Защитата от рансъмуер за доставчиците на управлявани услуги (MSP) трябва да осигурява шест тествани резултата: намаляване на излагането на рискове, откриване на активност преди криптирането, осигуряване на 24/7 реакция, запазване на изолирани точки за възстановяване, чисто възстановяване и последователна работа във всички клиентски среди. Само резервното копие (бъкъп) не е достатъчно, както и откриването на ниво крайни устройства без предварително отработен път за възстановяване.
Докладът за киберзаплахи на Acronis идентифицира 143 MSP, доставчици на ИТ услуги и телекоми, станали жертва на рансъмуер през 2025 г., като фишингът е отговорен за 52% от случаите на първоначален достъп, а неотстранените уязвимости — за 27%.
Чеклистът по-долу превръща тези критични точки на отказ в контроли и доказателства, които един MSP доставчик трябва да изисква, преди да обяви една услуга за напълно завършена.
Шестте неща, които вашата услуга трябва да прави, и какво да проверите:
Пълната услуга за защита от рансъмуер свързва превенцията, откриването, реакцията и възстановяването. За всяка контрола изисквайте доказателства за конкретната клиентска среда, работно натоварване, конфигурация на съхранение и ниво на услугата.
- Коригиране на уязвимости и управление на достъпа: Задайте споразумения за ниво на обслужване (SLA) за инсталиране на корекции за сигурност според критичността и докажете използването на многофакторна автентификация (MFA) за порталите за управление и дистанционен достъп. Разделете администрирането на резервните копия от това на сигурността; тествайте дали един компрометиран акаунт на техник не може да промени защитата и да изтрие точки за възстановяване. Acronis Cyber Protect Cloud осигурява оценка на уязвимостите, управление на корекциите за сигурност, URL филтриране и ролево администриране. Проверете активираните услуги за всеки клиент.
- Откриване и изолиране: Изпълнете контролиран тест на поведението и потвърдете, че се появява предупреждение за инцидент преди масовото криптиране. Проверете изолирането на крайните устройства и действията за реакция спрямо идентичността, имейла и Microsoft 365, изисквани от клиента. Acronis Active Protection и EDR покриват поведението на крайните устройства; Acronis XDR добавя видимост над крайни устройства, имейл, идентичност и Microsoft 365.
- Денонощна реакция при инциденти: Потвърдете кой наблюдава, разследва, ограничава и се свързва с клиента извън работно време. Тествайте ескалационните пътища и документирайте кои действия изискват одобрение. Acronis MDR осигурява 24/7/365 мониторинг и реакция над Acronis EDR или XDR. Пълни действия по отстраняване, включително възстановяване и RMM действия, са налични в ниво Advanced.
- Защита на точките за възстановяване: Използвайте копия с разделен достъп, неизменяеми (immutable) и, където се изисква, офлайн копия. Опитайте изтриване с компрометирани идентификационни данни; проверете задържането на данни, сигналите и промените в политиките за съхранение. Acronis Cyber Protect Cloud поддържа неизменяемо хранилище за резервни копия, проектирано да забавя изтриването и да помага за защитата на точките за възстановяване от случайно или злонамерено премахване.
- Тествано и чисто възстановяване: Изберете доказано добра точка, сканирайте я, възстановете в изолирана среда, възстановете зависимостите по ред и валидирайте приложението. Запишете постигнатата целева точка на възстановяване (RPO) и целево време за възстановяване (RTO), а не само дали задачата за архивиране е приключила успешно. Acronis Cyber Protect Cloud може да сканира резервни копия и да поддържа възстановяване без зловреден код. Acronis Disaster Recovery може да координира процесите по отпадане и възстановяване, когато необходимите услуги са лицензирани и конфигурирани.
- Последователно изпълнение между клиентите: Прилагайте стандартни политики, без да пренебрегвате специфичните изисквания на клиентите. Тествайте разделението на ролите, видимостта между отделните среди, отчитането, API достъпа и прехвърлянията към RMM/PSA, като същевременно предотвратявате излагането на данни между средите. Acronis осигурява управление на множество среди (multi-tenant), централизирано отчитане и RMM/PSA интеграции в рамките на платформата Cyber Protect Cloud.
Важно: Неизменяеми (immutable), офлайн (offline) и физически изолирани (air-gapped) копия описват различни контроли. Проверете всяка от тях поотделно.
Как EDR, XDR, MDR и неизменяемите резервни копия работят заедно:
EDR следи активността на крайните устройства и поддържа разследване, изолиране и отстраняване. XDR свързва сигналите от крайните устройства с други повърхности за атака, така че аналитиците да виждат един инцидент вместо отделни сигнали. MDR добавя хора и процеси: екип от специалисти разследва и реагира денонощно. Неизменяемото резервно копие предпазва точките за възстановяване от промяна или изтриване; то нито открива кражба на данни, нито замества реакцията при инциденти.
Използвайте ги заедно. В модела на Acronis, EDR осигурява откриване и реакция на ниво крайни устройства, XDR разширява видимостта към имейл, идентичност и Microsoft 365 приложения, а Acronis MDR работи върху EDR или XDR. Acronis Cyber Protect Cloud осигурява слоя за резервно копие, управление и оперативно обслужване на множество среди. Неизменяемостта е една от контролите за възстановяване; тя не е същото като офлайн или air-gapped копие.
Превърнете възстановяването от рансъмуер в тествана MSP услуга:
Acronis Cyber Protect Cloud с Acronis MDR обединява превенцията, откриването, 24/7 реакцията, архивирането и възстановяването в една платформа за управление на множество среди. Вижте как можете да намалите оперативната сложност, да защитите точките за възстановяване и да реагирате по-бързо в клиентските среди.
Наръчник за възстановяване: Намалете времето за възстановяване на всеки етап
Времето за възстановяване е сумата от откриването, триажа, ограничаването, избора на чиста точка, възстановяването и валидацията. Един MSP доставчик намалява RTO чрез съкращаване на всеки етап — особено при предаването на задачи между екипите по сигурност, бекъп, идентичност, мрежи и клиента.
- Обявете инцидента, определете един отговорник и отворете външен (out-of-band) комуникационен канал.
- Идентифицирайте засегнатите среди, акаунти, работни натоварвания и вероятния първоначален достъп.
- Изолирайте компрометираните крайни устройства и блокирайте злонамерените сесии, токени и дистанционен достъп.
- Запазете доказателствата, преди да преинсталирате системите.