Veeam 12.1: тестируем inline malware detection на продакшн-данных
Veeam 12.1 добавил встроенное обнаружение малвари прямо при создании бэкапа. Тестируем точность и влияние на производительность в реальных условиях.
Veeam Backup & Replication 12.1 выходит с встроенным inline malware detection при создании резервных копий и улучшенным Scale-Out Backup Repository
Veeam Backup & Replication 12.1 вышел в декабре прошлого года, но к нам он добрался с задержкой - сначала прокатили на тестовой среде, потом дождались, пока коллеги из сообщества наберут достаточно отзывов. Главное, что нас интересовало: inline malware detection. Не потому что красиво звучит в маркетинговых материалах, а потому что у нескольких наших клиентов репозиторий Veeam стоит в том же периметре, что и продакшн. Это не идеальная архитектура, но жизнь такова.
Что именно появилось в 12.1
Inline malware detection работает следующим образом: в момент создания бэкапа данные проходят через анализ на лету - Veeam ищет признаки шифровальщиков по нескольким эвристикам. Не антивирус в классическом смысле, а детектор аномалий: энтропия блоков данных, соотношение изменённых файлов к общему объёму, характерные паттерны переименования.
Параллельно в 12.1 улучшили Scale-Out Backup Repository (SOBR) - в частности, работу с S3-совместимыми хранилищами в capacity tier. Повысили надёжность offload-задач и добавили более гранулярный мониторинг состояния extent-ов.
Нас в первую очередь интересовало первое.
Как тестировали
Для теста взяли две среды:
Первая - контрольная. Средний production-клиент: Windows Server, 1С, SQL Server, файловый сервер. Примерно 2-3 ТБ данных, джоб раз в сутки ночью, incremental. Включили malware detection в режиме по умолчанию и смотрели на время выполнения джоба и нагрузку на прокси.
Вторая - стресс-тест. Та же инфраструктура, но в один из запусков подбросили в файловую систему набор изменённых файлов с высокой энтропией - имитация первой фазы шифровальщика без реального исполняемого кода. Хотели посмотреть, сработает ли детектор.
Что получили
По производительности: overhead оказался заметным, но не катастрофическим. Incremental-джоб с небольшими изменениями практически не замедлился - там просто нечего анализировать в большом объёме. Full-бэкап и incremental с крупными изменениями (после массового обновления ПО, например) показал замедление примерно на 15-25% по времени. Нагрузка легла на прокси-сервер, а не на репозиторий.
Это важный момент: если прокси у клиента - дедикейтный сервер с запасом CPU, разница незаметна. Если прокси совмещён с продакшн-сервером - стоит замерить перед включением в production.
По точности детектора: результаты неоднозначные. Наш стресс-тест с высокоэнтропийными файлами сработал - Veeam пометил бэкап как подозрительный и создал соответствующее событие в консоли. Хорошо. Но при этом несколько легитимных бэкапов с архивами и зашифрованными базами дали false positive - детектор видит высокую энтропию там, где это норма для конкретного приложения.
Это не баг в классическом смысле, это свойство энтропийного анализа. Veeam это знает и предлагает механизм исключений: можно добавить конкретные пути или типы файлов в whitelist. На практике это означает, что первые недели после включения нужно внимательно смотреть на события и настраивать исключения под конкретную среду.
Где это реально полезно
Inline malware detection решает один конкретный сценарий: шифровальщик начал работу, но ещё не добрался до репозитория Veeam. Ночной бэкап запустился - и в бэкап идут уже зашифрованные данные. В классической схеме этот бэкап станет «чистым» по версии системы, а следующей точкой восстановления окажется скомпрометированная копия.
Детектор в 12.1 должен поймать это до того, как бэкап завершится и пометит себя как успешный. По нашим наблюдениям - ловит, но с условием настройки. Без настройки исключений придётся объяснять клиенту, почему бэкап 1С каждую ночь подозрительный.
Для клиентов, где бэкап-инфраструктура изолирована в отдельном сегменте с нормальными правилами файрвола, эта функция менее критична. Для тех, у кого managed-сопровождение включает надзор за резервным копированием в плоском периметре - включать стоит, но с головой.
SOBR и S3
Улучшения в SOBR мы пока протестировали поверхностно: у нас один клиент использует S3-совместимое хранилище в capacity tier. Offload работает стабильнее, чем в 12.0 - было несколько случаев зависших задач переноса, которые требовали ручного перезапуска. В 12.1 за две недели наблюдений таких случаев не было. Рановато делать выводы, но тенденция положительная.
Итого
Veeam 12.1 - добротный релиз без революций. Inline malware detection - полезная функция с реальными ограничениями: нужна настройка под среду, нужен запас ресурсов на прокси, нужно понимание того, что энтропийный анализ - не замена антивирусу. Включать на всех клиентах по умолчанию не будем - сначала оцениваем конкретную инфраструктуру.
Обновление само по себе прошло штатно: с 12.0 апгрейд через installer без особых сюрпризов. Конфигурация джобов и репозиториев сохранилась полностью.