
Saludos amigos, no es ninguna novedad a estas alturas que el Ransomware WannaCry se ha convertido en uno de los más conocidos debido al impacto que ha tenido en algunas empresas como puede ser Telefónica, o el servicio de Sanidad Público de Reino Unido (NHS). Obviamente este ataque no ha sido el primero ni será el último, por eso hoy os traigo una pequeña guía con consejos que podemos, si queréis, aplicar para tener copias de nuestras cargas de trabajo usando los diferentes productos de Veeam.
Topología de una Red cualquiera de Ordenadores
Este dibujo representa lo que podría ser un entorno de producción de cualquier Empresa aleatoria que no hace uso de VDI, tiene equipos de trabajo físicos que se conectan a una unidad de Red para almacenar y editar ficheros, y donde tenemos una red y entorno aislado para Backups de ficheros, VMs, etc. El entorno virtual no está representado, ya que nos basamos en un ransomware orientado al equipo de usuario final.
Buenas prácticas para minimizar impacto de Ransomware – Ficheros y Unidades de Red
Como hemos visto en el anterior diagrama, en las empresas normalmente tenemos redes, y entornos físicos/virtuales, independientes entre los equipos de trabajo, las Unidades de Red donde se almacenan los datos, y la red y entorno de Backup. Si no fuera así os recomiendo a darle una vuelta e integrar algo similar.
Consejos a nivel de red
- A nivel de Red los equipos de trabajo no deberían de ver la red y entorno de Backup, ni los servidores, ni tampoco los repositorios por supuesto.
- La red de Datos podría ver la red de Backup, pero solamente por los puertos estrictamente necesarios para que los elementos de Veeam funcionaran, en caso de usar Agent for Windows o Linux por ejemplo.
- Un consejo adicional sería aislar cada PC para que no viera a ningún otro PC a nivel de red, excepto por las Unidades de Red disponibles en los Servidores de ficheros. De esta manera evitamos que entre PCs en la misma red se pudieran transferir ataques. Esto se puede hacer si contamos con switches de calidad.
Protegiendo un Servidor de Ficheros Windows o Linux
Lo más común en entornos corporativos es tener Software Windows o Linux para ofrecer servicios de red como puede ser un servidor de ficheros. A la hora de proteger este equipo tenemos múltiples opciones:
Equipo virtualizado
Si este servidor ya se encuentra virtualizado, lo mejor es protegerlo a nivel de Hypervisor usando Veeam Backup and Replication, y estar seguros que si lanzamos copias Incrementales, conservamos una Full. Para recuperar ficheros corruptos o encriptados por un ransomware podríamos usar cualquiera de las siguientes opciones:
- File Level Restore para recuperar de manera granular los ficheros encriptados. Una vez hemos limpiado, parcheado y protegido el Servidor afectado. Esto daría al Administrador la herramienta perfecta para poder recuperar todo el trabajo de los usuarios hasta el momento de la última copia de Veeam.
- Veeam Quick-rollback nos permitiría volver de manera muy rápida la VM con el servidor de ficheros infectada a un punto donde no lo estuviera, no solo esto sino que podríamos restaurarlo a un lugar diferente, imaginemos un punto anterior hace unas horas, restaurar este server sin red, parchearlo, apagar el infectado y habilitar la red del nuevo servidor. En pocos minutos tendríamos el entorno activo de nuevo.
Equipo físico
El servidor basado en Windows o Linux puede ser físico por supuesto, ya que debido a historial, capacidad, o por cualquier otro motivo así lo requiere la situación. Para proteger equipso físicos tenemos el nuevo Veeam Agent for Microsoft Windows 2.0, disponible en versión de pago aquí, y en ¡versión gratuita aquí! o Veeam Agent for Linux, versión de pago aquí y versión gratis aquí.
Os dejo la comparativa entre versiones aquí para que podáis seleccionar la que más os convenga.
Una vez hemos programado y configurados planes de Backup para nuestro Veeam Agent for Windows 2.0 o Linux, podríamos recuperar ficheros de manera rápida y sencilla usando los siguientes métodos:
- File Level Restore para recuperar de manera granular los ficheros encriptados. Una vez hemos limpiado, parcheado y protegido el Servidor afectado. Esto daría al Administrador la herramienta perfecta para poder recuperar todo el trabajo de los usuarios hasta el momento de la última copia de Veeam. Se podría realizar de manera granular desde la Veeam Backup Console, o desde el propio Servidor usando la herramienta.
- Recuperación entera usando Bare Metal. Esta opción es más drámatica, pero nos permite recuperar el equipo físico a un punto de restauración anterior usando el Veeam Boot Media USB/ISO
- En un caso muy extremo podríamos incluso recuperar el servidor físico entero en Microsoft Azure de manera virtual, lo que nos permitiría que nuestros usuarios siguieran trabajando con sus ficheros, sin que notaran si sus documentos están en red local o Azure (requiere una conexión decente para realizar esta operación)
Por supuesto, Veeam Agent for Windows 2.0 o Linuxnos permite lanzar la copia de seguridad a diferentes lugares:
- A una unidad USB/Disco USB conectado físicamente al equipo
- A una unidad de Red compartida por SMB, no recomendado en este caso en concreto debido al Ransomware (que no encripta ficheros de tipo Veeam, pero mejor curarse en salud), pero al mismo tiempo la más cómoda.
- A un repositorio de Veeam Backup and Replication, esta opción es la recomendada ya que nos permite unificar las copias de seguridad de cargas de trabajo virtuales y físicas, y poder aplicar deduplicación a las mismas, realizar Quick VM Copy de estos trabajos a repositorios externos para cumplir la regla 3-2-1, etc.
- O también nos permitiría lanzar la copia a un Cloud Connect en caso de que tuviéramos un Proveedor de servicio ofreciéndonos el espacio.
Con estos consejos podríamos mitigar el ataque de un Ransomware a nivel de Servidor de ficheros, o incluso si tuviéramos los equipos físicos con el Veeam Agent for Microsoft Windows 2.0, podríamos restaurar a un punto anterior y parchearlos, de manera sencilla y sin problemas, y pudiendo usar incluso la versión gratuita de la herramienta de Veeam.
Y vosotros, ¿cómo usaríais estas nuevas herramientas de Veeam en vuestro entorno para protegeros de un ataque de Ransomware o similar?
Links de Interés
Os dejo la lista de links para la descarga de los Agents de Veeam:
- https://www.veeam.com/windows-cloud-server-backup-agent.html?ad=menu-products
- https://www.veeam.com/windows-linux-availability-agents.html?ad=menu-products
- https://www.veeam.com/windows-endpoint-server-backup-free.html?ad=menu-products
- https://www.veeam.com/linux-backup-free.html?ad=menu-products
Espero que os guste y os sea de utilidad.







Leave a Reply