News

Захист резервних копій даних від сучасних загроз за допомогою AWS Backup

News | 14.08.2026

Сучасні підприємства стикаються з дедалі складнішим спектром загроз для своїх резервних копій. Програми-вимагачі можуть зашифрувати продуктивні системи та націлитися на точки відновлення, випадкові дії адміністраторів можуть видалити критично важливі бекапи, а скомпрометований акаунт AWS може поставити під загрозу як продуктивні ресурси, так і традиційну інфраструктуру резервного копіювання.

Коли інфраструктура резервного копіювання використовує спільні межі автентифікації, ключі шифрування або географічне розташування із системами, які вона захищає, один інцидент безпеки може потенційно скомпрометувати як первинні дані, так і точки відновлення, необхідні для їх повернення.

AWS Backup надає багаторівневий захист, розроблений для того, щоб допомогти організаціям зберегти можливість відновлення навіть під час серйозних операційних інцидентів та порушень безпеки. Такі можливості, як Vault Lock, логічно ізольовані сховища (logically air-gapped vaults), багатостороння схвалення (Multi-party approval), міжрегіональне резервне копіювання та тестування відновлення, допомагають компаніям протидіяти різним класам загроз.

Як офіційний партнер Amazon Web Services, компанія Softprom допомагає організаціям оцінювати та впроваджувати рішення AWS, які зміцнюють стратегії захисту даних, аварійного відновлення та хмарної безпеки.

Головне

  • Резервні копії можуть стати ціллю програм-вимагачів, скомпрометованих облікових даних, випадкового видалення та регіональних збоїв.
  • AWS Backup надає кілька механізмів захисту, розрахованих на різні сценарії загроз.
  • Vault Lock допомагає захистити точки відновлення від випадкового або несанкціонованого видалення та зміни термінів зберігання.
  • Логічно ізольовані сховища забезпечують ізоляцію від меж ідентифікації та доступу продуктивних середовищ.
  • Багатостороннє схвалення (Multi-party approval) надає незалежний шлях авторизації для критично важливих операцій відновлення.
  • Міжрегіональні копії резервних даних допомагають захистити точки відновлення від масштабних регіональних збоїв.
  • Тестування відновлення підтверджує, що резервні копії дійсно можуть бути відновлені, а відновлені робочі навантаження функціонують коректно.

Розуміння сучасного ландшафту загроз для резервних копій

Захист резервних копій має будуватися навколо конкретних загроз, з якими може зіткнутися організація. Ці загрози можна розділити на три основні категорії:

  • Незловмисні операційні загрози — випадкове видалення, помилки конфігурації, неправильне налаштування ключів та інші адміністративні помилки.
  • Зловмисні загрози — програми-вимагачі, шкідливе ПЗ, скомпрометовані облікові дані, інсайдерська активність та захоплення акаунтів.
  • Загрози інфраструктурі та доступності — регіональні збої та інші події, що впливають на доступність як продуктивних систем, так і інфраструктури резервного копіювання.

Кожна категорія вимагає різних засобів контролю. Тому стійка архітектура резервного копіювання потребує ешелонованого захисту (defense in depth), а не покладання на один-єдиний механізм.

Захист від незловмисних загроз

Операційні помилки залишаються однією з найпоширеніших причин втрати даних. На підприємствах можуть працювати сотні автоматизованих пайплайнів та безліч акаунтів AWS, через що одна некоректна політика, правило життєвого циклу або виклик API можуть знищити критично важливі точки відновлення.

Випадкове видалення ресурсів та резервних копій

Загроза: Власники додатків або інструменти автоматизації інфраструктури можуть випадково видалити первинні ресурси або резервні копії. Помилка у скрипті очищення, невірна команда CLI або занадто агресивна політика життєвого циклу можуть знищити важливі точки відновлення.

Мінімізація ризику: Резервні копії забезпечують захист у разі випадкового видалення первинних ресурсів. Організаціям слід використовувати ролі AWS Identity and Access Management (IAM) та політики управління сервісами (SCPs), щоб обмежити коло осіб, здатних змінювати або видаляти бекапи.

Також важливим є чітке розмежування обов'язків. Власники додатків можуть управляти життєвим циклом первинних ресурсів, тоді як виділена команда захисту даних контролює життєвий цикл резервних копій через сховища (backup vaults) та політики доступу до них.

Для надійнішого захисту від випадкового або несанкціонованого видалення AWS Backup Vault Lock використовує модель WORM (одноразовий запис, багаторазове читання).

Vault Lock пропонує два режими:

  • Governance mode (Режим управління) — користувачі з відповідними привілеями IAM можуть управляти блокуванням або знімати його за потреби.
  • Compliance mode (Режим відповідності) — сховище стає повністю незмінюваним (immutable) після закінчення пільгового періоду. Точки відновлення не можуть бути видалені, а їхні політики життєвого циклу не можуть бути змінені навіть із-під root-акаунта.

Такий підхід гарантує, що поодинока дія людини, помилка у конфігурації або збій автоматизації не зможуть назавжди знищити захищені резервні копії.

Вибір ресурсів на основі тегів в AWS Backup також дозволяє автоматично включати новостворені ресурси до планів резервного копіювання, знижуючи ризики появи незахищених «сліпих зон» під час розгортання нових робочих навантажень.

Закінчення терміну дії та невірна конфігурація ключів шифрування

Загроза: Ключі AWS Key Management Service (KMS), що використовуються для захисту резервних копій, можуть бути випадково заплановані до видалення, некоректно налаштовані або стати недоступними з іншої причини. Це може зробити точки відновлення недоступними, навіть якщо саме сховище бекапів функціонує штатно.

Мінімізація ризику: Логічно ізольовані сховища допомагають усунути цей ризик. У разі використання ключів шифрування, що належать AWS, такі сховища виключають залежність від керованих клієнтом ключів KMS. Це знижує ризик того, що видалення ключа або зміна політики у вихідному акаунті зробить резервні копії неможливими для відновлення.

Якщо ж потрібні керовані клієнтом ключі KMS, організації можуть додатково знизити ризики, зберігаючи ключі в окремому акаунті управління ключами з жорстким контролем доступу та мінімальною кількістю адміністративних облікових записів. Регулярна ротація ключів також допомагає обмежити наслідки у разі компрометації ключа або його випадкового планування до видалення.

Регіональна недоступність

Загроза: Масштабний регіональний збій може торкнутися як продуктивних робочих навантажень, так і інфраструктури резервного копіювання, розташованої в тому ж регіоні AWS.

Мінімізація ризику: Організації можуть впровадити мультирегіональну стратегію аварійного відновлення, використовуючи можливості міжрегіонального копіювання AWS Backup.

Залежно від вимог до відновлення та бюджету можна розглянути:

  • Міжрегіональну реплікацію первинних ресурсів — забезпечує швидке відновлення та спрощене перемикання під час регіональних інцидентів.
  • Міжрегіональне копіювання резервних копій — забезпечує економічно ефективніший підхід, коли повна реплікація ресурсів не потрібна.

Для максимальної географічної та інфраструктурної стійкості логічно ізольовані сховища у поєднанні з міжрегіональним копіюванням забезпечують ізоляцію як від географічних збоїв, так і від меж ідентифікації основного середовища.

Захист від зловмисних загроз

Зловмисні загрози вимагають суворішої ізоляції, оскільки нападник може активно намагатися обійти або відключити засоби захисту. AWS Backup надає кілька рівнів захисту, які можна зіставити з рівнем привілеїв та можливостями потенційного зловмисника.

Програми-вимагачі та шкідливе ПЗ

Загроза: Сучасні програми-вимагачі дедалі частіше атакують інфраструктуру резервного копіювання поряд із продуктивними системами. Нападники намагаються виявити та видалити снапшоти, файли бекапів та точки відновлення перед шифруванням основних робочих навантажень.

Мінімізація ризику: Логічно ізольовані сховища створюють додатковий бар'єр ізоляції для резервних копій.

Ці сховища ізольовані від IAM-суб'єктів у вихідному акаунті. У результаті шкідливе ПЗ, що діє всередині продуктивного середовища, не може напряму виявити, отримати доступ або видалити вміст логічно ізольованого сховища через IAM-шляхи вихідного акаунта.

Оскільки логічно ізольовані сховища початково заблоковані, точки відновлення не можуть бути змінені або видалені незалежно від того, які облікові дані зловмисник зміг отримати у вихідному середовищі.

AWS Backup також підтримує пряме резервне копіювання до логічно ізольованих сховищ. Організації можуть обирати між прямим резервним копіюванням та двоетапним процесом копіювання залежно від цільових показників відновлення та бюджету.

У поєднанні з міжрегіональними копіями ця архітектура дозволяє винести точки відновлення за межі як периметра ідентифікації, так і географічної присутності потенційної атаки.

Компрометація облікових даних власника додатка

Загроза: У разі компрометації облікових даних власника додатка нападник може використати ці права для видалення ресурсів, реплік або снапшотів усередині акаунта.

Мінімізація ризику: Організаціям слід розмежовувати володіння додатками та відповідальність за захист даних. Політики Service Control Policies на рівні AWS Organizations можуть заборонити власникам додатків змінювати конфігурації бекапів, скорочувати терміни зберігання або змінювати налаштування сховищ.

Захист має охоплювати як видалення, так і зміну життєвого циклу. Нападник може спробувати скоротити термін зберігання точок відновлення замість їх прямого видалення.

Копіювання точок відновлення до окремого акаунта резервного копіювання дає додатковий рівень захисту. Навіть якщо облікові дані акаунта додатка скомпрометовано, ці копії залишаються за межами доступу зловмисника.

Vault Lock додатково захищає точки відновлення, запобігаючи їх видаленню або передчасній зміні термінів зберігання.

Компрометація облікових даних адміністратора резервного копіювання

Загроза: Скомпрометований акаунт адміністратора бекапів або інсайдер із правами управління резервним копіюванням може спробувати змінити плани бекапу, політики зберігання, конфігурації сховищ або скопіювати дані за межі організації.

Мінімізація ризику: Логічно ізольовані сховища створюють незмінюваний бар'єр зберігання. Режим Compliance mode у Vault Lock запобігає видаленню точок відновлення до закінчення терміну їх зберігання.

Багатостороннє схвалення (Multi-party approval) забезпечує додатковий рівень захисту для критично важливих операцій відновлення. Замість того щоб покладатися на одного адміністратора, дії з відновлення вимагають авторизації від кількох незалежних сторін.

Що стосується ризиків витоку даних, AWS Backup за замовчуванням забороняє копіювання бекапів за межі організації. Політики доступу до сховища (Vault access policies) дозволяють ввести додаткові обмеження на те, куди можуть копіюватися резервні дані.

Ці політики слід комбінувати з Vault Lock та розмежуванням обов'язків для виключення ризику фальсифікації самих політик.

Повна компрометація акаунта AWS

Загроза: Повна компрометація акаунта означає, що нападник отримав високопривілейовані облікові дані, включаючи можливий доступ рівня root. У цьому сценарії межі IAM, SCP та інші внутрішні засоби контролю скомпрометованого акаунта більше не забезпечують достатнього захисту.

Мінімізація ризику: Логічно ізольовані сховища створюють критично важливий бар'єр ізоляції. Оскільки сховище не має IAM-шляху доступу з вихідного акаунта, скомпрометовані облікові дані (включаючи root) не можуть бути використані для видалення його вмісту через вихідне середовище.

Мета логічно ізольованого сховища полягає не у запобіганні всій шкідливій активності у скомпрометованому акаунті, а у збереженні доступу до резервних копій, що підлягають відновленню, коли основне середовище більше не викликає довіри.

Багатостороннє схвалення (Multi-party approval) дає додатковий контроль, вимагаючи авторизації від зумовленої групи незалежних перевіряючих осіб перед виконанням критичних операцій.

Організації можуть надавати доступ до логічно ізольованих сховищ між акаунтами та за межами своєї основної AWS Organization, що дозволяє виконати відновлення в чистому середовищі без залежності від скомпрометованого акаунта.

Детальні керівництва з налаштування див. у матеріалі Implementing Multi-party approval workflows for AWS Backup logically air-gapped vaults.

Компрометація постачальника ідентифікаційних даних (Identity Provider)

Загроза: Компрометація корпоративного постачальника ідентифікаційних даних (IdP) або ситуація, за якої критична кількість адміністраторів стають недоступними або скомпрометованими, може заблокувати доступ легітимного персоналу до інфраструктури відновлення під час інциденту.

Мінімізація ризику: Багатостороннє схвалення дозволяє побудувати незалежний шлях авторизації для операцій відновлення. Особи, що схвалюють, можуть проходити автентифікацію через окремого постачальника ідентифікаційних даних, відмінного від використовуваного в повсякденній роботі.

У поєднанні з логічно ізольованим сховищем, розташованим за межами основного домену збою, цей підхід створює незалежний шлях відновлення як з ізольованими даними, так і з незалежною авторизацією.

Три стовпи стійкості резервного копіювання

Надійна стратегія резервного копіювання має відповідати трьом фундаментальним вимогам: незмінюваність, ізоляція та можливість відновлення.

Стовп захисту Мета Можливості AWS Backup
Незмінюваність (Immutability) Запобігання несанкціонованій зміні або видаленню точок відновлення. Vault Lock
Ізоляція (Isolation) Зберігання резервних даних за межами меж ідентифікації та доступу продуктивного середовища. Логічно ізольовані сховища (Logically air-gapped vaults)
Незалежна авторизація Запобігання контролю над операціями відновлення з боку одного скомпрометованого облікового запису. Багатостороннє схвалення (Multi-party approval)
Географічна стійкість Захист точок відновлення від масштабних регіональних збоїв. Міжрегіональні копії резервних даних
Можливість відновлення Підтвердження того, що захищені дані можуть бути успішно відновлені. Тестування відновлення (Restore testing)

Перевірка можливості відновлення

Захист резервних даних — це лише частина стратегії безперервності бізнесу. Організаціям необхідно регулярно перевіряти, що точки відновлення дійсно можна розгорнути, а відновлені додатки працюють коректно.

Функціонал тестування відновлення AWS Backup дозволяє організаціям валідувати можливість відновлення захищених даних та додатків.

Регулярне тестування відновлення використовується для:

  • Перевірки міжакаунтного відновлення з логічно ізольованих сховищ.
  • Перевірки процесів надання доступу до сховищ та робочих процесів багатостороннього схвалення.
  • Тестування відновлення зашифрованих ресурсів та підтвердження доступності ключів KMS.
  • Підтвердження того, що відновлені бази даних та додатки зберігають цілісність на рівні додатків.
  • Перевірки того, що довгострокові точки відновлення, які зберігаються у заблокованих сховищах у режимі Compliance, залишаються придатними до використання.

До тестування відновлення слід ставитися з такою ж суворістю, як і до навчань з аварійного відновлення (DR). Успішне виконання завдання бекапу само по собі не гарантує, що додаток зможе успішно відновити роботу.

Регулярні перевірки валідують усе коло: успішне створення бекапу, цілісність точок відновлення, доступ до захищених даних, процедури розгортання та працездатність додатків.

Зіставлення засобів контролю AWS Backup з конкретними загрозами

Сценарій загрози Основний ризик Рекомендовані засоби контролю AWS Backup
Випадкове видалення Ненавмисне видалення або зміна точок відновлення. IAM, SCPs, Vault Lock
Помилки конфігурації KMS Зашифровані точки відновлення стають недоступними. Логічно ізольовані сховища, виділене управління KMS, ротація ключів
Регіональний збій Продуктивна інфраструктура та бекапи в одному регіоні стають недоступними. Міжрегіональні копії резервних даних
Програми-вимагачі Спроби зашифрувати або видалити продуктивні дані та резервні копії. Логічно ізольовані сховища, Vault Lock, міжрегіональні копії
Компрометація облікових даних додатка Зловмисники маніпулюють робочими навантаженнями та налаштуваннями бекапів. SCPs, розмежування обов'язків, міжакаунтні копії бекапів
Компрометація адміністратора бекапів Привілейовані користувачі змінюють параметри зберігання або конфігурації. Vault Lock, логічно ізольовані сховища, Multi-party approval
Повна компрометація акаунта Нападники отримують повний контроль над ресурсами та обліковими записами. Логічно ізольовані сховища, Multi-party approval, незалежний акаунт відновлення
Компрометація постачальника ідентифікаційних даних (IdP) Легітимний персонал втрачає доступ до інфраструктури відновлення. Multi-party approval, незалежний шлях ідентифікації

Побудова ешелонованої архітектури резервного копіювання

Не існує єдиного інструменту контролю, який перекриває абсолютно всі сценарії загроз. Організаціям слід комбінувати кілька незалежних механізмів відповідно до цінності даних, цільових показників відновлення та моделі загроз.

Практична архітектура може включати:

  • IAM та SCPs для забезпечення розмежування обов'язків та обмеження адміністративних дій з бекапами.
  • Vault Lock для захисту точок відновлення від видалення та несанкціонованої зміни термінів зберігання.
  • Логічно ізольовані сховища для ізоляції критично важливих бекапів від скомпрометованих продуктивних облікових записів.
  • Міжрегіональні копії для забезпечення стійкості до регіональних збоїв.
  • Багатостороннє схвалення (Multi-party approval) для створення незалежної авторизації критичних операцій відновлення.
  • Тестування відновлення для регулярної перевірки працездатності всього процесу.

Такий багаторівневий підхід гарантує, що компрометація одного облікового запису, акаунта, регіону або адміністративного процесу не призведе до автоматичної втрати даних.

Висновок

Сучасний захист даних вимагає від компаній точного зіставлення засобів контролю з конкретними операційними ризиками, загрозами безпеці та доступності. Випадковому видаленню запобігають правильною настройкою IAM, розмежуванням обов'язків та використанням Vault Lock. Компрометація облікових даних вимагає суворіших організаційних меж та розмежування доступу. Програми-вимагачі та повна компрометація акаунта вимагають ізольованих та незмінюваних сховищ. Найвища гарантія відновлення досягається комбінацією цих засобів із незалежною авторизацією та регулярним тестуванням.

Головний архітектурний принцип — ешелонований захист із незалежними межами. Логічно ізольовані сховища гарантують недосяжність бекапів зі скомпрометованого середовища, а Multi-party approval створює незалежний механізм авторизації для операцій відновлення.

Для організацій, які будують стійку стратегію резервного копіювання в AWS, практичним першим кроком стане оцінка існуючих сховищ та включення Vault Lock там, де це необхідно. Потім критично важливі навантаження слід оцінити на предмет необхідності логічної ізоляції, міжрегіонального копіювання та багатостороннього схвалення виходячи з їхніх вимог до відновлення та моделі загроз.

Як офіційний партнер Amazon Web Services, компанія Softprom допомагає організаціям оцінити архітектуру резервного копіювання та аварійного відновлення в AWS і підібрати оптимальну комбінацію сервісів AWS Backup для виконання вимог безпеки та безперервності бізнесу.

Дізнайтеся, як AWS Backup може зміцнити стратегію захисту та відновлення даних вашої організації разом із Softprom.