Короткий ответ

«Immutable» в презентации не значит, что \\backup.contoso.example\Repo01 нельзя уничтожить. Проверьте механизм: Linux Hardened Repository с immutability period, S3 Object Lock в режиме Compliance, независимые ключи, отсутствие Domain Admin продакшена на хосте репозитория. Обычный NTFS + «запретить delete пользователям» — не immutability: локальный админ и ransomware с теми же правами сотрут цепочку Daily-VMs.

Windows Server Backup на SMB не даёт настоящую неизменяемость. PBS: datastore на ZFS с ограниченным root и offsite — ближе, но root на PBS всё ещё бог, пока нет отдельного locked bucket.

Симптомы и как отличить

Типичная картина:

  • в GUI Veeam стояла галка, точки исчезли после скрипта очистки;
  • файлы на шаре шифруются расширением злоумышленника;
  • Object Lock Governance, и админ с bypass его снял;
  • Hardened repo, но вход по SSH под root с паролем Domain Admin.

Отличия:

Есть защита отНет защиты отСтатья
Случайный delete оператораАдмин Linux на repoэта
Перезапись объектов S3Утечка root-ключей облакаключи, учётки
Локальный ransomware на FS01Тот же ransomware с DA на backup-хосткопии доступны ransomware

Возможные причины

  1. Period 0 / не включён на репозитории, только в слайде проекта.
  2. Репозиторий — обычный SMB Repo01 под DA.
  3. Object Lock не включён на bucket или Governance с bypass.
  4. Hardened: single-use credentials не используются, root SSH с паролем.
  5. Одни и те же учётки на прод и backup.
  6. PBS/datastore смонтирован с Windows и доступен на запись всему домену.
  7. Часы сбиты: period истекает сразу / не начинается.
  8. Редкий: второй путь к дискам (iSCSI презентован ещё и файловику).

Диагностика

1. Тип репозитория Daily-VMs

На VBR01: Backup Infrastructure → репозиторий Repo01 → свойства. Это Hardened Linux? WinLocal? CIFS? Object с Lock? Скрин в заявку. Path \\backup.contoso.example\Repo01 сам по себе = SMB, не hardened.

2. Можно ли удалить точку раньше срока

На стенде, не на единственной копии. На проде: попробуйте не delete, а посмотрите, позволяет ли GUI Delete. Если позволяет на «immutable» точке — настройка фальшивая.

3. Кто админ хоста репозитория

Члены локальных Administrators на backup.contoso.example, root на Linux repo, кто в Cloud IAM. Если там Domain Admins — immutability театральная.

Get-LocalGroupMember -Group 'Administrators'

На Linux — /etc/group, sudoers, ключи SSH. Не выкладывайте вывод с ключами в публичный тикет.

4. Object storage

В консоли облака: bucket versioning, Object Lock Compliance, retention. Ключ, которым пользуется Veeam, не должен иметь s3:BypassGovernanceRetention и DeleteBucket без необходимости.

5. PBS

Кто может destroy-datastore, prune все snapshot, root на pbs1.contoso.example. Есть ли второй datastore с lock (S3). NTP.

Решение

Сценарий A. SMB Repo01 без настоящей защиты

Спланируйте Hardened Linux repo или object lock рядом, backup copy Daily-VMs туда. Не «переименуйте шару в immutable». Пока только SMB — считайте копии изменяемыми и срочно 3-2-1.

Сценарий B. Включить/починить Hardened

По документации Veeam 12: Linux репозиторий, immutability period (дни ≥ RPO-окно атаки, часто 14+), dual credentials, запрет SSH паролем, отдельный VLAN, нет join в тот же домен что прод или изолированный identity. Проверьте, что новые точки помечаются immutable до даты.

Сценарий C. S3 Object Lock

Bucket: Versioning + Object Lock Compliance. Ключи минимальные. Veeam capacity/archive extent с поддержкой immutability. Проверьте, что delete marker не убивает объекты до срока.

Сценарий D. PBS

Отдельный пользователь backup без права prune/destroy. Offsite sync в locked object. Не давайте root@pam на все операции с рабочей станции админов 1С.

Сценарий E. Часы

NTP на repo и VBR01. Скев ломает TLS и сроки lock.

Сценарий F. Нужно освободить место

Расширить диск или ждать истечения period. Не disable immutability. См. заполненный репозиторий и защиту от удаления.

После внедрения — тестовый job на стендовый репозиторий: попытка delete должна получить отказ.

Как проверить, что проблема устранена

  • GUI/API отказывается удалить точку внутри period.
  • С хоста repo обычный пользователь (и DA продакшена) не может rm объекты backup.
  • Object Lock Compliance, bypass нет у ключа Veeam.
  • Документ: срок в днях, кто emergency break-glass (два человека, не один DA).

Пробный restore из immutable точки в песочницу — чтение работает.

Если не помогло

  • Точки всё ещё удаляются из Veeam: смотрите, не backup copy ли это на другой неукрытый repo.
  • Ransomware шифрует SMB, hardened цел — вылечите схему: primary не должен быть единственным.
  • Compliance включён, Veeam пишет ошибку: ключу не хватает прав записи новых объектов — добавьте Put, не Full admin.

Не отключайте Defender на backup-хосте навсегда.

Проверьте, не смонтирован ли диск репозитория ещё раз по iSCSI/NFS на файловик в домене: второй путь записи обходит hardened SSH. Inventory «кто видит LUN Repo01» — обязательная строка проекта immutable. Если Object Lock включён, а lifecycle rule чистит объекты раньше period — lifecycle победит вашу галку; сверьте правила bucket отдельно от Veeam.

Часы: NTP на Linux repo и VBR01. Скев в часах ломает сроки lock и TLS, внешне это выглядит как «immutable не ставится».

Профилактика

  • Считать SMB-репозиторий в домене изменяемым всегда.
  • Раз в квартал стол: «можем ли мы сами уничтожить все копии одной учёткой?» Если да — провал.
  • MFA и раздельные роли — статья про защиту от удаления.
  • Offsite + lock, не только «галка» на одном Repo01.

FAQ

NTFS deny delete для Everyone?

Не immutability. SYSTEM и Administrators обойдут. Ransomware часто бежит как админ.

Сколько дней period?

Не меньше, чем время обнаружения атаки + разбор. Часто 14–30. Согласуйте с местом на диске.

Можно ли immutable на том же сервере VBR01?

Плохо: захват VBR01 = захват repo. Вынесите.

WSB VSS snapshot на том же томе данных?

Не offsite и не immutable. Уничтожается с томом.

Governance vs Compliance?

Governance с bypass — для лаборатории. Для ransomware нужен Compliance или эквивалент без обхода одной учёткой.

Отключить на час для retention?

Нет. Retention должен уметь работать с period (новые точки, истечение старых), не через выключатель защиты.