ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

Veeam 12.1: встроенное обнаружение malware в процессе верификации бэкапа

Активируем YARA-based malware detection в Veeam Backup & Replication 12.1 на клиентских инфраструктурах: как движок встроен в SureBackup без отдельной инфраструктуры.

Контекст момента

Veeam Backup & Replication 12.1 получил встроенный движок обнаружения malware на базе YARA-правил при сканировании резервных копий

Veeam выпустил 12.1 в декабре прошлого года, но мы дошли до того, чтобы реально активировать malware detection на клиентских инфраструктурах, только к осени - когда разгребли очередь из других задач и нашли время нормально разобраться с тем, что там внутри, а не просто прочитать release notes.

Забегая вперёд: функция рабочая, встроена аккуратно, но несколько нюансов про которые стоит знать до включения, а не после.

Что вообще добавили

В 12.1 появилась возможность сканировать резервные копии на malware прямо в процессе верификации - в том же SureBackup, который раньше просто загружал виртуальную машину из бэкапа и проверял, что она стартует и отвечает на ping/heartbeat. Теперь к этому добавился шаг со сканированием содержимого.

Движок использует два подхода. Первый - интеграция с антивирусным сканером, который установлен в тестовой среде SureBackup. Второй, и это то, что реально интересно - встроенная поддержка YARA-правил. YARA позволяет описывать паттерны для обнаружения конкретных семейств malware, IoC-ов, подозрительных строк и сигнатур на уровне файлов и памяти. Правила можно подгружать свои или использовать публичные репозитории вроде YARA-Forge или правил от CERT-ов.

Главное, что это не требует отдельной инфраструктуры для сканирования. Сканирование происходит в изолированной виртуальной лаборатории SureBackup, которая монтирует диски из бэкапа, но не даёт скомпрометированной машине выход в сеть. Это правильная архитектура: вы смотрите внутрь бэкапа, но не запускаете потенциально заражённую ОС в рабочей сети.

Как это выглядит в конфигурации

SureBackup job в 12.1 получил дополнительный раздел в мастере - Malware Detection. Там два блока:

Антивирусное сканирование - выбираете, какой антивирус использовать. Варианта два: тот, что стоит на Mount Server, или тот, что установлен внутри самой восстановленной виртуальной машины. Второй вариант точнее, но требует, чтобы гостевой агент был доступен, и чтобы AV внутри гостя вообще был живой.

YARA-сканирование - указываете путь к файлу с правилами или директории с набором правил. Veeam загружает их, компилирует и применяет при монтировании файловой системы бэкапа. Результаты совпадений попадают в отчёт и, при желании, в SIEM через штатный механизм уведомлений Veeam.

Отдельно появился параметр на уровне защитной группы: если при сканировании бэкапа было обнаружено совпадение с malware - помечать эту точку восстановления как «подозрительную» (Suspicious). Это влияет на логику retention: подозрительные точки можно держать дольше или, наоборот, изолировать от автоматического использования в сценариях восстановления.

Где оказалось нетривиально

Несколько вещей, которые выяснились при реальном запуске, а не при чтении документации.

Производительность и время сканирования. YARA-сканирование занимает заметное время, особенно если правил много и файловая система большая. На одном из клиентов SureBackup job, который раньше завершался за 40 минут, стал занимать больше двух часов после включения полного сканирования с большим набором правил. Это не критично само по себе, но нужно учитывать при планировании расписания и не наступать на ситуацию, когда verification job не успевает завершиться до следующего резервного копирования.

Выход - приоритизировать правила и не тащить всё подряд из публичных репозиториев. Мы отобрали набор, релевантный для конкретного клиента: правила для актуальных семейств ransomware, IoC-и из свежих бюллетеней НКЦКИ, несколько правил для выявления веб-шеллов на машинах, где это имело смысл. Итоговый набор - несколько десятков правил вместо тысяч из полного репозитория.

Ложные срабатывания требуют калибровки. YARA-правила из публичных репозиториев бывают написаны широко: первые запуски дали несколько совпадений, которые при разборе оказались легитимными инструментами администрирования - PowerShell-скрипты, утилиты мониторинга. Несколько дней ушло на разбор результатов и либо корректировку правил, либо добавление исключений по пути к файлу.

Mount Server должен иметь доступ к сканируемым данным. Очевидная вещь, но про неё стоит помнить: YARA-движок работает на Mount Server, и если бэкап зашифрован или хранится на хранилище с ограниченным доступом - нужно убедиться, что Mount Server может смонтировать диски. В нашем случае это уже было настроено для обычного SureBackup, так что проблем не было.

Malware-маркировка и retention

Функция, про которую часто не говорят в первую очередь, но которая на практике оказалась полезной: когда Veeam помечает точку восстановления как Suspected Malware, эта метка видна в консоли и влияет на поведение при восстановлении. Если кто-то попытается восстановить заражённую точку, Veeam предупредит - не заблокирует по умолчанию, но предупредит.

Кроме того, Veeam 12.1 добавил возможность вести Event Log с записью всех обнаружений. Это интегрируется с существующими механизмами нотификаций: письмо, Syslog, webhook. На одном из проектов мы настроили отправку в SIEM через Syslog, чтобы обнаружение malware в бэкапе попадало в общую картину событий безопасности - и аналитик мог коррелировать это с другими событиями по той же машине.

Практический итог

Malware detection в SureBackup решает конкретную задачу: убедиться, что точки восстановления не содержат активного заражения до того, как вы их реально используете для восстановления. Это не замена EDR и не основной рубеж обнаружения - это дополнительный контроль на этапе верификации бэкапов, который раньше вообще отсутствовал как класс.

Для managed-сопровождения клиентских инфраструктур это стало частью стандартного чеклиста при работе с Veeam 12.1: включаем SureBackup с YARA если для клиента это актуально по профилю угроз, подбираем набор правил под конкретную среду, мониторим время выполнения job-а. Ничего революционного, но инструмент есть, и не использовать его без причины странно.

Один вопрос остаётся открытым: насколько актуально поддерживать набор YARA-правил вручную в долгосрочной перспективе. Мы обновляем его по бюллетеням угроз раз в несколько недель - это терпимо. Но штатного механизма автоматической доставки и обновления правил в Veeam нет: всё руками, через файловую систему Mount Server.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.