Короткий ответ
Защита от удаления — это невозможность одной скомпрометированной сессии уничтожить все точки Daily-VMs. Слои: (1) immutability на носителе, (2) роли Veeam: кто бэкапит ≠ кто удаляет backup, (3) MFA на человеческий вход к VBR01/PBS/облаку, (4) offsite, куда эта сессия не дотягивается. SMB \\backup.contoso.example\Repo01 с Full у админов без lock — не защита.
Как включить lock технически — immutable неправильно. Учётки — хранение учёток.
Симптомы и как отличить
Типичная картина уязвимости:
- в GUI Delete доступен всем Backup Admins;
- MFA нет, RDP к
VBR01паролем DA; - retention «руками в проводнике»;
- Object Lock выключен, потому что «мешал скрипту».
Отличия: ransomware, который шифрует, а не delete — тоже уничтожение; нужны и lock, и изоляция сети. Эта статья про удаление/retention/права.
Возможные причины
- Все ИТ в роли Veeam Backup Administrator.
- Нет MFA на jump/VBR.
- Hardened не внедрили.
- PBS prune с
root@pamбез 2FA. - Скрипты Remove-VBRRestorePoint по расписанию без ограничений.
- Второй copy-репозиторий без защиты «для удобства».
- WSB: полный доступ к WindowsImageBackup у Users.
- Редкий: оркестратор с API delete.
Диагностика
1. Кто может удалить
Veeam Users and Roles: перечислите, у кого Delete. Идеал: 0 людей ежедневно, break-glass отдельно.
PBS: кто Datastore.Modify / prune / destroy.
Облако: кто s3:DeleteObject, BypassGovernance.
2. MFA
RDP/VPN/консоль: включена ли 2FA на учётки, которые доходят до VBR01. Службы — без MFA, люди — с MFA. Если люди заходят паролем DA на сервер — MFA «на Azure» не спасает этот путь.
3. Immutability факт
Попытка delete (на стенде) внутри period должна fail. На проде смотрите флаг точек, не эксперимент на последней цепочке.
4. Скрипты
Планировщик на VBR01: что запускает PowerShell Veeam. Любой remove — под рецензию.
Get-ScheduledTask | Where-Object { $_.TaskPath -match 'Veeam|Backup' } |
Format-Table TaskName, StateРешение
Сценарий A. Роли Veeam
- Backup operator: job start/stop, без delete backup.
- Restore operator: restore, без delete.
- Backup admin (узкий круг): инфраструктура.
- Delete/retention: политика job + immutable expiry, не клик.
Снимите широкую роль с персональных админов 1С.
Сценарий B. MFA
Jump-хост в backup-зоне с MFA (VPN/RADIUS/IdP). Запрет прямого RDP из пользовательской сети на VBR01. Консоль Veeam с jump. PBS GUI не в интернет.
Сценарий C. Immutability
Hardened period ≥ горизонт обнаружения атаки. Object Lock Compliance на copy. Local SMB считать уничтожаемым — поэтому 3-2-1.
Сценарий D. Dual control
Break-glass удаление (после истечения? или emergency) — два человека, тикет, запись. Пароль root repo в vault с dual approval, если продукт позволяет.
Сценарий E. PBS
Пользователь backup без prune. Prune — отдельный cron на сервере под ограниченным role, не интерактив root. MFA на root@pam если GUI доступен людям.
Сценарий F. Запрет проводника
ACL: люди не ходят на Repo01. Только служба. Админы файловика не равны backup-admin — иначе удалят «старые vbk».
WSB: ACL на каталог backup только службе и restore-учётке.
После внедрения: стол «можем ли мы всё стереть до обеда одной сессией?» Ответ должен быть «нет, period/offsite».
Как проверить, что проблема устранена
- Restore operator не видит Delete chain.
- MFA обязательна на человеческий путь к консоли.
- Delete точки на immutable repo в period = отказ.
- Offsite копия жива, если local админ «всё снёс» (стенд/чеклист).
- Нет scheduled Remove без рецензии.
Документ подписан ИБ.
Если не помогло
- MFA на почте есть, RDP к VBR паролем — дыра осталась.
- Immutable 2 дня при атаке в выходные — увеличьте period.
- Роли настроены, SMB Everyone Full — файлы убьют в обход GUI.
- Cloud ключ Full Access у того же оператора.
Не отключайте lock, если Veeam ругается на retention: настройте retention совместимо с period.
Проверьте обход GUI: RDP на файловый сервер backup.contoso.example под DA и попытка удалить каталог цепочки (только стенд). Если проводник стирает то, что консоль Veeam уже не даёт Delete — роли бесполезны. Нужны ACL + не-доменный hardened + offsite.
Журнал безопасности Windows на VBR01: успешные входы не с jump. Любой интерактив с рабочей станции бухгалтерии — дыра MFA-периметра, даже если «в Azure всё с 2FA».
Скрипт retention должен использовать API/политику job, не Remove-Item \\backup.contoso.example\Repo01\*.vbk. Такой скрипт — готовый wipe для украденной учётки планировщика.
Профилактика
- Квартальный разбор ролей и MFA.
- Алерт: удаление backup (если аудится).
- Запрет скриптов delete в CI без peer review.
- Учения ransomware включают попытку wipe backup (на стенде).
Разделите «удаление точки из GUI» и «уничтожение файлов на диске»: аудит Veeam не видит проводник. На Linux hardened включите accounting SSH и запрет интерактивного root. Object Lock Compliance проверяйте в консоли облака, не верьте только галке Veeam: bucket без versioning lock не держит delete marker.
Break-glass: два человека, разные факторы MFA, тикет до снятия любой защиты. Пароль root repo, использованный в аварии, ротируйте в тот же день — иначе «временный» доступ живёт годами.
Не храните процедуру disable immutability в wiki рядом с runbook restore: это инструкция уничтожения копий. Если вендор требует окно для support — отдельный sealed конверт ИБ.
Права Delete в Veeam выдавайте только на время миграции репозитория и снимайте в том же тикете. «Временная роль на месяц» — дыра. Аудит: кто в Backup Administrator, раз в месяц; расхождение с штатным списком — инцидент доступа, не «потом поправим».
FAQ
Operator должен чистить место
Место — политика retention и ёмкость, не ручной delete. См. заполненный репозиторий.
MFA для службы Veeam?
Нет. MFA для людей. Служба — отдельная учётка без интерактива.
Можно ли 4-глаза в Veeam нативно?
Зависит от процессов (тикет+два админа). Продукт не заменяет регламент. Immutability заменяет «честность админа» на физику носителя.
WSB и immutability?
Практически нет. Не строить защиту от удаления только на WSB.
Удалить job Daily-VMs из консоли — точки живут?
Могут остаться файлы. Это не стратегия защиты. Не путайте delete job и wipe repo.
Break-glass без MFA в конверте
Конверт в сейфе, два ключа. После использования — ротация. Не «пароль DA на стикере».