Záloha na disku, nebo v cloudu: co ochrání fotky před ransomwarem

Chytrá domácnost není jedna věc, kterou si koupíte a zapojíte do zásuvky. Je to soustava zařízení, která spolu mluví, poslouchají povely a umí se ovládat navzájem. Do téhle skupiny patří chytré žárovky, zásuvky, termostaty, čidla oken a dveří, kamery nebo robotické vysavače. Každé z nich dělá něco užitečného samo o sobě, ale skutečný smysl vzniká až ve chvíli, kdy se propojí a začnou se chovat podle situace. Proto je úplně jedno, jestli začnete jedním kusem. Naopak je to lepší.

Druhá častá chyba je spoléhat na jeden disk a jeden účet. Pokud se přihlašujete k záloze stejným heslem jako k počítači, útočník ho získá a zálohu smaže. Pro zálohování používejte samostatný účet s jiným, dlouhým heslem a dvoufázovým ověřením. U cloudového uložiště nastavte oprávnění tak, aby záložní účet mohl pouze zapisovat nové verze, ale nemohl mazat ani přepisovat ty staré. Tím se zásadně sníží dopad i při kompromitaci.

Zálohujte pravidelně a v pravidelných intervalech, ale ne tak, že necháte disk připojený celý den. Ideální je ruční spuštění zálohy, dokončení a okamžité odpojení. U cloudové zálohy nastavte plán, ale ověřte, že běží pod samostatným účtem a že se zálohují i skryté složky a metadata. Fotky z mobilu často končí v systémových složkách, které výchozí nastavení vynechá. Zkontrolujte, co záloha skutečně obsahuje — ne jen že proběhla bez chyby.

Typická chyba je řetězení několika routerů za sebou, každý s vlastním DHCP serverem. Vznikne dvojitý překlad adres a síť se chová nepředvídatelně. Druhé zařízení přepněte do režimu přístupového bodu nebo mostu a DHCP na něm vypněte. Stejně problematické je nechat výchozí přihlašovací údaje do administrace. Změňte heslo, vypněte vzdálenou správu z internetu a aktualizujte firmware. Výrobci sice tvrdí, že aktualizace zvládnete jedním kliknutím, ale v praxi je lepší stáhnout soubor ručně a nahrát ho přes kabel, ne přes Wi-Fi.

Nejúčinnější ochranou je VPN, tedy virtuální privátní síť. Ta vytvoří šifrovaný tunel mezi vaším zařízením a serverem, takže provoz je nečitelný i pro toho, kdo sedí ve stejné síti. VPN ale není samospásná – musí být od důvěryhodného poskytovatele a musí být aktivní ještě před připojením k Wi-Fi. Některé aplikace VPN nabízejí funkci, která připojení k nezabezpečené síti zablokuje, dokud tunel neběží. To je užitečné, protože jinak snadno zapomenete.

Ransomware zašifruje všechno, k čemu se dostane přes vaše přihlašovací údaje nebo přes otevřenou síťovou složku. Fotky na stejném počítači, na stejném disku a pod stejným účtem jsou pro něj jen další soubory. Záloha, která je neustále připojená k systému, proto není záloha, ale jen druhá kopie toho, o co přijdete. Rozhoduje jediná věc: zda se útočník dokáže k záloze dostat stejnou cestou jako k originálu.

U cloudové služby si ověřte, zda umí obnovit konkrétní verzi souboru z konkrétního dne, ne jen poslední stav. Služba, která synchronizuje změny okamžitě a bez historie, při ransomwaru přenese zašifrované soubory i do cloudu. To je nejčastější a nejdražší chyba. Stejně tak nestačí mít zálohu na síťovém disku (NAS) připojeném přes trvalé přihlašovací údaje — ransomware se přes něj šíří stejně jako přes místní disk.

Oddělit zálohu od systému, ne ji jen pojmenovat jinak Nejúčinnější je kombinace dvou nezávislých cest. První je externí disk, který po dokončení zálohy fyzicky odpojíte. Dokud je připojený, je zranitelný; odpojený disk ransomware nevidí. Druhá je cloudová záloha u poskytovatele, který uchovává verzování nebo neměnná data. Verzování znamená, že i když se útočník dostane k účtu, starší verze fotek zůstanou nedotčené. Neměnná data (immutability) po určenou dobu nelze smazat ani přepsat, a to ani z vašeho účtu.

Prvním krokem je rozpoznat, zda je síť skutečně otevřená, nebo jen předstírá, že je zabezpečená. V nabídce Wi-Fi se u každé sítě zobrazuje typ zabezpečení. Pokud je uvedeno WPA2 nebo WPA3, je provoz mezi zařízením a routerem šifrovaný. Pokud je uvedeno „otevřená” nebo „žádné”, jde o nezabezpečenou síť. Pozor na sítě s názvem, který napodobuje oficiální název podniku – jde o takzvaný evil twin, falešný přístupový bod, který útočník vytvoří, aby na něj nic netušící lidé sami přešli.

Nakonec si obnovu vyzkoušejte dřív, než ji budete potřebovat. Vyberte náhodný soubor, obnovte ho z externího disku i z cloudu a ověřte, že je čitelný a kompletní. Záloha, kterou jste nikdy neobnovili, je jen domněnka. Pokud zvládnete obnovu do hodiny a bez cizí pomoci, máte slušnou šanci, že vás ransomware nepřipraví o vzpomínky.