszeréhez illő megoldást, és üzembe helyezni. Onnantól Ön birtokolja és üzemelteti.

Ha inkább látná, hol állnak a mentései ezen a térképen, mintsem elhinné a jelzőt a szállítótól, egy helyreállítási felmérés végigveszi a munkaterheit, a jelenlegi natív ablakait és a visszaállítási útvonalát, és megmutatja, mely kapcsolatok vannak még összekötve.