News

Защита резервных копий данных от современных угроз с помощью AWS Backup

News | 14.08.2026

Современные предприятия сталкиваются со все более сложным спектром угроз для своих резервных копий. Программы-вымогатели могут зашифровать продуктивные системы и нацелиться на точки восстановления, случайные действия администраторов могут удалить критически важные бэкапы, а скомпрометированный аккаунт AWS может поставить под угрозу как продуктивные ресурсы, так и традиционную инфраструктуру резервного копирования.

Когда инфраструктура резервного копирования использует общие границы аутентификации, ключи шифрования или географическое расположение с системами, которые она защищает, один инцидент безопасности может потенциально скомпрометировать как первичные данные, так и точки восстановления, необходимые для их возврата.

AWS Backup предоставляет многоуровневую защиту, разработанную для того, чтобы помочь организациям сохранить возможность восстановления даже во время серьезных операционных инцидентов и нарушений безопасности. Такие возможности, как Vault Lock, логически изолированные хранилища (logically air-gapped vaults), многостороннее одобрение (Multi-party approval), межрегиональное резервное копирование и тестирование восстановления, помогают компаниям противостоять различным классам угроз.

Являясь официальным партнером Amazon Web Services, компания Softprom помогает организациям оценивать и внедрять решения AWS, укрепляющие стратегии защиты данных, аварийного восстановления и облачной безопасности.

Главное

  • Резервные копии могут стать целью программ-вымогателей, скомпрометированных учетных данных, случайного удаления и региональных сбоев.
  • AWS Backup предоставляет несколько механизмов защиты, рассчитанных на различные сценарии угроз.
  • Vault Lock помогает защитить точки восстановления от случайного или несанкционированного удаления и изменения сроков хранения.
  • Логически изолированные хранилища обеспечивают изоляцию от границ идентификации и доступа продуктивных сред.
  • Многостороннее одобрение (Multi-party approval) предоставляет независимый путь авторизации для критически важных операций восстановления.
  • Межрегиональные копии резервных данных помогают защитить точки восстановления от масштабных региональных сбоев.
  • Тестирование восстановления подтверждает, что резервные копии действительно могут быть восстановлены, а восстановленные рабочие нагрузки функционируют корректно.

Понимание современного ландшафта угроз для резервных копий

Защита резервных копий должна выстраиваться вокруг конкретных угроз, с которыми может столкнуться организация. Эти угрозы можно разделить на три основные категории:

  • Незлонамеренные операционные угрозы — случайное удаление, ошибки конфигурации, неверная настройка ключей и другие административные ошибки.
  • Злонамеренные угрозы — программы-вымогатели, вредоносное ПО, скомпрометированные учетные данные, инсайдерская активность и захват аккаунтов.
  • Угрозы инфраструктуре и доступности — региональные сбои и другие события, влияющие на доступность как продуктивных систем, так и инфраструктуры резервного копирования.

Каждая категория требует разных средств контроля. Поэтому устойчивая архитектура резервного копирования нуждается в эшелонированной защите (defense in depth), а не в надежде на один-единственный механизм.

Защита от незлонамеренных угроз

Операционные ошибки остаются одной из наиболее частых причин потери данных. На предприятиях могут работать сотни автоматизированных пайплайнов и множество аккаунтов AWS, из-за чего одна некорректная политика, правило жизненного цикла или вызов API могут уничтожить критически важные точки восстановления.

Случайное удаление ресурсов и резервных копий

Угроза: Владельцы приложений или инструменты автоматизации инфраструктуры могут случайно удалить первичные ресурсы или резервные копии. Ошибка в скрипте очистки, неверная команда CLI или слишком агрессивная политика жизненного цикла могут уничтожить важные точки восстановления.

Минимизация риска: Резервные копии обеспечивают защиту при случайном удалении первичных ресурсов. Организациям следует использовать роли AWS Identity and Access Management (IAM) и политики управления сервисами (SCPs), чтобы ограничить круг лиц, способных изменять или удалять бэкапы.

Также важно четкое разделение обязанностей. Владельцы приложений могут управлять жизненным циклом первичных ресурсов, тогда как выделенная команда защиты данных контролирует жизненный цикл резервных копий через хранилища (backup vaults) и политики доступа к ним.

Для более надежной защиты от случайного или несанкционированного удаления AWS Backup Vault Lock использует модель WORM (однократная запись, многократное чтение).

Vault Lock предлагает два режима:

  • Governance mode (Режим управления) — пользователи с соответствующими привилегиями IAM могут управлять блокировкой или снимать ее при необходимости.
  • Compliance mode (Режим соответствия) — хранилище становится полностью неизменяемым (immutable) после окончания льготного периода. Точки восстановления не могут быть удалены, а их политики жизненного цикла не могут быть изменены даже из-под root-аккаунта.

Такой подход гарантирует, что единичное действие человека, ошибка в конфигурации или сбой автоматизации не смогут навсегда уничтожить защищенные резервные копии.

Выбор ресурсов на основе тегов в AWS Backup также позволяет автоматически включать созданные ресурсы в планы резервного копирования, снижая риски появления незащищенных «слепых зон» при развертывании новых рабочих нагрузок.

Истечение срока действия и неверная настройка ключей шифрования

Угроза: Ключи AWS Key Management Service (KMS), используемые для защиты резервных копий, могут быть случайно запланированы к удалению, некорректно настроены или стать недоступными по иной причине. Это может сделать точки восстановления недоступными, даже если само хранилище бэкапов функционирует штатно.

Минимизация риска: Логически изолированные хранилища помогают устранить этот риск. При использовании ключей шифрования, принадлежащих AWS, такие хранилища исключают зависимость от управляемых клиентом ключей KMS. Это снижает риск того, что удаление ключа или изменение политики в исходном аккаунте сделает резервные копии невосстанавливаемыми.

Если же требуются управляемые клиентом ключи KMS, организации могут дополнительно снизить риски, сохраняя ключи в отдельном аккаунте управления ключами с жестким контролем доступа и минимальным числом административных учетных записей. Регулярная ротация ключей также помогает ограничить последствия в случае компрометации ключа или его случайного планирования к удалению.

Региональная недоступность

Угроза: Масштабный региональный сбой может затронуть как продуктивные рабочие нагрузки, так и инфраструктуру резервного копирования, расположенную в том же регионе AWS.

Минимизация риска: Организации могут внедрить мультирегиональную стратегию аварийного восстановления, используя возможности межрегионального копирования AWS Backup.

В зависимости от требований к восстановлению и бюджета можно рассмотреть:

  • Межрегиональную репликацию первичных ресурсов — обеспечивает быстрое восстановление и упрощенное переключение при региональных инцидентах.
  • Межрегиональное копирование резервных копий — обеспечивает более экономичный подход, когда полная репликация ресурсов не требуется.

Для максимальной географической и инфраструктурной устойчивости логически изолированные хранилища в сочетании с межрегиональным копированием обеспечивают изоляцию как от географических сбоев, так и от границ идентификации основной среды.

Защита от злонамеренных угроз

Злонамеренные угрозы требуют более строгой изоляции, поскольку атакующий может активно пытаться обойти или отключить средства защиты. AWS Backup предоставляет несколько уровней защиты, которые можно сопоставить с уровнем привилегий и возможностями потенциального злоумышленника.

Программы-вымогатели и вредоносное ПО

Угроза: Современные программы-вымогатели все чаще атакуют инфраструктуру резервного копирования наряду с продуктивными системами. Атакующие пытаются обнаружить и удалить снапшоты, файлы бэкапов и точки восстановления перед шифрованием основных рабочих нагрузок.

Минимизация риска: Логически изолированные хранилища создают дополнительный барьер изоляции для резервных копий.

Эти хранилища изолированы от IAM-субъектов в исходном аккаунте. В результате вредоносное ПО, действующее внутри продуктивной среды, не может напрямую обнаружить, получить доступ или удалить содержимое логически изолированного хранилища через IAM-пути исходного аккаунта.

Поскольку логически изолированные хранилища изначально заблокированы, точки восстановления не могут быть изменены или удалены независимо от того, какие учетные данные злоумышленник смог получить в исходной среде.

AWS Backup также поддерживает прямое резервное копирование в логически изолированные хранилища. Организации могут выбирать между прямым резервным копированием и двухэтапным процессом копирования в зависимости от целевых показателей восстановления и бюджета.

В сочетании с межрегиональными копиями эта архитектура позволяет вынести точки восстановления за пределы как периметра идентификации, так и географического присутствия потенциальной атаки.

Компрометация учетных данных владельца приложения

Угроза: В случае компрометации учетных данных владельца приложения атакующий может использовать эти права для удаления ресурсов, реплик или снапшотов внутри аккаунта.

Минимизация риска: Организациям следует разграничивать владение приложениями и ответственность за защиту данных. Политики Service Control Policies на уровне AWS Organizations могут запретить владельцам приложений изменять конфигурации бэкапов, сокращать сроки хранения или менять настройки хранилищ.

Защита должна охватывать как удаление, так и изменение жизненного цикла. Атакующий может попытаться сократить срок хранения точек восстановления вместо их прямого удаления.

Копирование точек восстановления в отдельный аккаунт резервного копирования дает дополнительный уровень защиты. Даже если учетные данные аккаунта приложения скомпрометированы, эти копии остаются за пределами доступа злоумышленника.

Vault Lock дополнительно защищает точки восстановления, предотвращая их удаление или преждевременное изменение сроков хранения.

Компрометация учетных данных администратора резервного копирования

Угроза: Скомпрометированный аккаунт администратора бэкапов или инсайдер с правами управления резервным копированием может попытаться изменить планы бэкапа, политики хранения, конфигурации хранилищ или скопировать данные за пределы организации.

Минимизация риска: Логически изолированные хранилища создают неизменяемый барьер хранения. Режим Compliance mode в Vault Lock предотвращает удаление точек восстановления до истечения срока их хранения.

Многостороннее одобрение (Multi-party approval) обеспечивает дополнительный уровень защиты для критически важных операций восстановления. Вместо того чтобы полагаться на одного администратора, действия по восстановлению требуют авторизации от нескольких независимых сторон.

Что касается рисков утечки данных, AWS Backup по умолчанию запрещает копирование бэкапов за пределы организации. Политики доступа к хранилищу (Vault access policies) позволяют ввести дополнительные ограничения на то, куда могут копироваться резервные данные.

Эти политики следует комбинировать с Vault Lock и разделением обязанностей для исключения риска фальсификации самих политик.

Полная компрометация аккаунта AWS

Угроза: Полная компрометация аккаунта означает, что атакующий получил высокопривилегированные учетные данные, включая возможный доступ уровня root. В этом сценарии границы IAM, SCP и другие внутренние средства контроля скомпрометированного аккаунта больше не обеспечивают достаточной защиты.

Минимизация риска: Логически изолированные хранилища создают критически важный барьер изоляции. Поскольку хранилище не имеет IAM-пути доступа из исходного аккаунта, скомпрометированные учетные данные (включая root) не могут быть использованы для удаления его содержимого через исходную среду.

Цель логически изолированного хранилища заключается не в предотвращении всей вредоносной активности в скомпрометированном аккаунте, а в сохранении доступа к восстанавливаемым резервным копиям, когда основная среда больше не вызывает доверия.

Многостороннее одобрение (Multi-party approval) дает дополнительный контроль, требуя авторизации от предопределенной группы независимых проверяющих лиц перед выполнением критических операций.

Организации могут предоставлять доступ к логически изолированным хранилищам между аккаунтами и за пределами своей основной AWS Organization, что позволяет выполнить восстановление в чистой среде без зависимости от скомпрометированного аккаунта.

Подробные руководства по настройке см. в материале Implementing Multi-party approval workflows for AWS Backup logically air-gapped vaults.

Компрометация поставщика удостоверений (Identity Provider)

Угроза: Компрометация корпоративного поставщика удостоверений (IdP) или ситуация, при которой критическое число администраторов становятся недоступны или скомпрометированы, может заблокировать доступ легитимного персонала к инфраструктуре восстановления во время инцидента.

Минимизация риска: Многостороннее одобрение позволяет выстроить независимый путь авторизации для операций восстановления. Одобряющие лица могут проходить аутентификацию через отдельного поставщика удостоверений, отличного от используемого в повседневной работе.

В сочетании с логически изолированным хранилищем, находящимся за пределами основного домена сбоя, этот подход создает независимый путь восстановления как с изолированными данными, так и с независимой авторизацией.

Три столпа устойчивости резервного копирования

Надежная стратегия резервного копирования должна отвечать трем фундаментальным требованиям: неизменяемость, изоляция и восстанавливаемость.

Столп защиты Цель Возможности AWS Backup
Неизменяемость (Immutability) Предотвращение несанкционированного изменения или удаления точек восстановления. Vault Lock
Изоляция (Isolation) Хранение резервных данных за пределами границ идентификации и доступа продуктивной среды. Логически изолированные хранилища (Logically air-gapped vaults)
Независимая авторизация Предотвращение контроля над операциями восстановления со стороны одной скомпрометированной учетной записи. Многостороннее одобрение (Multi-party approval)
Географическая устойчивость Защита точек восстановления от масштабных региональных сбоев. Межрегиональные копии резервных данных
Восстанавливаемость Подтверждение того, что защищенные данные могут быть успешно восстановлены. Тестирование восстановления (Restore testing)

Проверка возможности восстановления

Защита резервных данных — это лишь часть стратегии непрерывности бизнеса. Организациям необходимо регулярно проверять, что точки восстановления действительно можно развернуть, а восстановленные приложения работают корректно.

Функционал тестирования восстановления AWS Backup позволяет организациям валидировать восстанавливаемость защищенных данных и приложений.

Регулярное тестирование восстановления используется для:

  • Проверки межаккаунтного восстановления из логически изолированных хранилищ.
  • Проверки процессов предоставления доступа к хранилищам и рабочих процессов многостороннего одобрения.
  • Тестирования восстановления зашифрованных ресурсов и подтверждения доступности ключей KMS.
  • Подтверждения того, что восстановленные базы данных и приложения сохраняют целостность на уровне приложений.
  • Проверки того, что долговременные точки восстановления, хранящиеся в заблокированных хранилищах в режиме Compliance, остаются пригодными к использованию.

К тестированию восстановления следует относиться с той же строгостью, что и к учениям по аварийному восстановлению (DR). Успешное выполнение задания бэкапа само по себе не гарантирует, что приложение сможет успешно возобновить работу.

Регулярные проверки валидируют всю цепочку: успешное создание бэкапа, целостность точек восстановления, доступ к защищенным данным, процедуры развертывания и работоспособность приложений.

Сопоставление средств контроля AWS Backup с конкретными угрозами

Сценарий угрозы Основной риск Рекомендуемые средства контроля AWS Backup
Случайное удаление Непреднамеренное удаление или изменение точек восстановления. IAM, SCPs, Vault Lock
Ошибки конфигурации KMS Зашифрованные точки восстановления становятся недоступными. Логически изолированные хранилища, выделенное управление KMS, ротация ключей
Региональный сбой Продуктивная инфраструктура и бэкапы в одном регионе становятся недоступными. Межрегиональные копии резервных данных
Программы-вымогатели Попытки зашифровать или удалить продуктивные данные и резервные копии. Логически изолированные хранилища, Vault Lock, межрегиональные копии
Компрометация учетных данных приложения Злоумышленники манипулируют рабочими нагрузками и настройками бэкапов. SCPs, разделение обязанностей, межаккаунтные копии бэкапов
Компрометация администратора бэкапов Привилегированные пользователи изменяют параметры хранения или конфигурации. Vault Lock, логически изолированные хранилища, Multi-party approval
Полная компрометация аккаунта Атакующие получают полный контроль над ресурсами и учетными записями. Логически изолированные хранилища, Multi-party approval, независимый аккаунт восстановления
Компрометация поставщика удостоверений (IdP) Легитимный персонал теряет доступ к инфраструктуре восстановления. Multi-party approval, независимый путь идентификации

Построение эшелонированной архитектуры резервного копирования

Не существует единого инструмента контроля, перекрывающего абсолютно все сценарии угроз. Организациям следует комбинировать несколько независимых механизмов в соответствии с ценностью данных, целевыми показателями восстановления и моделью угроз.

Практичная архитектура может включать:

  • IAM и SCPs для обеспечения разделения обязанностей и ограничения административных действий с бэкапами.
  • Vault Lock для защиты точек восстановления от удаления и несанкционированного изменения сроков хранения.
  • Логически изолированные хранилища для изоляции критически важных бэкапов от скомпрометированных продуктивных учетных записей.
  • Межрегиональные копии для обеспечения устойчивости к региональным сбоям.
  • Многостороннее одобрение (Multi-party approval) для создания независимой авторизации критических операций восстановления.
  • Тестирование восстановления для регулярной проверки работоспособности всего процесса.

Такой многоуровневый подход гарантирует, что компрометация одной учетной записи, аккаунта, региона или административного процесса не приведет к автоматической потере данных.

Заключение

Современная защита данных требует от компаний точного соответствия средств контроля конкретным операционным рискам, угрозам безопасности и доступности. Случайное удаление предотвращается правильной настройкой IAM, разделением обязанностей и использованием Vault Lock. Компрометация учетных данных требует более строгих организационных границ и разграничения доступа. Программы-вымогатели и полная компрометация аккаунта требуют изолированных и неизменяемых хранилищ. Наивысшая гарантия восстановления достигается комбинацией этих средств с независимой авторизацией и регулярным тестированием.

Главный архитектурный принцип — эшелонированная защита с независимыми границами. Логически изолированные хранилища гарантируют недосягаемость бэкапов из скомпрометированной среды, а Multi-party approval создает независимый механизм авторизации для операций восстановления.

Для организаций, выстраивающих устойчивую стратегию резервного копирования в AWS, практичным первым шагом станет оценка существующих хранилищ и включение Vault Lock там, где это необходимо. Затем критически важные нагрузки следует оценить на предмет необходимости логической изоляции, межрегионального копирования и многостороннего одобрения исходя из их требований к восстановлению и модели угроз.

Являясь официальным партнером Amazon Web Services, компания Softprom помогает организациям оценить архитектуру резервного копирования и аварийного восстановления в AWS и подобрать оптимальную комбинацию сервисов AWS Backup для выполнения требований безопасности и непрерывности бизнеса.

Узнайте, как AWS Backup может укрепить стратегию защиты и восстановления данных вашей организации вместе с Softprom.