Microsoft 365 zsarolóvírus-helyreállítás: mi hozza vissza tényleg az adatait
A Microsoft a szolgáltatást működteti — a zsarolóvírus utáni adat-helyreállítás az Ön dolga. Mit fed le a natív retenció, hol bukik el, és hogyan néz ki egy valódi visszaállítás.
Ha zsarolóvírus érte a bérletét, a leggyorsabb őszinte válasz a Microsoft 365 zsarolóvírus-helyreállítás kérdésre ez: a Microsoft a szolgáltatást működteti, de az Ön adatainak visszahozása az Ön felelőssége — és a natív retenció csak akkor segít, ha a veszteség friss és kicsi. Egy hetekkel később felfedezett, teljes bérletet érintő titkosításnál a kuka nem menti meg. Ami igen: egy független, időpont-alapú mentés, amelyből fájl, postafiók és site szinten állíthat vissza.
Ez az útmutató végigveszi, mit véd valójában a Microsoft 365, hol vannak a rések munkaterhelésenként, és milyen sorrendben zajlik egy valódi helyreállítás.
Mit fed le magától a Microsoft 365
A natív retenció a hétköznapi esetre készült — valaki töröl egy fájlt, és másnap vissza kell kapnia:
- Exchange Online — a törölt elemek 14 napig maradnak a helyreállítható elemek mappában (30 napig állítható).
- OneDrive for Business — a kuka 30 napig őrzi a fájlokat, majd rövid ideig egy másodlagos kuka.
- SharePoint Online — saját, kétlépcsős kukája, saját óráival, site-onként.
- Microsoft Teams — a chatek és csatornaüzenetek retenciós házirendekhez igazodnak, nem a fenti kukákhoz — egy negyedik, külön óra.
Négy munkateher, négy különböző időzítő. Egyik sem mentés — a retenció a szolgáltatás karcsún tartására való, nem az Ön védelmére egy célzott esemény ellen, ezért a Microsoft saját feltételei is az ügyfél oldalára teszik az adatok megőrzésének felelősségét. Ez a SaaS megosztott felelősségi modell a gyakorlatban.
Hol bukik el a natív helyreállítás zsarolóvírus után
A zsarolóvírust pont ezeknek az ablakoknak a kijátszására tervezték:
- A lappangási idő túléli a retenciót. A mai támadások csendben titkosítanak és várnak. Mire a zsaroló üzenet megjelenik, a 30 napos ablakok gyakran már lejártak.
- A változások jogosnak látszanak. A titkosítás egy feltört, de engedélyezett fiók alatt fut, így a verziótörténet és az auditnapló normál tevékenységként rögzíti — nem olyasmiként, amit a kuka megjelöl.
- A verziózás kimerül. A támadók annyiszor írják felül a fájlokat, hogy a tiszta verziók kiesnek a megőrzött előzményből.
- A hatókör bérlet-szintű. A natív eszközök egy-két elemet jól visszahoznak. Több ezer fájl egyszerre, OneDrive, SharePoint és postafiókok között — nem erre készültek.
- A jogi zárolás (legal hold) is útban van. A zárolt elemek tovább élnek, de egy tiszta másolatot kiszűrni egy zárolt postafiókból, egy éppen zajló incidens közben, lassú, kézi munka — nem egy gomb megnyomása.
Mennyi ideig tart valójában a Microsoft 365 zsarolóvírus helyreállítás?
Nincs egyetlen szám — attól függ, mi sérült, és hogyan mentették. Három tényező dominál:
- Az észlelés késése. Ha az anomáliadetektálás órákon belül jelezte a titkosítási eseményt, a tiszta visszaállítási pont könnyen megtalálható. Ha hetekkel később, egy auditon derült ki, több munka megy abba, hogy pontosan megállapítsák, mikor voltak az adatok utoljára megbízhatóak.
- A hatás mérete. Egy postafiók visszaállítása aznapi feladat. Egy közepes méretű bérlet összes OneDrive-fiókjának és SharePoint site-jának visszaállítása nagyobb, de még mindig belátható művelet — feltéve, hogy a mentés teljes hűségű, elem szintű pillanatképeket rögzített, nem időszakos exportokat.
- A visszaállítás útja. A párhuzamos visszaállítás (egy elkülönített helyre, ellenőrzésre az átállás előtt) tovább tart, mint a helyben történő visszaállítás, de lehetővé teszi, hogy ellenőrizzen, mielőtt bármit felülír élesben — zsarolóvírus-esetnél ez a többletidő általában megéri, hiszen nem szeretné visszahozni egy még aktív fenyegetést.
Hogyan néz ki egy valódi helyreállítás
Egy a bérleten kívül élő, független mentéssel a helyreállítás kontrollált művelet lesz, nem Microsoft support ticket:
- Azonosítsa a tiszta időpontot — az utolsó pillanatkép a titkosítás megkezdése előtt. Az anomáliadetektálás (tömeges fájlváltozások, szokatlan megosztási aktivitás, rendellenes bejelentkezési minták) leszűkíti ezt ahelyett, hogy találgatásra hagyná a dátumot.
- Határozza meg a hatókört — egyetlen postafiók, egy SharePoint site, egy Teams-csatorna, vagy a teljes bérlet. A legtöbb incidensnél nincs szükség teljes bérlet-visszagörgetésre; a túlméretezett hatókör csak kockázatot és időt ad hozzá.
- Állítson vissza helyben vagy párhuzamosan — az eredeti helyre, vagy egy párhuzamos helyre, hogy az IT vagy az üzleti felelős átállás előtt megerősíthesse a helyességét.
- Ellenőrizzen és adja vissza — igazolja az integritást (fájlszámok, postafiók-elemszámok, jogosultságok épsége), majd adja vissza a hozzáférést az érintett felhasználóknak.
A granularitás ugyanolyan fontos, mint a lefedettség: egy 90 napja törölt Teams-csatorna visszahozása egészen más feladat, mint egy bérlet visszagörgetése — mindkettőnek lehetségesnek kell lennie a Microsoft support bevonása nélkül.
A 30 másodperces önteszt
Kérdezze meg az adminját: „Ha egy feltört fiók 45 napja titkosította a Finance SharePoint site-unkat, és csak ma vettük észre, mi a helyreállítási útvonalunk?" Ha a válaszban Microsoft-ticket nyitása és reménykedés szerepel, a natív retenció már lejárt.
Ezt a rést segítünk bezárni Microsoft 365-re: segítünk kiválasztani és bevezetni egy független megoldást, amely folyamatos időpont-alapú rögzítést, zsarolóvírus-anomáliadetektálást és granuláris visszaállítást ad Exchange, OneDrive, SharePoint és Teams területen, és végigkísérjük a beállításon. A megoldást Ön birtokolja és üzemelteti. A részletekért lásd a Microsoft 365 mentés és helyreállítás oldalt.
Szeretné tudni, hol vannak a rései, mielőtt egy támadás megtalálja őket? Foglaljon ingyenes kockázati auditot — végigmegyünk a bérletén, és munkaterhelésenként megmutatjuk, mi lenne ma visszaállítható.
Kapcsolódó
SaaS katasztrófa-helyreállítási terv: amit a mentés önmagában nem old meg
A SaaS-katasztrófák többsége nem az adatot, hanem a hozzáférést szünteti meg: üzemzavar, hitelesítési hiba, lejárt előfizetés. A tervnek mind az öt kockázatra válaszolnia kell, nem csak egyre.
Exchange Online postafiók-helyreállítás: mit lehet valóban visszaszerezni?
Törölt levél, kiürített elem, egy kilépő kolléga teljes postafiókja. Végigvesszük a valós Exchange Online határidőket — 14 nap, 30 nap — és hol érnek véget.
OneDrive lomtár: mennyi ideje van valójában a visszaállításra?
A OneDrive és a SharePoint lomtár 93 napig őrzi a törölt elemeket — az eredeti törléstől számítva. Megmutatjuk, mit fed le ez, és hol ér véget.