With ZFS Snapshots against Ransomware? - Useful or dangerous?

  Рет қаралды 5,593

Raspberry Pi Cloud

Raspberry Pi Cloud

Күн бұрын

Пікірлер: 24
@nobodix
@nobodix Жыл бұрын
Die Idee sich mit zfs snapshots gegen Ransomware abzusichern ist toll ..... solange sich niemand die Mühe macht sich auch gleich die Zugangsdaten für eure NAS (oder entsprechende lokale Zugangsdaten) zu verschaffen (Keylogger, Mimikatz, ....) und euch die Snapshots gleich mit wegzulöschen. Je lohnenswerter ihr als 'Opfer' seid, desto mehr Zeit wird eine Cryptogang investieren um sicherzustellen, dass Geld fließt. Als Privatperson könnt ihr hoffen, dass es sich nicht lohnt auch noch manuell euer NAS leerzuputzen, setzt ihr aber auf Snapshots für euren Fileserver oder eure Backups im Unternehmen, dann solltet ihr sicherstellen, dass niemand eure Zugangsdaten abgreifen kann und über Netzwerk das komplette NAS (o.ä.) löscht. Am besten man macht das Web-(/SSH-)Interface eures Backup-/Nas-Servers gar nicht mehr im internen Netz zugänglich.
@webalizer_yt
@webalizer_yt 2 жыл бұрын
Da sich die bereits verschlüsselten Dateien bei einem Ransomware-Angriff nicht mehr ändern, ist es doch eigentlich unerheblich, ob da jetzt alle fünf Minuten oder stündlich ein Snapshot gemacht wird. Der Zuwachs ist am Ende, wenn alles verschlüsselt ist, gleich, oder?
@RaspberryPiCloud
@RaspberryPiCloud 2 жыл бұрын
Naja, das Verschlüsseln dauert ja auch... Das kann auch Stunden dauern.
@Bastian354
@Bastian354 2 жыл бұрын
@@RaspberryPiCloud Das schon, aber wenn du jetzt jede Stunde einen Snapshot machst sind es halt z.b 60gb pro Snapshot vs 1gb pro minütlichem Snapshot was am Ende auf den gleichen Verbrauch rauskommt.
@maximiliansteinweber4064
@maximiliansteinweber4064 2 жыл бұрын
Ist der maximale Zuwachs nicht auf +200% beschränkt? Ransomware verschlüsselt eine Datei ja nicht mehrfach. Selbst wenn erst alle Dateien verschlüsselt werden und dann gelöscht, bleibt es doch bei max. 200%?
@Bastian354
@Bastian354 2 жыл бұрын
@@maximiliansteinweber4064 Man sieht im video dass die Größe der Dateien nach dem verschlüsseln auf 270 MB angestiegen ist. In diesem Fall also dann 235% Aber danach sollte dann Schluss sein wenn nicht doppelt verschlüsselt wird
@webalizer_yt
@webalizer_yt 2 жыл бұрын
@@RaspberryPiCloud In den meisten Fällen wird wahrscheinlich aber trotzdem erst ein volles Dateisystem den "Angriff" ans Tageslicht befördern. Eigentlich wäre da eine Sperre nötig nach dem Motto: >50% geänderte Daten seit letztem Snapshot = Meldung an Admin + keine Snapshots mehr
@LampJustin
@LampJustin 2 жыл бұрын
Kleiner Tipp, um einzelne Daten/Ordner ohne Rollback wiederherzustellen, sollte man am besten cp -a --reflink always snapLocation destination nutzen. Das hat dann nämlich den Vorteil, das die Daten nicht kopiert, sondern wie bei einem Snapshot im Dateisystem verlinkt werden. Es ist ähnlich einem Hardlink, nur, dass bei Änderungen nicht beide Dateien verändert werden
@Bastian354
@Bastian354 2 жыл бұрын
Wenn ich den zugrundeliegenden Snapshot dann aber irgendwann lösche hab ich Pech gehabt oder?
@LampJustin
@LampJustin 2 жыл бұрын
@@Bastian354 nope ;) Das ist ja der Große Unterschied zu Hardlinks. Durch die CoW Eigenschaften von ZFS (oder XFS oder BTRFS wo das auch geht) ist es praktisch eine eigene Datei, die halt nur nicht vollständig kopiert wurde und somit "dedupliziert" ist.
@Bastian354
@Bastian354 2 жыл бұрын
@@LampJustin Wieder was gelernt :) den --reflink always flag kannte ich noch nicht
@maximiliansteinweber4064
@maximiliansteinweber4064 2 жыл бұрын
Wie geht man am besten vor, wenn über Tage / Wochen verschlüsselt wurde. Ich kann ja nicht einfach von Snap 570 zu 340 springen, da alle (gewollten) Änderungen dazwischen weg sind. Muss man sich dann durch jeden Sanp quälen?
@Bastian354
@Bastian354 2 жыл бұрын
@@maximiliansteinweber4064 Du musst nicht wie im Video gezeigt wurde einen kompletten Rollback machen, du kannst auch einzeln auswählen was du aus welchem Snapshot retten möchtest. Allerdings weiß ich auch nicht wie man das ganze am schlausten angehen würde wenn man die Daten automatisiert aus den Snapshots raussuchen will. Jedoch denke ich, dass der Angreifer versuchen wird die Daten so schnell wie möglich zu verschlüsseln um den Schaden und damit sein Druckmittel so groß wie möglich zu machen.
@orko2027
@orko2027 2 жыл бұрын
Ich nutze auch Snapshots, aber mit BTRFS auf >allen< Partitionen (klappt super mit dem BTRFS-Assistant von Garuda in Verbindung mit snapper!). Wer alle 5 Minuten einen Snapshot macht, ist selbst schuld... Ich finde, stündlich reicht für private Zwecke. Bei mir werden immer die letzten 3 Stündlichen, 1 täglicher und 1 wöchentlicher Snapshot pro Partition aufbewahrt. Die config habe ich so geändert, dass Snapshots stündlich statt täglich bereinigt werden. Wichtige und/oder private Daten werden ausschließlich in Cryptomator-Tresoren gespeichert, die per Syncthing quasi in Echtzeit auf den Pi synchronisiert und zusätzlich 1x/Woche manuell in eine Cloud hochgeladen werden. Syncthing auf dem Pi ist so eingestellt, dass 1) versioniert und 2) nur empfangen wird. Falls der Pi sich mal was einfängt, wird das so nicht auf andere Geräte verteilt (was sehr unwahrscheinlich, aber nicht unmöglich ist, wenn man z.B. eine Nextcloud laufen hat, die aus dem Netz erreichbar ist, auch wenn eine Firewall und Fail2ban läuft). Dieses Konzept hat mir und einigen Bekannten schon mehr als 1x einen Datenverlust durch abrauchen von Festplatten, Probleme, die vor dem Monitor sitzen oder auch durch Viren erspart.
@pav787
@pav787 2 жыл бұрын
Könntest du bitte mal den mehrfach angesprochenen Fall der vollständig gefüllten Festplatte testen? Ist ein sehr interessantes Thema!
@5versuchekeinbockmehr429
@5versuchekeinbockmehr429 Жыл бұрын
viele fragezeichen, kp von snapshots, aber dennoch genug um ebenfalls das cd gemisst zu haben. hiernach direkt übern kanal auf 64 gestoßen. wieder viele fragezeichen aber auch bekanntes, trotz das ich noob bin. wirtschaftsinformatik war nicht meins. mein talent liegt im werte erkennen. mein problem ich verdiene damit kein geld. dein problem niemand sieht dein potential und das darin verborgende geld (50K). hast selbstvertrauen, coolness, und am wichtigsten das wissen, aber offensichtlih nicht das geld bzw connection. ändere die beiden letzteren. ...und deinen usern warum wir donaten sollten ;) alles gute, wirklich. einhörner sind selten. besonders die coolen gescheiten.
@HerrLobsang
@HerrLobsang 2 жыл бұрын
Lass mal bitte, für min die nächsten 6 Wochen das Bier stehen. Du bekommst ganz langsam aber sicher "Trinker Augen" ;-)
@RaspberryPiCloud
@RaspberryPiCloud 2 жыл бұрын
Sowas nennt man heftigen Heuschnupfen. :D :D
@daniel_bliem
@daniel_bliem 2 жыл бұрын
Wenn es richtig konfiguiert ist es sicher geil . Nicht ohne grund macht es er KZbinr sysopts tv und bittet Workshops an in den Bereich an ....
Firewall Port Knocking erklärt - Zugriff nur mit Kombination - RouterOS
10:31
Homelab v8 - ZFS Automatic Snapshots an Replication - Make a Plan
24:22
Raspberry Pi Cloud
Рет қаралды 10 М.
How to have fun with a child 🤣 Food wrap frame! #shorts
0:21
BadaBOOM!
Рет қаралды 17 МЛН
Жездуха 42-серия
29:26
Million Show
Рет қаралды 2,6 МЛН
CROWDSEC vs. Fail2Ban - Crowdsec basics explained simply. #security #german
17:23
What Is ZFS?: A Brief Primer
31:50
Level1Linux
Рет қаралды 208 М.
Explaining ZFS LOG and L2ARC Cache: Do You Need One and How Do They Work?
25:08
DAS ist meine NAS Lösung! @TrueNAS #Storage #NAS
17:25
Raspberry Pi Cloud
Рет қаралды 73 М.
Fixing my worst TrueNAS Scale mistake!
10:40
Christian Lempa
Рет қаралды 150 М.
UNRAID - Erster Eindruck und Einblick ins System
24:46
Raspberry Pi Cloud
Рет қаралды 30 М.
Fotos auf Btrfs speichern? Lohnt sich das?
16:25
Nicht der Weisheit letzter Schluß
Рет қаралды 1 М.
What is a DMZ? Examples with pfSense and OPNsense
13:00
Raspberry Pi Cloud
Рет қаралды 56 М.
What is BTRFS?
30:00
The Linux Cast
Рет қаралды 31 М.