הגנה מפני כופר (Ransomware): איך Snapshots של QNAP מצילים את המידע

נתחיל מהמנגנון עצמו, במשפט אחד: Snapshot של QNAP הוא צילום של מפת הבלוקים שמרכיבים את הנתונים ברגע נתון, ולא עותק שני של הקבצים. זו נקודת המפתח שרוב האנשים מפספסים, וגם הסיבה שבגללה כופר מתקשה לגעת בו.

ההנחה הרווחת היא ש-Snapshot הוא "עוד עותק של התיקיות", מין גיבוי מהיר ששוכב לצד המקור. זה לא נכון, וההבדל הזה הוא בדיוק מה שהופך את הטכנולוגיה לכלי אמיתי מול הגנה מפני כופר QNAP. Snapshot לא מכפיל את הנתונים. הוא רושם את מצב מיפוי הבלוקים — איזה בלוק פיזי שייך לאיזה קובץ ברגע הצילום — ומשאיר את הבלוקים המקוריים במקומם. כשמישהו (או משהו) משנה קובץ, הבלוקים החדשים נכתבים למקום אחר, והבלוקים הישנים שאליהם ה-Snapshot מצביע פשוט נשמרים כמו שהם. לכן צילום כזה תופס לרוב בין 1% ל-20% תוספת נפח בלבד, ולא עותק מלא של הכל.

[מיקום מומלץ לתמונה]
נושא התמונה: המחשה סכמטית של מפת בלוקים עם מצביעי Snapshot
תיאור התמונה: דיאגרמה המראה נפח אחסון עם בלוקים מקוריים, מצביע Snapshot לרגע מסוים, ובלוקים חדשים שנכתבו למיקום נפרד לאחר שינוי
טקסט ALT מוצע: דיאגרמת מנגנון Snapshot של QNAP ברמת הבלוקים עם מצביעים לבלוקים מקוריים

איך זה עובד באמת: Redirect-on-Write ברמת הבלוק

כדי להבין למה כופר לא מצליח למחוק את הצילום, צריך להבין את מנגנון הכתיבה. QNAP מיישמת ב-Snapshots שלה גישה של Redirect-on-Write (הפניית כתיבה), ולא את הגישה הקלאסית של Copy-on-Write.

ההבדל דק אבל מהותי. ב-Copy-on-Write, לפני שבלוק ישן נדרס, המערכת קודם מעתיקה אותו לאזור ה-Snapshot ורק אז כותבת עליו את הנתון החדש — כלומר כל שינוי גורר שתי פעולות כתיבה. ב-Redirect-on-Write, המערכת פשוט מפנה את הכתיבה החדשה למיקום אחר בבריכת האחסון ומעדכנת מצביע. הבלוק המקורי נשאר במקומו נטול-שינוי, וה-Snapshot ממשיך להצביע עליו. יש כאן רק כתיבה אחת במקום שתיים — פחות עומס, פחות בלאי, ופחות פגיעה בביצועים.

נקודה טכנית נוספת שחשובה להגנה: ב-QNAP הצילומים נשמרים מחוץ לווליום, בשטח הפנוי של בריכת האחסון (Storage Pool), ולא בתוך הווליום עצמו. זו החלטת עיצוב שמבדילה אותה, למשל, ממערכות מבוססות Btrfs שבהן ה-Snapshot יושב בתוך אותו ווליום וצורך ממנו נפח. התוצאה המעשית כפולה: ניצול טוב יותר של השטח הפנוי, ומניעת מצב שבו צילומים ממלאים את כל הווליום עד שהוא נחנק.

למה כופר לא מצליח להצפין את ה-Snapshot

כאן נמצא הלב של העניין. תוקף כופר עובד כמעט תמיד באותו רצף: קורא את הקובץ, מצפין אותו, ואז מוחק את המקור ואת עותקי הצללים כדי שלא יהיה לאן לחזור. ברמת מערכת ההפעלה זה עובד — הכופר מוחק את ה-Volume Shadow Copy של Windows, ולפעמים אף משיג הרשאות מנהל.

אבל ה-Snapshots של QNAP חיים בשכבה אחרת. הם מנוהלים ברמת האחסון, בנפרד ממערכת ההפעלה של התחנות שמחוברות ל-NAS — מה שמכונה ניהול Out-of-Band. גם אם התוקף השתלט על מחשב Windows בארגון, השיג הרשאות Administrator ומחק את כל עותקי הצללים המקומיים, הוא עדיין לא יכול למחוק את ה-Snapshots ששוכבים על ה-NAS דרך פקודות מערכת ההפעלה. הכופר מצפין את הבלוקים החדשים שנכתבים, אבל הבלוקים המקוריים שה-Snapshot מצביע עליהם נשארים ללא נגיעה. מכיוון שהצילומים מופרדים ממערכת הקבצים, אפשר לשחזר מהם את הקבצים המקוריים הלא-מוצפנים גם אחרי שהווליום עצמו נפגע.

[מיקום מומלץ לתמונה]
נושא התמונה: רצף התקפת כופר מול שכבת ה-Snapshot
תיאור התמונה: תרשים זרימה של התקפת כופר (קריאה, הצפנה, מחיקת מקור) שנעצר בשכבת האחסון של ה-NAS שבה ה-Snapshots מבודדים ממערכת ההפעלה
טקסט ALT מוצע: תרשים המראה כיצד Snapshots של QNAP מבודדים מהתקפת כופר ברמת מערכת ההפעלה

הצעד הבא: Snapshot בלתי-ניתן-לשינוי (Immutable / WORM)

ההפרדה ברמת האחסון חזקה, אבל תוקף מתוחכם שהשיג הרשאות root על ה-NAS עצמו עדיין יכול, בתיאוריה, לנסות למחוק צילומים. כאן נכנס Snapshot בלתי-ניתן-לשינוי, שמבוסס על עקרון WORM — Write Once, Read Many. במערכת QuTS hero אפשר להפעיל את מנהל ה-Snapshots ולנעול צילום לתקופת שמירה מוגדרת. כל עוד הנעילה בתוקף, אף אחד — כולל חשבון Administrator או root בעל ההרשאות הגבוהות ביותר — לא יכול למחוק או לשנות את הצילום. QNAP ממליצה על תקופת נעילה של 14 יום ומעלה.

חשוב לדייק: "בלתי-ניתן-לשינוי" איננו "לנצח". החסינות מוגבלת בזמן ונאכפת דרך מדיניות שמירה מוגדרת מראש. במהלך התקופה אי אפשר לגעת בנתון, ואחרי שהיא פוקעת הצילום ניתן להסרה — מה שמאפשר ניהול מחזור חיים תקין של הנתונים ועמידה בדרישות רגולציה, בלי שהאחסון יתמלא לנצח.

שכבה נוספת שכדאי להכיר: QuTS hero יכולה לזהות התקפה תוך כדי התרחשותה. אם מספר גדול של בלוקים מראה קפיצה חריגה באנטרופיה (סימן מובהק להצפנה) יחד עם קצב כתיבה גבוה במיוחד, המערכת מסיקה שמתבצעת התקפה — ויכולה להפעיל אוטומטית Snapshot בלתי-ניתן-לשינוי, או אפילו לחתוך את הרשאת הכתיבה בחיבורי SMB/NFS כדי לעצור את ההתפשטות.

איך נראה שחזור בפועל

זה החלק שבו ההשקעה מחזירה את עצמה. מכיוון ש-Snapshot הוא מפת מצביעים ולא העתקה של טרה-בייטים, שחזור אינו "העתקה חזרה" של כל הנתונים — הוא הפניית האינדקס של המערכת בחזרה לבלוקים שקדמו להדבקה. בוחרים נקודת זמן שלפני האירוע, ומשחזרים.

הגרנולריות גמישה: אפשר לשחזר קובץ בודד, תיקייה, או ווליום שלם, ולשמור מספר גרסאות של אותו קובץ במקביל. מבחינת זמן, QNAP מציינת ששחזור בהיקף של טרה-בייטים אורך בדרך כלל בין שניות לדקות ספורות — פער עצום לעומת שחזור מגיבוי מסורתי שעשוי לקחת שעות. עבור עסק שנפל לכופר, ההבדל בין דקות לשעות הוא ההבדל בין תקרית לבין השבתה שמשתקת יום עבודה שלם. זו בדיוק המשמעות המעשית של אבטחת מידע לעסק שנשענת על טכנולוגיה נכונה ולא רק על נהלים.

גיבוי מול Snapshot: איפה נגמר הגבול

וכאן חובה להיות ישרים, כי דווקא ההבנה הזו היא מה שמפריד בין תוכנית הגנה אמיתית לבין תחושת ביטחון מדומה. Snapshot אינו גיבוי, וזה לא ניסוח שיווקי — זו מגבלה מבנית. QNAP עצמה כותבת במפורש: "Snapshots אינם יכולים להחליף לחלוטין גיבויים, מכיוון שהם עדיין נשענים על יחידת האחסון המקורית".

המשמעות ישירה. הצילומים יושבים על אותו NAS שעליו יושבים הנתונים החיים. כונן שנשרף, בקר שכשל, גניבה, שריפה במשרד או תקלת חומרה שמפילה את כל המערכת — כל אלה לוקחים איתם גם את ה-Snapshots. הצילום מגן מצוין מפני הצפנת כופר ומפני מחיקה בטעות, אבל הוא לא מגן מפני אובדן פיזי של המכשיר עצמו. לכן ההשוואה בין גיבוי מול snapshot אינה שאלה של "מה עדיף" אלא של שכבות משלימות.

הכלל שמסגר את זה נקרא 3-2-1: שלושה עותקים של הנתונים, על שני סוגי מדיה שונים, כשעותק אחד לפחות נמצא מחוץ לאתר (Offsite). ה-NAS עם ה-Snapshots הוא עותק מספר 1 — הנתונים החיים שאיתם עובדים כל יום. את שאר העותקים משיגים באמצעים אחרים: כלי כמו Hybrid Backup Sync שמשכפל לענן או ל-NAS שני, או Snapshot Vault שמעתיק את הצילומים עצמם ל-NAS מרוחק להגנה כפולה. גם RAID, למען הסר ספק, אינו גיבוי — הוא מגן מפני כשל של כונן בודד, לא מפני כופר או אסון.

ויש עוד מגבלה שכדאי להכיר, במיוחד ב-2026: מגמת ה-Double Extortion. תוקפים רבים היום קודם גונבים את המידע הרגיש ורק אחר כך מצפינים. Snapshot פותר את שאלת הזמינות — הוא מחזיר לכם את הנתונים בלי לשלם כופר — אבל הוא לא מונע את הדליפה עצמה. מפני זה מגנים בשכבות אחרות: בקרת גישה, הצפנה, ופיקוח על הרשאות.

[מיקום מומלץ לתמונה]
נושא התמונה: שכבות ההגנה 3-2-1 סביב ה-NAS
תיאור התמונה: תרשים שכבות: NAS עם Snapshots כעותק ראשון, גיבוי ל-NAS שני או ענן כעותק שני, ועותק Offsite מרוחק כעותק שלישי
טקסט ALT מוצע: תרשים אסטרטגיית גיבוי 3-2-1 עם QNAP NAS ו-Snapshots כשכבה ראשונה

מי באמת צריך את זה, ומי יכול להסתפק בפחות

לא כל עסק זקוק לאותה רמת נעילה. עסק קטן עם משרד ביתי ירוויח כבר מהפעלת Snapshots מתוזמנים על ה-NAS — שכבה מיידית שמגינה מפני הצפנה ומחיקה בטעות, בעלות אפסית בנפח. עסק שמחזיק מידע רגיש, מטופל בדרישות רגולציה, או פשוט לא יכול להרשות לעצמו יום השבתה, צריך את Snapshot בלתי-ניתן-לשינוי (QuTS hero) יחד עם גיבוי Offsite אמיתי לפי 3-2-1. ארגון גדול יוסיף גם בקרת הרשאות מחמירה על מי שרשאי בכלל לגעת במדיניות הצילומים.

הכלל הפשוט: הפעילו Snapshots תמיד — הם כמעט חינם. אבל אל תבלבלו בינם לבין גיבוי, ואל תוותרו על העותק שנמצא מחוץ לקירות המשרד.

שיחה עם מי שמקים את זה נכון

ההבדל בין NAS שסתם "מצלם" לבין מערך שבאמת עומד מול כופר הוא בפרטים: אם ה-Snapshots מתוזמנים בתדירות הנכונה, אם הנעילה הבלתי-ניתנת-לשינוי מוגדרת לתקופה שמכסה את חלון הזיהוי, ואם קיים עותק Offsite שבאמת עומד בפני שריפה. את הדברים האלה כדאי לתכנן פעם אחת כמו שצריך, ולא לגלות שהם חסרים ביום שבו צריך לשחזר.

אנחנו ב-MDS מחשבים מלווים עסקים בצפון ובכל הארץ כבר קרוב לשלושה עשורים באפיון והקמה של פתרונות אחסון וגיבוי מבוססי QNAP — מבחירת הדגם, דרך הגדרת מדיניות ה-Snapshots והנעילה, ועד תכנון מלא של תצורת 3-2-1 שמתאימה לגודל ולסיכון של הארגון. רוצים לוודא שהמידע שלכם באמת יחזור ביום קשה? דברו איתנו: טלפון 04-8211416, אימייל mds@mds.co.il, או קפצו למשרדינו בדרך השלום 9, נשר.

שאלות ותשובות נפוצות

האם Snapshot של QNAP מספיק כדי להגן על העסק מפני כופר?
הוא שכבה חזקה מאוד — מבודד ברמת האחסון, עמיד להצפנה, ומאפשר שחזור בדקות. אבל הוא לא מספיק לבדו, כי הוא נשען על אותה יחידת אחסון. צריך לשלב אותו עם גיבוי Offsite לפי כלל 3-2-1.

מה ההבדל בין Snapshot לבין גיבוי?
Snapshot רושם את מצב מיפוי הבלוקים ברגע נתון ותופס תוספת נפח קטנה (1%–20%), ולכן מאפשר שמירת גרסאות רבות ושחזור מהיר. גיבוי הוא עותק מלא ונפרד של הנתונים, לרוב על מכשיר אחר — כבד יותר, אך מגן גם מפני כשל חומרה או אסון פיזי.

מהו Snapshot בלתי-ניתן-לשינוי (Immutable)?
צילום שננעל לתקופת שמירה מוגדרת בטכנולוגיית WORM. במהלך התקופה אף אחד — גם לא root — לא יכול למחוק או לשנות אותו. הנעילה מוגבלת בזמן, ואחרי שהיא פוקעת אפשר להסיר את הצילום.

למה כופר לא מצליח להצפין את ה-Snapshots?
מפני שהם מנוהלים בנפרד ממערכת ההפעלה (Out-of-Band) וברמת האחסון. גם תוקף עם הרשאות מנהל על Windows, שמוחק את עותקי הצללים, לא יכול לגעת בבלוקים המקוריים שה-Snapshot מצביע עליהם.

כמה זמן לוקח לשחזר אחרי התקפה?
השחזור הוא הפניית מצביעים ולא העתקה מלאה, ולכן מהיר מאוד — QNAP מציינת שניות עד דקות ספורות גם בהיקף של טרה-בייטים. בוחרים נקודת זמן שלפני ההדבקה ומשחזרים קובץ, תיקייה או ווליום שלם.