Короткий ответ
«Immutable» в презентации не значит, что \\backup.contoso.example\Repo01 нельзя уничтожить. Проверьте механизм: Linux Hardened Repository с immutability period, S3 Object Lock в режиме Compliance, независимые ключи, отсутствие Domain Admin продакшена на хосте репозитория. Обычный NTFS + «запретить delete пользователям» — не immutability: локальный админ и ransomware с теми же правами сотрут цепочку Daily-VMs.
Windows Server Backup на SMB не даёт настоящую неизменяемость. PBS: datastore на ZFS с ограниченным root и offsite — ближе, но root на PBS всё ещё бог, пока нет отдельного locked bucket.
Симптомы и как отличить
Типичная картина:
- в GUI Veeam стояла галка, точки исчезли после скрипта очистки;
- файлы на шаре шифруются расширением злоумышленника;
- Object Lock Governance, и админ с bypass его снял;
- Hardened repo, но вход по SSH под root с паролем Domain Admin.
Отличия:
| Есть защита от | Нет защиты от | Статья |
|---|---|---|
| Случайный delete оператора | Админ Linux на repo | эта |
| Перезапись объектов S3 | Утечка root-ключей облака | ключи, учётки |
| Локальный ransomware на FS01 | Тот же ransomware с DA на backup-хост | копии доступны ransomware |
Возможные причины
- Period 0 / не включён на репозитории, только в слайде проекта.
- Репозиторий — обычный SMB
Repo01под DA. - Object Lock не включён на bucket или Governance с bypass.
- Hardened: single-use credentials не используются, root SSH с паролем.
- Одни и те же учётки на прод и backup.
- PBS/datastore смонтирован с Windows и доступен на запись всему домену.
- Часы сбиты: period истекает сразу / не начинается.
- Редкий: второй путь к дискам (iSCSI презентован ещё и файловику).
Диагностика
1. Тип репозитория Daily-VMs
На VBR01: Backup Infrastructure → репозиторий Repo01 → свойства. Это Hardened Linux? WinLocal? CIFS? Object с Lock? Скрин в заявку. Path \\backup.contoso.example\Repo01 сам по себе = SMB, не hardened.
2. Можно ли удалить точку раньше срока
На стенде, не на единственной копии. На проде: попробуйте не delete, а посмотрите, позволяет ли GUI Delete. Если позволяет на «immutable» точке — настройка фальшивая.
3. Кто админ хоста репозитория
Члены локальных Administrators на backup.contoso.example, root на Linux repo, кто в Cloud IAM. Если там Domain Admins — immutability театральная.
Get-LocalGroupMember -Group 'Administrators'На Linux — /etc/group, sudoers, ключи SSH. Не выкладывайте вывод с ключами в публичный тикет.
4. Object storage
В консоли облака: bucket versioning, Object Lock Compliance, retention. Ключ, которым пользуется Veeam, не должен иметь s3:BypassGovernanceRetention и DeleteBucket без необходимости.
5. PBS
Кто может destroy-datastore, prune все snapshot, root на pbs1.contoso.example. Есть ли второй datastore с lock (S3). NTP.
Решение
Сценарий A. SMB Repo01 без настоящей защиты
Спланируйте Hardened Linux repo или object lock рядом, backup copy Daily-VMs туда. Не «переименуйте шару в immutable». Пока только SMB — считайте копии изменяемыми и срочно 3-2-1.
Сценарий B. Включить/починить Hardened
По документации Veeam 12: Linux репозиторий, immutability period (дни ≥ RPO-окно атаки, часто 14+), dual credentials, запрет SSH паролем, отдельный VLAN, нет join в тот же домен что прод или изолированный identity. Проверьте, что новые точки помечаются immutable до даты.
Сценарий C. S3 Object Lock
Bucket: Versioning + Object Lock Compliance. Ключи минимальные. Veeam capacity/archive extent с поддержкой immutability. Проверьте, что delete marker не убивает объекты до срока.
Сценарий D. PBS
Отдельный пользователь backup без права prune/destroy. Offsite sync в locked object. Не давайте root@pam на все операции с рабочей станции админов 1С.
Сценарий E. Часы
NTP на repo и VBR01. Скев ломает TLS и сроки lock.
Сценарий F. Нужно освободить место
Расширить диск или ждать истечения period. Не disable immutability. См. заполненный репозиторий и защиту от удаления.
После внедрения — тестовый job на стендовый репозиторий: попытка delete должна получить отказ.
Как проверить, что проблема устранена
- GUI/API отказывается удалить точку внутри period.
- С хоста repo обычный пользователь (и DA продакшена) не может
rmобъекты backup. - Object Lock Compliance, bypass нет у ключа Veeam.
- Документ: срок в днях, кто emergency break-glass (два человека, не один DA).
Пробный restore из immutable точки в песочницу — чтение работает.
Если не помогло
- Точки всё ещё удаляются из Veeam: смотрите, не backup copy ли это на другой неукрытый repo.
- Ransomware шифрует SMB, hardened цел — вылечите схему: primary не должен быть единственным.
- Compliance включён, Veeam пишет ошибку: ключу не хватает прав записи новых объектов — добавьте Put, не Full admin.
Не отключайте Defender на backup-хосте навсегда.
Проверьте, не смонтирован ли диск репозитория ещё раз по iSCSI/NFS на файловик в домене: второй путь записи обходит hardened SSH. Inventory «кто видит LUN Repo01» — обязательная строка проекта immutable. Если Object Lock включён, а lifecycle rule чистит объекты раньше period — lifecycle победит вашу галку; сверьте правила bucket отдельно от Veeam.
Часы: NTP на Linux repo и VBR01. Скев в часах ломает сроки lock и TLS, внешне это выглядит как «immutable не ставится».
Профилактика
- Считать SMB-репозиторий в домене изменяемым всегда.
- Раз в квартал стол: «можем ли мы сами уничтожить все копии одной учёткой?» Если да — провал.
- MFA и раздельные роли — статья про защиту от удаления.
- Offsite + lock, не только «галка» на одном
Repo01.
FAQ
NTFS deny delete для Everyone?
Не immutability. SYSTEM и Administrators обойдут. Ransomware часто бежит как админ.
Сколько дней period?
Не меньше, чем время обнаружения атаки + разбор. Часто 14–30. Согласуйте с местом на диске.
Можно ли immutable на том же сервере VBR01?
Плохо: захват VBR01 = захват repo. Вынесите.
WSB VSS snapshot на том же томе данных?
Не offsite и не immutable. Уничтожается с томом.
Governance vs Compliance?
Governance с bypass — для лаборатории. Для ransomware нужен Compliance или эквивалент без обхода одной учёткой.
Отключить на час для retention?
Нет. Retention должен уметь работать с period (новые точки, истечение старых), не через выключатель защиты.