• Kyberturvallisuus

5 parasta ransomware-kestävää varmuuskopiointiratkaisua yrityksille vuonna 2026

  • Felix Rose-Collins
  • ••
  • 6 min read

Johdanto

Lunnasohjelmat ovat kehittyneet tietojen salausongelmasta varmuuskopioiden tuhoamisongelmaksi. Sophosin State of Ransomware 2025 -raportin mukaan 96 % lunnasohjelmahyökkäyksistä kohdistuu nykyään nimenomaan varmuuskopiointivarastoihin – ja 76 % onnistuu vaarantamaan ne. Strategia on yksinkertainen: jos hyökkääjät pystyvät tuhoamaan tai salaamaan varmuuskopiot ennen hyökkäyksen käynnistämistä, palauttaminen on mahdotonta tai kohtuuttoman kallista.

Tämä siirtää kysymyksen ”onko meillä varmuuskopioita?” kysymykseen ”ovatko varmuuskopionamme todella ransomware-kestäviä?” Varmuuskopio, jonka kuka tahansa järjestelmänvalvojan oikeuksilla varustettu henkilö voi poistaa, ei ole ransomware-kestävä. Varmuuskopio, jonka säilyttämisen varmistaminen riippuu ohjelmistopolitiikasta, ei ole ransomware-kestävä. Aito ransomware-kestävyys edellyttää, että varmuuskopiointitallennuskerros varmistaa muuttumattomuuden itsenäisesti – eli tallennustila itse hylkää poistopyynnöt riippumatta siitä, kuka ne lähettää.

Alla esitetyt viisi ratkaisua edustavat luotettavimpia lähestymistapoja tähän ongelmaan yritysmarkkinoilla. Jokainen niistä tarjoaa merkittävää suojaa varmuuskopioihin kohdistuvaa kiristyshaittaohjelmaa vastaan, vaikka ne eroavatkin toisistaan merkittävästi siinä, miten suoja toteutetaan ja mitä kompromisseja siihen liittyy.

1. Object First Ootbi

Object First Ootbi perustuu käsitteeseen nimeltä Absolute Immutability – termi, joka erottaa Ootbin toiminnan tavallisesta muuttumattomasta varmuuskopiointitallennustilasta ja jota kannattaa ymmärtää tarkasti, koska ero määrittää, miten ratkaisu kestää, kun hyökkääjä on jo saanut haltuunsa järjestelmänvalvojan tunnukset.

Mitä ”Absolute Immutability” tarkoittaa

Useimmat varmuuskopiointialustat tarjoavat muuttumattomuutta käytäntötasolla: säilytysasetus ohjeistaa järjestelmää olemaan poistamatta objekteja ennen tiettyä päivämäärää. Tämä toimii yksinkertaisia hyökkäyksiä vastaan. Siinä on kuitenkin perustavanlaatuinen heikkous – käytäntö on ohjelmistossa, ja kuka tahansa, jolla on riittävät oikeudet, voi määrittää ohjelmiston uudelleen. Ransomware-hyökkääjä, joka on saanut haltuunsa tallennustilan järjestelmänvalvojan tunnukset, voi useimmilla alustoilla yksinkertaisesti muuttaa säilytyskäytäntöä ja poistaa sitten varmuuskopiot.

Absoluuttinen muuttumattomuus korjaa tämän puutteen kolmella toisistaan riippumattomalla, samanaikaisesti toimivalla täytäntöönpanotasolla. Ensimmäinen on protokollatasolla toimiva S3 Object Lock -toiminto noudattamistilassa – alan standardina pidetty WORM-mekanismi, joka estää objektien poistamisen tai muokkaamisen säilytysajan kuluessa. Toinen on käyttöjärjestelmätason pääkäyttäjän pääsyn esto: Ootbin käyttöjärjestelmässä ei ole käytettävissä olevaa pääkäyttäjän komentotulkkia, mikä tarkoittaa, että säilytyskäytäntöä ei voi ohittaa ohjelmistokeinolla edes järjestelmänvalvojan tunnuksilla. Kolmas on laitteistolla lukittu laiteohjelmisto: laiteohjelmisto itsessään on allekirjoitettu ja sinetöity, mikä estää kaikki muutokset, jotka voisivat tuoda mukanaan ohitusmekanismin. Nämä kolme tasoa ovat toisistaan riippumattomia – yhden vaarantuminen ei vaaranna muita. Absoluuttinen muuttumattomuus tarkoittaa, että mikään ohjelmistotoiminto, riippumatta sen takana olevista tunnuksista, ei voi poistaa varmuuskopiotietoja niiden säilytysajan kuluessa. Ainoa tapa tuhota Ootbi-varmuuskopio on tuhota laitteisto fyysisesti.

Ootbi on ainoa nimenomaan Veeam-ympäristöihin suunniteltu muuttumaton varmuuskopiointilaite. Se toimitetaan 2U-laitteena (18 TB solmua kohti, klusteroitavissa 1,7 PB:hen asti), sillä on täydellinen Veeam Ready -sertifiointipaketti (Object, Repository, SOSAPI, IAM STS) sekä ZTDR (Zero Trust Data Resilience) -sertifiointi – mikä vahvistaa varmuuskopiointisovellustason ja tallennustason välisen fyysisen ja loogisen erottelun. Asennus kestää noin 15 minuuttia.

Vuoden 2026 Storage Awards -gaalassa Ootbi voitti sekä ”Vuoden yritystason varmuuskopiointilaitteistotoimittaja” -palkinnon että ”Vuoden ransomware-yritys” -palkinnon – jälkimmäisen ratkaisi Yhdistyneen kuningaskunnan teknologia-yhteisön yleisöäänestys. ”Ransomware-uhat kehittyvät jatkuvasti, ja organisaatiot asettavat yhä useammin etusijalle turvallisen, täysin muuttumattoman varmuuskopiointitallennustilamme osana kyberresilienssistrategiaansa”, sanoi Daniel Fried, Object Firstin maailmanlaajuisen myynnin johtaja.

Miksi se on ransomware-kestävä

  • Ehdoton muuttumattomuus: kolme toisistaan riippumatonta suojauskerrosta (S3 Object Lock -yhteensopivuus, käyttöjärjestelmän juuritasoinen esto, laitteistolla lukittu laiteohjelmisto)

  • Ei ohjelmistolla käytettävissä olevaa ohitusreittiä — järjestelmänvalvojan tunnistetietojen vaarantuminen ei mahdollista varmuuskopion poistamista

  • Täydellinen Veeam Ready -sertifiointipaketti + ZTDR-sertifioitu

Sopii parhaiten: Veeam-ympäristöihin, joissa vaaditaan korkeimman tason laitteistopohjaista suojautumista kiristysohjelmia vastaan

2. ExaGrid

ExaGrid suojaa varmuuskopiotietoja porrastetun arkkitehtuurin avulla, jossa on verkosta eristetty muuttumattomuusvyöhyke. Saapuvat varmuuskopiotiedot päätyvät suorituskykyoptimoituun Landing Zone -vyöhykkeeseen nopeaa palautusta varten. Määritettävän viiveen jälkeen tiedot siirtyvät Retention Time-Lock -tasolle – verkosta eristettyyn vyöhykkeeseen, joka muuttuu vain luku -tilaksi ja johon ei pääse verkosta säilytysajan kuluessa.

Tapaa Ranktracker

All-in-One-alusta tehokkaaseen hakukoneoptimointiin

Jokaisen menestyvän yrityksen takana on vahva SEO-kampanja. Mutta kun tarjolla on lukemattomia optimointityökaluja ja -tekniikoita, voi olla vaikea tietää, mistä aloittaa. No, älä pelkää enää, sillä minulla on juuri oikea apu. Esittelen Ranktracker all-in-one -alustan tehokasta SEO:ta varten.

Olemme vihdoin avanneet Ranktrackerin rekisteröinnin täysin ilmaiseksi!

Luo ilmainen tili

Tai Kirjaudu sisään omilla tunnuksillasi

Ransomware-suojauksen arvo piilee verkon eristyksessä: vaikka hyökkääjä saisi täysin hallintaansa varmuuskopiointisovelluksen palvelimen ja tallennusjärjestelmän järjestelmänvalvojan tilin, Retention Time-Lock -tasoon ei pääse verkosta lukitusjakson aikana. Ransomware, joka pyrkii poistamaan varmuuskopiot kirjautumalla tallennusjärjestelmään, ei yksinkertaisesti pääse lukittuun tasoon.

ExaGrid toimii kaikkien tärkeimpien varmuuskopiointialustojen – Veeam, Commvault, Veritas NetBackup, Dell EMC NetWorker – kanssa, mikä tekee siitä erinomaisen valinnan yrityksille, joilla on käytössä sekavarmuuskopiointiympäristöjä. Sisäänrakennettu deduplikaatio-moottori vähentää merkittävästi tallennustilan tarvetta pitkäaikaisissa säilytyskäytännöissä.

Miksi se on ransomware-kestävä

  • Verkosta eristetty Retention Time-Lock -taso — verkosta saavuttamaton säilytysajan kuluessa

  • Sovellusriippumaton: Veeam, Commvault, Veritas ja NetWorker ovat kaikki tuettuja

  • Sisäänrakennettu deduplikaatio vähentää pitkäaikaisen tallennustilan tarvetta

Sopii parhaiten: Monisovelluksisille yritysympäristöille, jotka tarvitsevat verkosta eristetyn, muuttumattoman varmuuskopion, jossa on deduplikaatio

3. Cloudian HyperStore

Cloudian HyperStore on yrityskäyttöön tarkoitettu S3-yhteensopiva objektitallennusalusta, joka toteuttaa S3 Object Lock -toiminnon sekä vaatimustenmukaisuus- että hallintatilassa. Vaatimustenmukaisuustilassa säilytyslukituksia ei voi lyhentää tai poistaa kukaan käyttäjä – edes tallennustilan järjestelmänvalvoja –, mikä eliminoi riskin siitä, että kiristysohjelman käyttäjä poistaa varmuuskopio-objekteja vaarantuneilla järjestelmänvalvojan tunnuksilla.

HyperStore on suunniteltu petatavun mittakaavan käyttöönottoihin, ja sillä on vakiintunut vaatimustenmukaisuushistoria: se on tunnustettu SEC 17a-4(f) -säännöksen mukaisessa WORM-tallennustilaa koskevassa ohjeistuksessa, mikä tekee siitä erityisen merkityksellisen rahoituspalvelu- ja terveydenhuoltoalan yrityksille, joissa lakisääteiset tietojen säilytysvaatimukset limittyvät ransomware-suojauksen tarpeisiin. Monikäyttöisyys ja QoS-hallinta mahdollistavat suurille organisaatioille useiden liiketoimintayksiköiden varmuuskopiointitallennustilan hallinnan yhdeltä alustalta.

Käyttöönotto tapahtuu ohjelmistopohjaisesti Cloudian-sertifioidulla laitteistolla tai olemassa olevilla palvelimilla. HyperStore tukee poistokoodausta ja monipaikkareplikointia, jossa Object Lock -semantiikka on yhdenmukainen kaikissa toimipaikoissa.

Miksi se on ransomware-kestävä

  • S3 Object Lock -yhteensopivuustila: järjestelmänvalvojan tunnukset eivät voi ohittaa säilytysvaatimuksia

  • Sääntelytausta: tunnustettu SEC:n 17a-4(f) WORM-ohjeistuksessa

  • Petatavun mittakaava, monikäyttöisyys, palvelun laatu (QoS) ja monipaikkainen replikointi

Sopii parhaiten: Suurille yrityksille ja säännellyille toimialoille, jotka tarvitsevat petatavun mittakaavan muuttumatonta objektitallennustilaa, jolla on vaatimustenmukaisuustodistukset

4. StoneFly

StoneFly tarjoaa erityisesti ransomware-suojattua varmuuskopiointitallennustilaa yhdistämällä muuttumattomat tilannekuvat, air-gap-ominaisuuden ja monikerroksiset pääsyrajoitukset. Sen varmuuskopiointilaitteet – mukaan lukien DR365V-sarja – on suunniteltu tarjoamaan eristetty, vahvistettu kohde yrityksen varmuuskopiotiedoille, joissa on sisäänrakennetut suojaukset ransomware-ohjelmien aiheuttamaa varmuuskopioiden poistamista vastaan.

Suojauksen ytimenä ovat muuttumattomat tilannekuvat, joiden lukitusajat ovat konfiguroitavissa: kun tilannekuva on otettu ja lukittu, sitä ei voi poistaa tai muokata ennen säilytysajan päättymistä, riippumatta järjestelmänvalvojan käyttöoikeuksista. StoneFly täydentää tätä valinnaisilla air-gap-konfiguraatioilla, jotka eristävät varmuuskopiointivaraston fyysisesti verkosta jokaisen varmuuskopiointityön päätyttyä – mikä eliminoi verkkoon perustuvat hyökkäysvektorit kokonaan.

StoneFly-laitteet tukevat sekä paikallista käyttöönottoa että hybridikokoonpanoja, joihin sisältyy pilvipohjainen tallennus AWS:ään, Azureen tai Google Cloudiin. Integrointi Veeamin, Commvaultin ja Veritaksen kanssa mahdollistaa yrityksille StoneFlyn käytön suojattuna toissijaisena varmuuskopiointikohteena olemassa olevissa työnkuluissa.

Miksi se on ransomware-kestävä

  • Muuttumattomat tilannekuvat, joiden lukitusajat ovat konfiguroitavissa

  • Valinnainen air-gap-tila, joka eristää tallennustilan fyysisesti jokaisen varmuuskopioinnin jälkeen

  • Hybridituki: paikallinen laite, jossa on pilviyhteys AWS:ään, Azureen tai GCP:hen

Sopii parhaiten: Yrityksille, jotka haluavat air-gap-ominaisuuden yhdistettynä muuttumattomiin tilannekuviin ja pilvipohjaisen tallennuksen joustavuuteen

5. Pure Storage SafeMode -tilannekuvat

Pure Storage SafeMode tarjoaa suojan kiristysohjelmilta organisaatioille, jotka jo käyttävät Pure FlashArray- tai FlashBlade-ratkaisuja ensisijaisena tallennusratkaisuna. Se tekee volyymikuvista poistamiskestävät vaatimalla toimittajan valtuutuksen ennen kuin mikään SafeMode-suojattu tilannekuva voidaan poistaa pysyvästi – mikä tuo mukanaan pakollisen viiveen ja ulkopuolisen ihmisen suorittaman vahvistuksen, joka estää automatisoidut kiristysohjelmien hyökkäysmenetelmät.

Tapaa Ranktracker

All-in-One-alusta tehokkaaseen hakukoneoptimointiin

Jokaisen menestyvän yrityksen takana on vahva SEO-kampanja. Mutta kun tarjolla on lukemattomia optimointityökaluja ja -tekniikoita, voi olla vaikea tietää, mistä aloittaa. No, älä pelkää enää, sillä minulla on juuri oikea apu. Esittelen Ranktracker all-in-one -alustan tehokasta SEO:ta varten.

Olemme vihdoin avanneet Ranktrackerin rekisteröinnin täysin ilmaiseksi!

Luo ilmainen tili

Tai Kirjaudu sisään omilla tunnuksillasi

Mekanismi eroaa arkkitehtonisesti S3 Object Lockista tai verkkoeristyksestä. SafeMode ei perustu protokollatason säilytyskäytäntöön, jota hyökkääjä saattaisi pystyä muokkaamaan. Sen sijaan poistaminen edellyttää yhteydenottoa Pure Storagen tukeen, joka tarkistaa pyynnön erillisen todennuskanavan kautta ennen poistamisen sallimista. Hyökkääjä, jolla on täydet järjestelmänvalvojan tunnukset tallennusjärjestelmään, ei silti voi poistaa SafeMode-tilannekuvia ilman Puren osallistumista – mikä on tämän ratkaisun keskeinen ominaisuus ransomware-suojauksessa.

SafeMode voidaan parhaiten ymmärtää Pure-natiiviympäristöjen tilannekuva-pohjaisena suojakerroksena ransomware-hyökkäyksiä vastaan, ei erillisenä varmuuskopiointivarastona. Pure-päävarastoa käyttävät organisaatiot saavat merkittävän suojan ransomware-hyökkäyksiä vastaan ilman, että niiden tarvitsee ottaa käyttöön lisälaitteistoa tai erillistä varmuuskopiointikohdetta.

Miksi se on ransomware-kestävä

  • Valmistajan valtuuttama tietojen poistaminen — tilannekuvien poistaminen edellyttää Pure Storagen erillistä hyväksyntää

  • Suojaa FlashArray- ja FlashBlade-laitteita ilman lisälaitteita

  • Katkaisee automaattiset ransomware-poistosarjat pakollisen ihmisen suorittaman vahvistuksen avulla

Sopii parhaiten: Pure Storage -ympäristöihin, jotka tarvitsevat ransomware-kestävää tilannekuvasuojausta ilman ylimääräistä varmuuskopiointilaitteistoa

Mikä tekee varmuuskopiointitallennustilasta todella ransomware-kestävän?

Termiä ”ransomware-kestävä” käytetään väljästi toimittajien markkinoinnissa. On kolme konkreettista kriteeriä, jotka erottavat aidosti ransomware-kestävän varmuuskopiointitallennustilan alustoista, jotka on vain vahvistettu yksinkertaisia hyökkäyksiä vastaan.

1. Voidaanko säilytyskäytäntöä muokata järjestelmänvalvojan tunnuksilla?

Jos järjestelmänvalvoja, jolla on täydet tallennustilan käyttöoikeudet, voi lyhentää tai poistaa säilytyslukitusta, ransomware, joka on saanut haltuunsa nämä tunnukset, voi poistaa varmuuskopiot. Compliance-tilan S3 Object Lock ja laitteistotason hallintatoiminnot ratkaisevat tämän ongelman; governance-tilan käytännöt ja pelkästään ohjelmistopohjaiset säilytysasetukset eivät sitä tee.

2. Onko varmuuskopiointitallennustilaan pääsy varmuuskopiointisovelluksen palvelimelta?

ZTDR ja vastaavat kehysratkaisut edellyttävät varmuuskopiointisovellustason ja tallennustason erottamista toisistaan. Jos hyökkääjä vaarantaa varmuuskopiointipalvelimen, hänen ei pitäisi pystyä käyttämään kyseisen palvelimen tunnuksia päästäkseen suoraan käsiksi varmuuskopiointitallennustilaan. Verkon eristäminen ja hallintatason erottaminen ratkaisevat molemmat tämän ongelman.

3. Onko olemassa ohjelmistolla käytettävissä oleva ohitusmekanismi?

Joissakin alustoissa on ”break glass” -mekanismeja – hallinnollisia ohitusmahdollisuuksia, jotka on tarkoitettu laillisiin palautustilanteisiin. Nämä ovat ransomware-hyökkäysten kohteita. Vahvimmat ransomware-kestävät tallennusalustat joko poistavat nämä ohitusmahdollisuudet kokonaan (kuten Ootbi tekee laitteistolla lukitulla laiteohjelmistolla ja ilman root-komentotulkkia) tai siirtävät ohituksen kokonaan verkon ulkopuolelle (kuten Pure Storage SafeMode tekee toimittajan valtuuttamalla poistamisella).

Oikean ratkaisun valinta

Veeam-keskeisissä ympäristöissä, jotka tarvitsevat mahdollisimman vahvan laitteistopohjaisen suojan, Ootbin Absolute Immutability – kolme itsenäistä suojauskerrosta ilman ohjelmistopohjaista ohitusreittiä – asettaa tämän kategorian vertailukohdan. ExaGrid on oikea valinta monisovelluksisille yrityksille, jotka tarvitsevat verkosta eristettyä muuttumattomuutta ja deduplikaation tuomia säästöjä. Cloudian HyperStore sopii suurten mittakaavojen ympäristöihin säännellyillä toimialoilla, joissa vaatimustenmukaisuuden todistettu historia on yhtä tärkeää kuin petatavun luokan kapasiteetti. StoneFly tarjoaa eniten joustavuutta organisaatioille, jotka tarvitsevat konfiguroitavaa air-gap-ominaisuutta yhdistettynä pilvipohjaiseen tallennukseen. Pure Storage SafeMode on käytännöllinen ratkaisu yrityksille, jotka jo käyttävät Pure-päävarastoa ja haluavat merkittävää suojautumista kiristysohjelmilta ilman ylimääräisiä laitteistoinvestointeja.

Perusvaatimus on yhdenmukainen: ransomware-suojatun varmuuskopiointitallennustilan on varmistettava muuttumattomuus tasolla, johon hyökkääjä ei pääse käsiksi vaarantuneilla tunnuksilla. Jokaiselle toimittajalle esitettävä kysymys on yksinkertainen: jos annan teille juuri nyt järjestelmänvalvojan tunnukset, mikä estää minua poistamasta tunti sitten luotua varmuuskopiota?

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Aloita Ranktrackerin käyttö... ilmaiseksi!

Selvitä, mikä estää verkkosivustoasi sijoittumasta.

Luo ilmainen tili

Tai Kirjaudu sisään omilla tunnuksillasi

Different views of Ranktracker app