close-icon

Повідомлення надіслано!

Три погляди на кіберстійкість: технічний огляд Dell PowerProtect Cyber Recovery

Технології
Кібербезпека
Dell Technologies

Три погляди на кіберстійкість: технічний огляд Dell PowerProtect Cyber Recovery

Технології
Кібербезпека
Dell Technologies
Контекст і проблематика

Ransomware-атаки еволюціонували: сучасні оператори шкідливого ПЗ цілеспрямовано полюють за системами резервного копіювання ще до початку шифрування. За даними Veeam Ransomware Trends Report, у 93% інцидентів зловмисники намагаються уразити backup-репозиторії — і в 75% випадків частково або повністю успішно.

Класичні схеми — 3-2-1, air-gap на стрічках, offsite-репліка — перестають працювати, коли зловмисник має тижні на латентну присутність в інфраструктурі та точно знає топологію мережі. Dell PowerProtect Cyber Recovery вирішує саме це завдання: створює ізольоване середовище відновлення, недоступне з продуктивної мережі навіть при її повній компрометації.

Архітектура: як це працює
  • Production Environment: Будь-яке джерело даних: VMware, фізичні сервери, NAS, RDBMS (Oracle, MS SQL), SAP HANA. Інтеграція через Dell PowerProtect Data Manager (PPDM) або нативні агенти.
  • Operational Recovery (PowerProtect DD): Стандартний backup-репозиторій із дедуплікацією. Звідси дані реплікуються до Cyber Recovery Vault за керованим розкладом через зашифрований канал.
  • Cyber Recovery Vault (CRV): Фізично та логічно ізольований сегмент. Керуючий порт відкривається лише на час синхронізації (management-initiated, односторонній push). Після синхронізації — повна мережева ізоляція. Доступ за принципом least privilege, окремі облікові записи, MFA.  
  • CyberSense Analytics: ML-рушій, що працює всередині vault. Аналізує повні дані (не метадані) на предмет ознак шифрування, масового видалення, зміни ентропії файлів. Формує scored report із зазначенням останньої відомої чистої копії.
Технічні характеристики

Cybersense: що під капотом

CyberSense — окремий програмний компонент, що встановлюється на виділений сервер всередині vault. Принципово важливо: він читає оригінальні дані, а не снапшоти та не метадані. Це дозволяє виявляти sophisticated-атаки, які навмисно зберігають розміри файлів і timestamps.

  • Ентропійний аналіз — детекція часткового шифрування (locker-ransomware, fileless encryption).
  • Сигнатурний аналіз заголовків файлів — mismatch між extension і реальним content-type.
  • Поведінковий baseline — аномальна частота змін, mass-delete події.
  • Кореляція за часом — побудова timeline атаки для forensic-розслідування.
  • Scoring per backup copy — числовий індикатор довіри для кожної точки відновлення.

Важливо для архітектора: CyberSense не працює в реальному часі з продуктивним середовищем — він аналізує дані вже всередині vault після синхронізації. Це означає затримку виявлення, рівну періоду синхронізації. Для покриття realtime-детекції в продуктивному середовищі необхідна інтеграція з EDR/XDR.

Сценарій відновлення

1. Інцидент зафіксовано: SOC отримує алерт, активується IR-план. Продуктивна мережа ізолюється.

2. Аналіз у vault: CyberSense формує звіт за всіма копіями. Визначається last-known-good point.

3. Clean Room активується: Ізольоване середовище всередині vault (окремі compute-ресурси, ізольована мережа) — або pre-staged, або розгортається за runbook.

4. Відновлення та верифікація: Системи піднімаються з чистої копії, проводиться функціональне тестування, санація (patch, конфігурування) до повернення в продуктив.

5. Повернення в продуктив: Контрольований failback із моніторингом поведінки та посиленим аудитом перших 72 годин.

Інтеграції та АРІ
  • Інтеграція з ServiceNowSplunkIBM QRadar через Syslog / REST webhook.
  • Нативна інтеграція з VMware vCenter для оркестрації відновлення VM.
  • PowerShell та Python SDK для автоматизації runbook.
  • Підтримка Ansible playbooks для infrastructure-as-code підходу.
  • REST API — повне керування: створення політик, запуск синхронізації, ініціювання відновлення, отримання CyberSense-звітів.
На що звернути увагу при впровадженні
  • Правильне визначення периметра vault: фізична або VLAN-ізоляція — не одне й те саме з точки зору threat model.
  • Планування пропускної здатності: первинний seed-transfer може зайняти дні на великих обсягах.
  • Окремий identity provider всередині vault: жодного shared AD із продуктивним середовищем.
  • Retention policy: Compliance Lock незворотний — перевірте відповідність вимогам регулятора до його увімкнення.
  • CyberSense потребує виділеного сервера (від 8 vCPU / 32 GB RAM для середніх обсягів).
Висновок

Dell PowerProtect Cyber Recovery — не заміна стандартному backup, а додатковий рубіж захисту, що закриває конкретну загрозу: знищення резервних копій як частину ransomware-атаки. Зрілість рішення підтверджується реальними кейсами відновлення в enterprise-сегменті. Ключова умова ефективності — регулярне тестування та наявність pre-staged clean room.

Залиште заявку на консультацію аби дізнатися більше про те, як PowerProtect Cyber Recovery може дати вам упевненість у тому, що ви зможете швидко виявити цілісні дані та відновити звичні бізнес-операції після кібератаки.