• Kibernetska varnost

5 najboljših rešitev za varnostno kopiranje v podjetjih, odpornih proti izsiljevalski programski opremi, za leto 2026

  • Felix Rose-Collins
  • ••
  • 8 min read

Uvod

Izsiljevalska programska oprema (ransomware) se je iz problema šifriranja podatkov razvila v problem uničevanja varnostnih kopij. Glede na poročilo Sophos State of Ransomware 2025 je 96 % napadov z izsiljevalsko programsko opremo zdaj posebej usmerjenih v repozitorije varnostnih kopij – 76 % pa jih uspe ogroziti. Strategija je preprosta: če napadalci lahko uničijo ali šifrirajo vaše varnostne kopije, preden sprožijo škodljivi del programa, postane obnovitev nemogoča ali nedosegljivo draga.

S tem se vprašanje preusmeri z »ali imamo varnostne kopije?« na »ali so naše varnostne kopije dejansko zaščitene pred izsiljevalsko programsko opremo?«. Varnostna kopija, ki jo lahko izbriše kdorkoli z administrativnimi pooblastili, ni zaščitena pred izsiljevalsko programsko opremo. Varnostna kopija, ki je za uveljavljanje obdobja hrambe odvisna od programske politike, ni zaščitena pred izsiljevalsko programsko opremo. Prava odpornost proti izsiljevalski programski opremi zahteva, da plast za shranjevanje varnostnih kopij samostojno uveljavlja nespremenljivost – kar pomeni, da shranjevalnik sam zavrne zahteve za izbris, ne glede na to, kdo jih pošlje.

Pet rešitev, predstavljenih spodaj, predstavlja najbolj verodostojne pristope k temu problemu na podjetniškem trgu. Vsaka od njih zagotavlja pomembno zaščito pred izsiljevalsko programsko opremo, ki cilja na varnostne kopije, čeprav se med seboj znatno razlikujejo v načinu izvajanja te zaščite in v kompromisih, ki jih prinaša.

1. Object First Ootbi

Rešitev Object First Ootbi temelji na konceptu, imenovanem »Absolute Immutability« (absolutna nespremenljivost) – izraz, ki ločuje delovanje rešitve Ootbi od standardnega nespremenljivega shranjevanja varnostnih kopij in ga je vredno natančno razumeti, saj razlika določa, kako se rešitev obnese, ko je napadalec že pridobil dostop do administrativnih poverilnic.

Kaj pomeni »Absolute Immutability«

Večina platform za shranjevanje varnostnih kopij ponuja nespremenljivost na ravni pravil: nastavitev hrambe sistemu narekuje, naj objektov ne izbriše pred določenim datumom. To deluje proti preprostim napadom. Vendar ima temeljno slabost – pravilo je shranjeno v programski opremi, to pa lahko prekonfigurira kdor koli z zadostnimi privilegiji. Izvajalec izsiljevalske programske opreme, ki pridobi dostopne podatke administratorja za shranjevanje, lahko na večini platform preprosto spremeni pravilo hrambe in nato izbriše varnostne kopije.

Absolutna nespremenljivost zapolni to vrzel s tremi neodvisnimi ravnmi izvrševanja, ki delujejo hkrati. Prva je S3 Object Lock v načinu skladnosti na ravni protokola – standardni mehanizem WORM v industriji, ki preprečuje brisanje ali spreminjanje objektov med obdobjem hrambe. Druga je blokada dostopa do korenskega računalniškega sistema na ravni operacijskega sistema: operacijski sistem Ootbi nima dostopnega korenskega lupinskega okna, kar pomeni, da ni programske poti za prepis politike hrambe niti z administrativnimi poverilnicami. Tretja je strojna blokada vgrajene programske opreme: sama vgrajena programska oprema je podpisana in zapečatena, kar preprečuje kakršno koli spremembo, ki bi lahko uvedla mehanizem za obid. Te tri plasti so neodvisne – ogrožanje ene ne ogroža drugih. Absolutna nespremenljivost pomeni, da nobeno programsko dejanje, ne glede na pooblastila, ki stojijo za njim, ne more izbrisati podatkov varnostne kopije znotraj obdobja hrambe. Edini način za uničenje varnostne kopije Ootbi je fizično uničenje strojne opreme.

Ootbi je edina namenska nespremenljiva naprava za varnostno kopiranje, zasnovana za okolja Veeam. Na voljo je kot naprava 2U (18 TB na vozlišče, z možnostjo združevanja v grozde do 1,7 PB), ima celoten nabor certifikatov Veeam Ready (Object, Repository, SOSAPI, IAM STS) ter certifikat ZTDR (Zero Trust Data Resilience) – kar potrjuje fizično in logično ločitev med ravnjo varnostnega kopiranja in ravnjo shranjevanja. Nastavitev traja približno 15 minut.

Na podelitvi nagrad 2026 Storage Awards je podjetje Ootbi osvojilo obe nagradi, in sicer »Ponudnik strojne opreme za varnostno kopiranje za podjetja leta« ter »Podjetje leta na področju zaščite pred izsiljevalsko programsko opremo« – o slednji je odločalo javno glasovanje tehnološke skupnosti iz Združenega kraljestva. »Grožnje izsiljevalske programske opreme se nenehno razvijajo, zato organizacije vse bolj dajejo prednost našemu varnemu, popolnoma nespremenljivemu shranjevanju varnostnih kopij kot nujnemu sestavnemu delu svoje strategije kibernetske odpornosti,« je dejal Daniel Fried, podpredsednik za globalno prodajo pri podjetju Object First.

Zakaj je odporen proti izsiljevalski programski opremi

  • Absolutna nespremenljivost: tri neodvisne ravni za zagotavljanje varnosti (skladnost s standardom S3 Object Lock, blokada korenskega imenika operacijskega sistema, strojna blokada vgrajene programske opreme)

  • Ni poti za prepisovanje, dostopne prek programske opreme — kompromitiranje administrativnih poverilnic ne omogoča brisanja varnostnih kopij

  • Celoten nabor certifikatov Veeam Ready + certifikat ZTDR

Najbolj primerno za: okolja Veeam, ki zahtevajo najvišjo raven zaščite pred izsiljevalsko programsko opremo, zagotovljeno s strojno opremo

2. ExaGrid

ExaGrid varuje varnostne kopije podatkov prek večplastne arhitekture z omrežno izolirano cono nespremenljivosti. Prispeli podatki varnostnih kopij se shranijo v zmogljivostno optimizirano »Landing Zone« za hitro obnovo. Po nastavljivem zamiku se podatki premaknejo v plast »Retention Time-Lock« – omrežno izolirano cono, ki postane samo za branje in nedostopna iz omrežja za čas trajanja obdobja hrambe.

Spoznajte Ranktracker

Platforma "vse v enem" za učinkovito SEO

Za vsakim uspešnim podjetjem stoji močna kampanja SEO. Vendar je ob neštetih orodjih in tehnikah optimizacije težko vedeti, kje začeti. Ne bojte se več, ker imam za vas prav to, kar vam lahko pomaga. Predstavljam platformo Ranktracker vse-v-enem za učinkovito SEO

Končno smo odprli registracijo za Ranktracker popolnoma brezplačno!

Ustvarite brezplačen račun

Ali se prijavite s svojimi poverilnicami

Vrednost zaščite pred izsiljevalsko programsko opremo je v omrežni izolaciji: tudi če napadalec v celoti ogrozi strežnik aplikacije za varnostno kopiranje in račun skrbnika shranjevanja, plast »Retention Time-Lock« med obdobjem zaklepanja ni dostopna iz omrežja. Izsiljevalska programska oprema, ki cilja na izbris varnostnih kopij s prijavo v sistem za shranjevanje, preprosto ne more doseči zaklenjene plasti.

ExaGrid deluje z vsemi glavnimi platformami za varnostno kopiranje – Veeam, Commvault, Veritas NetBackup, Dell EMC NetWorker –, kar ga naredi odlično izbiro za podjetja, ki uporabljajo mešana okolja za varnostno kopiranje. Vgrajeni mehanizem za deduplikacijo znatno zmanjša prostor, ki ga zaseda shranjevanje pri politikah dolgotrajnega hranjenja.

Zakaj je odporen proti izsiljevalskemu programju

  • Omrežno izolirana raven Retention Time-Lock — med obdobjem hrambe ni dostopna iz omrežja

  • Neodvisno od aplikacij: podprti so Veeam, Commvault, Veritas in NetWorker

  • Vgrajena deduplikacija zmanjšuje prostor, ki ga zaseda dolgoročno shranjevanje

Najbolj primerno za: Podjetniška okolja z več aplikacijami, ki potrebujejo omrežno izolirano nespremenljivo varnostno kopijo z deduplikacijo

3. Cloudian HyperStore

Cloudian HyperStore je podjetniška platforma za shranjevanje objektov, združljiva s S3, ki izvaja S3 Object Lock tako v načinu skladnosti kot v načinu upravljanja. V načinu skladnosti noben uporabnik – vključno z administratorjem shranjevanja – ne more skrajšati ali odstraniti zaklepov hrambe, kar odpravlja tveganje, da bi napadalec z izsiljevalsko programsko opremo uporabil ogrožena administrativna pooblastila za brisanje varnostnih kopij.

HyperStore je zasnovan za uvajanje v obsegu petabajtov in ima uveljavljeno zgodovino skladnosti: priznan je v smernicah za WORM-shranjevanje v skladu s SEC 17a-4(f), zaradi česar je še posebej primeren za podjetja v finančnih storitvah in zdravstvu, kjer se regulativne zahteve glede hrambe podatkov prekrivajo s potrebami po zaščiti pred izsiljevalsko programsko opremo. Nadzor večuporabništva in kakovosti storitev (QoS) omogoča velikim organizacijam, da upravljajo shranjevanje varnostnih kopij za več poslovnih enot z ene same platforme.

Namestitev je programsko definirana na stroju, ki ga je certificiral Cloudian, ali na obstoječih strežnikih. HyperStore podpira izbrisno kodiranje in replikacijo med več lokacijami s konsistentno semantiko Object Lock na vseh lokacijah.

Zakaj je odporen proti izsiljevalski programski opremi

  • Način skladnosti z S3 Object Lock: administrativna pooblastila ne morejo preklicati obdobja hrambe

  • Zakonodajna podpora: priznano v smernicah SEC 17a-4(f) WORM

  • Obseg v petabajtih z večuporabništvom, QoS in replikacijo na več lokacijah

Najbolj primerno za: velika podjetja in regulirane panoge, ki potrebujejo nespremenljivo shranjevanje objektov v obsegu petabajtov z dokazili o skladnosti

4. StoneFly

StoneFly ponuja namensko zasnovan varnostni prostor za varnostne kopije, odporen proti izsiljevalski programski opremi, s kombinacijo nespremenljivih posnetkov, zmožnosti »air-gapping« in večplastnih nadzorov dostopa. Njihove naprave za varnostne kopije – vključno s serijo DR365V – so zasnovane tako, da zagotavljajo izolirano, utrjeno ciljno mesto za varnostne kopije podjetij z vgrajenimi zaščitami proti brisanju varnostnih kopij zaradi izsiljevalske programske opreme.

Osnovni zaščitni mehanizem so nespremenljivi posnetki s konfigurirljivimi obdobji zaklepanja: ko je posnetek narejen in zaklenjen, ga ni mogoče izbrisati ali spremeniti, dokler ne poteče obdobje hrambe, ne glede na pooblastila skrbnika. StoneFly to dopolnjuje z izbirnimi konfiguracijami »air-gap«, ki fizično izolirajo repozitorij varnostnih kopij od omrežja po zaključku vsake naloge varnostnega kopiranja – s čimer se v celoti odpravijo omrežni vektorji napadov.

Naprave StoneFly podpirajo tako namestitev na lokaciji kot hibridne konfiguracije, ki vključujejo shranjevanje v oblaku prek povezave z AWS, Azure ali Google Cloud. Integracija z Veeam, Commvault in Veritas omogoča podjetjem, da StoneFly uporabljajo kot zaščiteno sekundarno mesto za varnostne kopije znotraj obstoječih delovnih tokov.

Zakaj je odporen proti izsiljevalski programski opremi

  • Nespremenljivi posnetki s konfigurativnimi obdobji zaklepanja

  • Izbirni način »air-gap«, ki po vsakem varnostnem kopiranju fizično izolira repozitorij

  • Hibridna podpora: lokalna naprava s shranjevanjem v oblaku, povezanim z AWS, Azure ali GCP

Najbolj primerno za: podjetja, ki želijo funkcionalnost »air-gap« v kombinaciji z nespremenljivimi posnetki stanja in fleksibilnostjo shranjevanja v oblaku

5. Posnetki v načinu SafeMode podjetja Pure Storage

Pure Storage SafeMode zagotavlja zaščito pred izsiljevalsko programsko opremo za organizacije, ki že uporabljajo Pure FlashArray ali FlashBlade kot primarni sistem za shranjevanje. Posnetke prostora naredi odporne proti izbrisu, saj zahteva odobritev ponudnika, preden se kateri koli posnetek, zaščiten s SafeMode, lahko trajno izbriše – s tem uvaja obvezno zamudo in zunanjo človeško preverjanje, ki prepreči izvajanje avtomatiziranih scenarijev izsiljevalske programske opreme.

Spoznajte Ranktracker

Platforma "vse v enem" za učinkovito SEO

Za vsakim uspešnim podjetjem stoji močna kampanja SEO. Vendar je ob neštetih orodjih in tehnikah optimizacije težko vedeti, kje začeti. Ne bojte se več, ker imam za vas prav to, kar vam lahko pomaga. Predstavljam platformo Ranktracker vse-v-enem za učinkovito SEO

Končno smo odprli registracijo za Ranktracker popolnoma brezplačno!

Ustvarite brezplačen račun

Ali se prijavite s svojimi poverilnicami

Mehanizem se arhitekturno razlikuje od S3 Object Lock ali omrežne izolacije. SafeMode se ne opira na politiko hrambe na ravni protokola, ki bi jo napadalec lahko nekako spremenil. Namesto tega je za izbris potrebno stopiti v stik s podporo Pure Storage, ki zahtevo preveri prek ločenega avtentifikacijskega kanala, preden omogoči izbris. Napadalec s polnimi administratorskimi pooblastili za pomnilniški niz še vedno ne more izbrisati posnetkov stanja v načinu SafeMode brez vpletenosti podjetja Pure – kar je ključna lastnost zaščite pred izsiljevalsko programsko opremo.

SafeMode je najbolje razumeti kot zaščitni sloj pred izsiljevalsko programsko opremo v obliki posnetkov za okolja, ki temeljijo na rešitvah Pure, in ne kot samostojno skladišče varnostnih kopij. Organizacije, ki uporabljajo primarni pomnilniški sistem Pure, pridobijo pomembno zaščito pred izsiljevalsko programsko opremo brez namestitve dodatne strojne opreme ali ločenega cilja za varnostne kopije.

Zakaj je odporen proti izsiljevalskim programom

  • Izbris, odobren s strani dobavitelja — za izbris posnetka je potrebna odobritev podjetja Pure Storage izven običajnega postopka

  • Zaščita FlashArray in FlashBlade brez potrebe po dodatni strojni opremi

  • Preprečuje avtomatizirane postopke brisanja izsiljevalske programske opreme z obvezno človeško preverjanjem

Najbolj primerno za: Okolja Pure Storage, ki potrebujejo zaščito posnetkov pred izsiljevalsko programsko opremo brez dodatne strojne opreme za varnostno kopiranje

Kaj dejansko naredi shranjevalno mesto za varnostne kopije odporno proti izsiljevalski programski opremi?

Izraz »zaščita pred izsiljevalsko programsko opremo« se v trženju ponudnikov uporablja precej ohlapno. Obstajajo tri konkretna merila, ki ločujejo resnično shranjevalno mesto za varnostne kopije, odporno proti izsiljevalski programski opremi, od platform, ki so zgolj okrepljene proti preprostim napadom.

1. Ali je mogoče politiko hrambe spremeniti z administrativnimi pooblastili?

Če lahko skrbnik s polnimi pooblastili za shranjevanje skrajša ali odstrani blokado hrambe, lahko izsiljevalska programska oprema, ki pridobi ta pooblastila, izbriše varnostne kopije. To rešujejo S3 Object Lock v načinu skladnosti in nadzor na ravni strojne opreme; politike v načinu upravljanja in nastavitve hrambe, ki temeljijo izključno na programski opremi, pa tega ne omogočajo.

2. Ali je shranjevalno mesto za varnostne kopije dostopno s strežnika aplikacije za varnostno kopiranje?

ZTDR in podobni okviri zahtevajo ločitev med ravnjo varnostnih kopij in ravnjo shranjevanja. Če napadalec ogrozi strežnik za varnostne kopije, ne bi smel imeti možnosti, da s pomočjo pooblastil s tega strežnika neposredno dostopa do prostora za shranjevanje varnostnih kopij. To rešujeta tako izolacija omrežja kot ločitev ravni upravljanja.

3. Ali obstaja mehanizem za prepisovanje, dostopen prek programske opreme?

Nekatere platforme vključujejo mehanizme »break glass« – administrativne preklope, ki so namenjeni legitimnim scenarijem obnovitve. To so površine za napade z izsiljevalsko programsko opremo. Najmočnejše platforme za shranjevanje, odporne proti izsiljevalski programski opremi, te preklope bodisi v celoti odpravijo (kot to počne Ootbi s strojne opreme zaklenjeno vgrajeno programsko opremo in brez korenskega lupinskega okna) bodisi preklop v celoti prenesejo izven pasu (kot to počne Pure Storage SafeMode z izbrisom, ki ga odobri dobavitelj).

Izbira prave rešitve

Za okolja, osredotočena na Veeam, ki potrebujejo najmočnejšo možno zaščito, izvršeno na ravni strojne opreme, Ootbijeva »Absolute Immutability« – tri neodvisne plasti izvrševanja brez možnosti programskega preklopa – postavlja merilo v tej kategoriji. ExaGrid je prava izbira za podjetja z več aplikacijami, ki potrebujejo nespremenljivost, izolirano od omrežja, z varčevanjem zaradi deduplikacije. Cloudian HyperStore je primeren za obsežna okolja v reguliranih panogah, kjer je poleg zmogljivosti v obsegu petabajtov pomembna tudi zgodovina skladnosti. StoneFly ponuja največjo prožnost za organizacije, ki potrebujejo konfigurirano zmožnost »air-gap« v kombinaciji s shranjevanjem v oblaku. Pure Storage SafeMode je praktična rešitev za podjetja, ki že uporabljajo primarni pomnilnik Pure in želijo učinkovito zaščito pred izsiljevalsko programsko opremo brez dodatnih vlaganj v strojno opremo.

Osnovna zahteva je enaka: varnostno kopiranje, odporno proti izsiljevalski programski opremi, mora zagotoviti nespremenljivost na ravni, do katere napadalec ne more dostopati z zlorabljenimi pristopnimi podatki. Vprašanje, ki ga je treba zastaviti vsakemu ponudniku, je preprosto – če vam zdaj dam administrativne pristopne podatke, kaj me preprečuje, da izbrišem varnostno kopijo, ki je bila ustvarjena pred eno uro?

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Začnite uporabljati Ranktracker... brezplačno!

Ugotovite, kaj preprečuje uvrstitev vašega spletnega mesta.

Ustvarite brezplačen račun

Ali se prijavite s svojimi poverilnicami

Different views of Ranktracker app