Di Balik Perlunya Isolasi Backup Menghadapi Ransomware

Image credit: Magnific

Di Balik Perlunya Isolasi Backup Menghadapi Ransomware – Selama bertahun-tahun, aturan emas dalam menghadapi serangan ransomware sangatlah sederhana: jika sistem Anda dikunci, Anda tinggal memulihkannya dari cadangan (backup) data yang aman. Namun, para pelaku kejahatan siber telah mengubah taktik mereka.

Itulah sebabnya para penjahat kini memusatkan perhatian untuk mengenkripsi data cadangan. Mereka menghapus titik pemulihan (recovery points) dan melumpuhkan infrastruktur yang dibutuhkan untuk memulihkan data yang telah dikunci. Begitu jalur pemulihan tersebut hilang, tekanan untuk membayar te uang tebusan melonjak drastis.

Bagi para pemimpin IT, pelajarannya terasa tidak nyaman namun sangat jelas: Sebuah cadangan data hanya dapat menjadi jaring pengaman jika penyerang tidak dapat menjangkaunya.

Wujud Serangan pada Infrastruktur Cadangan

Kelompok ransomware telah menemukan berbagai cara untuk menetralisir cadangan data, dan metode yang mereka gunakan semakin terarah:

  • Kelompok Ransomware ALPHV/BlackCat: Pada Februari 2024, kelompok ini mengenkripsi sistem Change Healthcare setelah menembus portal akses jarak jauh tanpa autentikasi multifaktor. Cadangan data saat itu tidak diisolasi atau cukup kuat untuk memulihkan operasional dengan cepat. Hasilnya, UnitedHealth harus membayar tebusan sebesar $22 juta namun tetap tidak mendapatkan datanya kembali, sementara total biaya pemulihan membengkak hingga diperkirakan mencapai $1,6 miliar.
  • Kelompok Ransomware BlackMatter: Kelompok ini menjadikan penghancuran cadangan sebagai prosedur tetap operasional mereka. Saat menyerang NEW Cooperative dan Crystal Valley pada tahun 2021, mereka menggunakan kredensial admin yang telah disusupi untuk melacak setiap penyimpanan dan perangkat cadangan di jaringan—lalu menghapus atau memformat ulang semuanya sebelum mengenkripsi bagian lain. Karena cadangan berada di jaringan yang sama, mereka menjadi target yang sangat mudah.
  • Kelompok Ransomware Gunra: Dalam sebuah laporan penasihat gabungan, didokumentasikan bahwa Gunra mendorong taktik ini lebih jauh. Dalam satu kasus terkonfirmasi, penyerang menghapus data cadangan dan arsip baik di pusat data utama organisasi maupun di situs pemulihan bencana (disaster recovery). Sekumpulan kredensial curian tunggal sudah cukup untuk menjangkau keduanya karena kedua lokasi tersebut mempercayai kunci akses yang sama.

Baca juga: Serangan Browser in the Browser

Perlindungan Jalur Pulih

Serangan-serangan di atas mengarah pada pergeseran mendasar tentang bagaimana strategi cadangan harus dirancang. Jangan hanya bertanya berapa banyak salinan data yang Anda miliki atau di mana mereka disimpan.

Tanyakan apa yang menghubungkan salinan-salinan tersebut, siapa yang memiliki akses administratif, dan apakah akun yang disusupi dapat menjangkau semuanya.

Strategi pemulihan Anda harus mengasumsikan bahwa penyerang akan mencoba menghancurkan jalan keluar Anda. Pisahkan cadangan penting dari lingkungan produksi, batasi akses administratif, dan pastikan tidak ada satu pun identitas atau jalur rentan yang dapat menghapus seluruh salinan pemulihan.

Realitas Finansial Saat Kehilangan Cadangan Data

Perbedaan biaya antara memulihkan data dengan cadangan yang utuh versus tanpa cadangan adalah perbedaan antara gangguan yang dapat dikendalikan dan bencana yang mengancam kelangsungan bisnis.

Sebuah laporan industri tahun 2025 memperkirakan rata-rata biaya insiden ransomware mencapai $5,08 juta. Namun, kerugian finansial hanyalah sebagian dari masalah.

Riset lanjutan menemukan bahwa 41% insiden ransomware juga melibatkan ancaman untuk merusak reputasi merek korban, menunjukkan betapa cepatnya dampaknya menyebar dari sistem yang terganggu hingga hilangnya kepercayaan pelanggan.

Jika penyerang menghancurkan cadangan, mereka merenggut daya tawar yang memungkinkan organisasi untuk menolak uang tebusan.

Mengapa Hal Ini Terus Berulang?

Serangan-serangan ini cenderung mengeksploitasi kelemahan yang sama di dalam organisasi:

Cadangan Berbagi Jaringan dan Kredensial yang Sama: Jika akun administrator yang sama dapat mengakses sistem produksi dan cadangan, penyerang yang membobol salah satu akun tersebut dapat menjangkau keduanya.

Perangkat Lunak Cadangan Paling Akhir Ditambal (Patched): Server cadangan sering kali diperlakukan sebagai perangkat keras biasa alih-alih sistem perangkat lunak, yang berarti pembaruannya selalu diletakkan di urutan paling akhir atau bahkan diabaikan.

Pemantauan Jarang Menyentuh Infrastruktur Cadangan: Tim keamanan memusatkan deteksi pada lingkungan produksi. Server cadangan sering kali memiliki logging minimal, kontrol akses yang lebih lemah, dan proses respons yang lebih lambat.

Kendala Sumber Daya: Mengetahui standar keamanan cadangan yang baik adalah satu hal, namun memiliki anggaran, staf terlatih, dan kapasitas operasional untuk menerapkannya adalah hal lain yang sering kali sangat terbatas.

Baca juga: Konsekuensi Cyberbullying

Apa yang Diperlukan untuk Menutup Celah Keamanan?

Mengatasi masalah ini menuntut perlakuan terhadap lingkungan pemulihan sebagai infrastruktur yang sangat kritis:

  • Penyimpanan Imutabel (Immutable Storage) sebagai Standar Dasar: Salinan cadangan tulis-sekali (write-once) yang tidak dapat diubah atau dihapus, bahkan oleh seseorang dengan kredensial admin, secara fundamental mengubah perhitungan penyerang. Sebagian besar platform cloud modern mendukung fitur penguncian objek (object lock) untuk ini.
  • Isolasi Jaringan dan Kredensial yang Nyata: Lingkungan cadangan yang masih berbagi akses jaringan dan kredensial dengan produksi tidak terisolasi secara bermakna. Isolasi yang benar menjaga data cadangan tetap aman bahkan setelah jaringan utama dibobol.
  • Tambal Perangkat Lunak Cadangan dengan Urgensi yang Sama seperti Sistem Produksi: Platform cadangan harus dimasukkan secara eksplisit ke dalam siklus penambalan (patch cycle).
  • Uji Pemulihan Data (Test Restores), Bukan Hanya Pencadangan: Cadangan yang tidak pernah diuji adalah sebuah asumsi semata. Pengujian pemulihan secara berkala akan mengungkap celah sebelum penyerang menemukannya.

Kesenjangan Antara Kesadaran dan Tindakan

Tantangan dalam melindungi cadangan menunjuk pada masalah yang lebih luas dalam keamanan siber. Sebagian besar organisasi memahami risiko serangan, namun kekurangan anggaran, staf, atau kapasitas operasional untuk menerapkan perlindungan tersebut.

Hampir 77% organisasi IT mengakui bahwa investasi keamanan siber mereka tidak mengimbangi ancaman yang dihadapi, sementara 65% penyedia layanan terkelola (MSP) menyatakan klien mereka kurang berinvestasi dalam aspek keamanan.

Pada akhirnya, keamanan siber harus diposisikan sebagai pendorong bisnis (business enabler), bukan sebagai beban bagi pertumbuhan dan inovasi.




Baca artikel lainnya:




Sumber berita:

WeLiveSecurity