NAS備份

NAS 資安:一份複本不等於備份

約 7 分鐘

NAS 是中小企業最常見的資料集中點。設計圖、報價單、會計檔案、十年份的工程照片,全部放在角落那一台機器上,而且很多公司同時把它當成備份。這正是勒索病毒最喜歡的組合:東西全部集中,而且和每個人的電腦掛在同一個網路裡。這篇談的是事前的設定,已經出事的話,處理順序寫在勒索病毒那一篇。這裡要講的是怎麼讓那一天不要來,以及萬一來了怎麼還有東西可以還原。

1. 為什麼 NAS 是最先被打的那一台

勒索病毒進公司的路,多半是某一台員工電腦。它做的第一件事是找還有什麼可以加密的東西,而 NAS 通常早就掛在每個人的電腦上,變成一台隨時可以寫入的網路磁碟機。它不必特別攻擊 NAS,只要照著已經連好的那條路走進去。

對惡意程式來說,網路磁碟機和本機的資料夾沒有差別,都是可以寫入的路徑。使用者的權限有多大,它的權限就有多大。所以一台電腦中毒,NAS 上那個人有權限的資料夾就一起完蛋,這是共用磁碟機本來的運作方式,不是漏洞。

另外一件要先想清楚的事是:那台 NAS 上到底放了什麼。多數公司的 NAS 裡有客戶名單、訂單與員工資料,也就是《個人資料保護法》管得到的個資。這代表出事的時候不只是自己的營運損失,還牽涉到別人的權益與你的通知義務。

2. 一份複本不等於備份

這是這篇最重要的一句話。很多公司說「我們有備份,資料都同步到 NAS 上」,那不是備份,那是一份放在另一個地方的複本。備份和複本的差別不在於做了幾份,而在於出事的時候那一份會不會跟著一起出事。

同步到 NAS 的那一份,和來源在同一個網路裡,用同一組帳號存取得到,而且平常是掛載狀態。加密發生的時候它會被一起處理。等你發現,原始檔和你以為的備份同時打不開,那是最讓人措手不及的一種災情。

3. 要不要讓 NAS 對外開放

這是 NAS 資安最大的分岔點。原廠都提供了從外面連回來的功能,設定畫面上按幾下就完成,於是很多公司在第一週就按了,之後再也沒想起這件事。

一旦對外開放,那台機器就從「辦公室角落的一台 NAS」變成「網際網路上的一個服務」。自動化程式每天都在全網找這類機器,找到之後試預設帳號、試外洩過的密碼、試已知的漏洞,不在乎你公司多小。

你想達成的事直接對外開放的代價比較安全的做法
在外面存取公司檔案整台機器與上面所有資料暴露在網際網路上用公司 VPN 連回內網,再照平常的方式開檔案
給客戶或廠商一份大檔案為了單次傳檔開了一個長期對外的入口用雲端硬碟的共用連結,傳完就把權限收回來
在家備份手機照片為了私人用途,把公司資料一起暴露私人用途另外找一台或用雲端,不要和公司資料共用
遠端管理 NAS管理介面對外,風險最高的一種只從內網管理,真的需要遠端的時候透過 VPN

中間那一欄不是危言聳聽。管理介面對外開放的機器,被嘗試登入的次數是以每天上千次在計算,而那些嘗試不需要任何人動手。這也是為什麼改掉預設的埠號幫助有限:它能減少雜訊,擋不掉針對這類設備的掃描,真正有效的是不要開。

4. 開箱之後該改掉的預設值

NAS 的預設設定是為了讓人快速用起來,不是為了安全。下面這幾項在第一天就該處理掉,全部都在設定畫面裡點得到。

第一天就該改掉的五項

  • 停用預設的管理員帳號。先建一個自己的管理帳號,再把預設的那一個停用,因為它的名字全世界都知道,等於先送出一半答案。
  • 管理帳號和日常使用的帳號分開。平常開檔案用一般帳號,這樣就算那組帳密外洩,對方也改不了設定、關不掉保護。
  • 開啟兩步驟驗證。至少管理帳號要開,能全開更好。這是密碼外洩之後唯一還站著的那道關卡。
  • 開啟自動封鎖。同一個來源連續登入失敗就擋一段時間,這一項擋掉絕大多數的自動化嘗試,成本只是打個勾。
  • 把用不到的服務關掉。相簿、影音、下載這些附加功能沒在用就別開,每一個開著的服務都是一個可能的入口。

更新同樣重要。NAS 的作業系統會有漏洞,原廠也會修,Synology 的產品安全公告頁每隔一段時間就會公佈新的修正與受影響的版本,其他品牌也有各自的公告頁。把自動更新打開,或至少每個月看一次。

5. 快照:花最少力氣、擋掉最多情況的功能

快照記錄的是某個時間點的檔案狀態。它不是把資料整份再複製一次,佔用的空間小很多,可以留得比較密,例如每小時一次、保留幾天。多數商用 NAS 都有這個功能,而多數公司沒有開。

對勒索病毒來說,快照的價值在於它不是用一般的檔案存取方式改得到的。檔案被加密之後,你可以把整個共用資料夾退回幾小時前,損失從幾個月的重建變成幾小時的工作。這個差距大到值得今天就去打開它。

但快照不是備份的替代品。快照和資料在同一台機器上,機器整台壞掉、被偷、或是辦公室淹水,快照跟著沒了。它擋的是「檔案被改壞」,擋不了「機器不見」。這兩種情況都會發生。

6. 真正的離線備份長什麼樣

常聽到的 3-2-1 原則是:留三份資料、放兩種媒介、其中一份放在異地。聽起來像大公司才做得到,但中小企業有很省的版本。

第一份就是 NAS 本身。第二份是一顆外接硬碟,備份完就拔掉收進抽屜,一週或一個月輪一次。第三份放雲端,要用一組不會出現在辦公室電腦上的帳號登入,不然那組帳號被拿走的時候,雲端那一份也保不住。

拔掉那個動作才是重點,不是形式。一顆一直插在 NAS 上的外接硬碟,就是一台隨時可以被寫入的裝置,加密的時候會被一起處理。用同一組帳號自動同步到雲端的資料夾也一樣,除非那個服務有版本歷史而且你知道怎麼用。

最後是驗證。一份從來沒有還原過的備份,和沒有備份的差別,要到出事那天才會知道。每一季挑幾個檔案真的還原出來打開看,十分鐘就做得完。做完之後才能說公司有備份,而不是有一台裝滿檔案的機器。

NAS 讓資料集中,集中就有效率,但集中也代表一次出事就全部出事。要記住的其實只有那一句:一份和來源掛在同一個網路裡的複本,不是備份。今天可以做三件事:確認 NAS 沒有把管理介面開到網際網路上、把快照打開並保護起來、準備一顆備份完就拔掉的外接硬碟。這三件加起來不用一個下午,卻決定了出事那天你是損失幾小時,還是損失十年。

常見問題

NAS 可以當備份用嗎?
可以當第一份,但不能是唯一一份。同步到 NAS 的資料和來源在同一個網路裡、用同一組帳號存取得到,勒索病毒加密的時候會一起處理,於是原始檔和備份同時打不開。判斷方式是問一句:一台被入侵的電腦現在寫得到那份資料嗎。寫得到就是複本。真正的備份要斷開,例如拔掉收起來的外接硬碟。
NAS 需要對外開放嗎?在外面要用檔案怎麼辦?
多數中小企業不需要。對外開放之後那台機器就變成網際網路上的一個服務,每天被自動化程式嘗試登入,管理介面對外的風險最高。要在外面存取檔案,比較安全的做法是先用公司 VPN 連回內網再開檔案。只是要傳一份大檔案給客戶,用雲端硬碟的共用連結、傳完把權限收回來就好。
NAS 中了勒索病毒,快照救得回來嗎?
有機會,前提是你事前就開了,而且快照有被保護起來。快照不是用一般檔案存取的方式改得到的,所以常常還在,可以把整個共用資料夾退回加密之前的狀態。但新一點的勒索程式會先找快照下手,所以要把不可刪改的設定一起開。另外快照和資料在同一台機器上,機器壞掉或被偷就沒了,離線備份還是要有。

延伸閱讀