Блог директора
Масштабная кибератака: часть 2
История взломанного холдинга с предприятиями в разных городах России продолжается
В предыдущем примере из этой серии мы собирали RAID 6 на 11 дисках + один запасной. Тогда враги сначала удалили LUN с файловой системой BTRFS, затем сам массив, после чего на всех 12 дисках собрали RAID 5
Теперь второй город и второй из трёх заказов этой серии
Сегодняшняя конструкция чуть интереснее
Теперь это был не один, а два RAID 6 по шесть дисков. На каждом – файловая система BTRFS. На одном – виртуальные машины, на втором – бэкапы
Злоумышленники:
- Удалили всё с массивов
- Удалили оба массива
- Собрали RAID 5 на всех 12 дисках
Достаточно надёжное уничтожение. Даже круче предыдущего
Теперь надо восстановить два массива по шесть дисков, в каждом из которых циклически разрушен каждый N-й блок
Блоки достаточно малы, чтобы без устранения этих разрушений не вытащить ни одного целого файла. Тем более когда речь идёт о бэкапах
Просчёт террористов был в том, что хотя готовых средств для устранения таких разрушений не существует, избыточности RAID 6 для этого достаточно
Если RAID 6 позволяет обходиться без двух дисков целиком, пересчитывая их содержимое из контрольных сумм, то и циклически размазанный по дискам мусор можно пересчитать обратно в данные – если объём этого мусора не превышает двух дисков
А здесь получается не более одного
Раз это возможно теоретически, могут найтись те, кто сделает это на практике. Вот мы и нашлись
Достаточно определить все параметры того, что было, увидеть, как именно всё разрушено, и понять, по какому алгоритму пересчитывать данные
Что касается удаления данных на BTRFS, практика показывает, что эта система достаточно устойчива к таким воздействиям. В отличие, например, от VMFS
С первого массива полностью восстановлено 11 ТБ пользовательских данных и баз
Поскольку потерь не было, бэкапы со второго массива не понадобились
А мы переходим к следующему RAID, о котором расскажу позднее








