Pular para o conteúdo

Detecção de ransomware

O NGBackup observa seus dados em tempo real e reage ao ransomware enquanto ele acontece — não depois que o backup falha.

Detecção e resposta a ransomware

Um sentinela no File Daemon monitora o filesystem e sinaliza ataques por múltiplos sinais:

  • Picos de entropia de Shannon (criptografia em massa parece aleatória).
  • Renomeações em massa e extensões suspeitas.
  • Limiares de razão de alteração em uma árvore.

Ao detectar um ataque, o NGBackup pode executar qualquer uma de nove ações de resposta configuráveis — de levantar um alerta de alta prioridade e marcar o job, a pausar backups para que uma cópia envenenada nunca sobrescreva uma boa. Seus backups limpos e imutáveis sobrevivem ao ataque.

O mesmo plugin inclui um Acelerador de Incremental que dispensa o tree-walk completo do File Daemon, deixando os incrementais até 3× mais rápidos no Linux — detecção que também acelera o backup do dia a dia.

Varredura de malware antes da restauração (ClamAV / YARA)

Seção intitulada “Varredura de malware antes da restauração (ClamAV / YARA)”

A detecção na hora do backup é só metade da história: um ponto de recuperação capturado antes de o ataque ser detectado ainda pode carregar o malware. Por isso o motor de restauração granular suporta varrer os pontos de recuperação na hora da restauração, antes de qualquer dado ser devolvido:

  • ClamAV (baseado em assinaturas) — via clamdscan (daemon) ou clamscan; a atualização das assinaturas fica a cargo do próprio freshclam do ClamAV.
  • YARA (baseado em regras) — executa recursivamente os conjuntos de regras da sua organização, permitindo caça a IOCs personalizados dentro dos backups.

Os exportadores varrem o conteúdo antes de publicar um compartilhamento de restauração granular. Conteúdo sinalizado é colocado em quarentena em vez de entregue — o operador recebe o relatório de detecção, não os arquivos infectados. O motor é unsafe-by-default em caso de erro: se o scanner não puder rodar, o compartilhamento não é publicado. O ClamAV e/ou o YARA precisam estar instalados no host que roda o motor de restauração granular; sites air-gapped podem espelhar a base do ClamAV internamente.

Combinado com o sentinela da hora do backup, isso cobre o pipeline com detecção comportamental/heurística e por assinaturas — durante o backup e de novo antes da restauração.

Veja a página do plugin Ransomware Detection para a lista completa de opções, e combine com Imutabilidade & WORM.