Emmanuel Forgues, CEO StratoFoundry

Efter en ransomwareattack är den självklara frågan ofta hur snabbt verksamheten kan återställa sina system. Men det finns en annan fråga som kan vara minst lika avgörande: vilken version av informationen går det egentligen att lita på? Om en angripare har funnits i organisationens miljö under flera dagar eller veckor kan det vara långt ifrån säkert att den senaste säkerhetskopian är fri från påverkan. Att återställa data från en viss tidpunkt löser då inte nödvändigtvis problemet – organisationen måste först veta när informationen senast befann sig i ett tillstånd som gick att lita på.

Det var den problemställningen som stod i centrum när StratoFoundry presenterade sin teknik under IT Press Tour i Ljubljana i september. Emmanuel Forgues, vd och grundare av StratoFoundry, och Sami Fredj, CTO, presenterade KARL, en plattform som lägger ett tids- och minneslager ovanpå S3-baserad lagring. KARL står för Knowledge, Analytics, Response and Learning och beskrivs av bolaget som ett ”Temporal Memory & Evidence Layer”. Med det menar StratoFoundry att lagringen inte bara ska bevara själva filen, utan också information om dess historik och sammanhang. Begreppet ”evidence” syftar i presentationen på teknisk evidens – att kunna visa att något har funnits eller genomförts vid en viss tidpunkt – snarare än juridiska bevis.

Problemet börjar efter återställningen

Det är framför allt erfarenheterna från ransomware som gör resonemanget relevant ur ett säkerhetsperspektiv. Emmanuel Forgues beskrev hur företag efter ett angrepp kan lägga veckor på att bygga upp sina miljöer igen, bara för att senare upptäcka att informationen de återställt redan var infekterad eller på annat sätt påverkad av angriparen. Om angreppet har pågått under en längre tid kan flera efterföljande versioner av samma data vara olämpliga som återställningspunkt. Då räcker det inte att hitta den senaste tillgängliga kopian före upptäckten av attacken. Organisationen behöver kunna undersöka datans historia och avgöra vilken version som faktiskt är användbar.

Det är också därför Emmanuel Forgues var noga med att inte beskriva KARL som ett traditionellt backup- och återställningssystem. I stället använder han begreppet ”temporal re-anchoring”, alltså möjligheten att förankra informationen vid ett tidigare tillstånd. Tanken är att skapa ett tidslager ovanpå S3 där användaren kan röra sig bakåt i historiken och se hur informationen såg ut vid olika tidpunkter. I praktiken innebär det att återställningsfrågan kan kompletteras med en annan typ av analys: vad hände med informationen fram till den tidpunkt då organisationen bedömer att miljön fortfarande var tillförlitlig?

I presentationen kopplades detta också till identiteter och behörigheter. Om organisationen kan se vilka användare som hade tillgång till data, vilka profiler som var aktiva och hur informationen förändrades, kan den historiken användas för att hitta ett mer relevant återställningsläge. StratoFoundry pekade särskilt på problemet med gamla användarprofiler och kvarvarande behörigheter, som kan ge angripare möjligheter att ta sig vidare i en miljö. Det innebär att tidpunkten för en förändring inte alltid räcker; det kan också vara relevant att förstå vem som kunde påverka informationen och under vilka förutsättningar.

Lagringshistoriken blir en del av säkerheten

KARL är enligt presentationen inte tänkt att ersätta den underliggande S3-lagringen. Tekniken fungerar i stället som middleware mellan användaren och lagringen. I kärnarkitekturen kommunicerar en runtime med S3 och hanterar den information som behövs för att skapa och återskapa den historiska kontexten. StratoFoundry beskriver arkitekturen som relativt avskalad, där den centrala lösningen inte kräver någon separat databas eller lokal cache för att hålla hela historiken tillgänglig. Informationen hämtas i stället från S3 när den behövs.

När en fil kommer in i systemet hanteras samtidigt flera egenskaper som är relevanta för dataskyddet. Presentationen omfattade bland annat automatisk versionshantering, deduplicering, komprimering, kryptering och immutabilitet. För användaren ska åtkomsten samtidigt kunna se ut som en vanlig filresurs, exempelvis genom CIFS eller NFS. På så sätt försöker StratoFoundry separera användarupplevelsen från den mer komplexa hanteringen av versioner och historik i det underliggande lagret.

Säkerheten i kommunikationen bygger bland annat på API:er, autentisering, certifikat och säkra protokoll för att säkerställa att rätt entitet kommunicerar med rätt S3-miljö. Sami Fredj beskrev också hur KARL är utvecklat i Rust och att plattformen omfattar mer än 100 API:er. Det innebär att tekniken inte bara är tänkt som ett gränssnitt för människor som arbetar med filer, utan som ett lager som även andra system och applikationer kan kommunicera med.

Det centrala är dock fortfarande historiken. Under demonstrationen kunde deltagarna förflytta sig mellan olika versioner av filer och olika tidpunkter och se den information som hörde till respektive tillstånd. I ett exempel hade en fil tio versioner och StratoFoundry visade hur systemet kunde hämta sammanhanget kring versionerna på omkring 12 millisekunder. I en annan demonstration användes omkring 3,7 terabyte och sex miljoner filer, där StratoFoundry uppgav att filsystemet kunde exponeras efter att tidsläget ändrats på omkring 3,5 sekunder. Det är siffror från bolagets egna demonstrationer och inte oberoende prestandatester.

Från incidenthantering till revision

Den historiska modellen är samtidigt inte begränsad till ransomware. Under presentationen visade StratoFoundry hur samma information kan användas för att undersöka förändringar i data och koppla dem till olika processer och regler. KARL kan exempelvis användas för att identifiera information som saknar den evidens eller dokumentation som krävs och för att analysera om data har hanterats i enlighet med definierade regler. Emmanuel Forgues visade även hur tekniken kan användas i samband med revision och beskrev en tillämpning kopplad till NIS2.

Det ger tekniken en användning som går bortom den akuta situationen efter ett angrepp. Om informationens historik finns kvar kan den också användas för att undersöka hur en förändring uppstod och vilket sammanhang som gällde vid tillfället. Det kan vara relevant vid en revision, en incidentutredning eller när en organisation behöver förstå varför en viss version av en fil eller ett dokument ser ut som den gör.

Samma princip ligger bakom KARL Transit, som StratoFoundry presenterade som ett sätt att exportera minneslagret och historiken tillsammans med informationen. Syftet är bland annat att historiken inte ska försvinna när data flyttas till en annan miljö eller hanteras av en annan backup- eller lagringslösning. Enligt presentationen ska en exporterad historik senare kunna läsas tillbaka och jämföras med den aktuella filmiljön.

Här finns också en tydlig koppling till frågan om beroenden mellan olika leverantörer. StratoFoundry vill att KARL ska kunna användas tillsammans med S3-lagring från olika leverantörer och beskriver sig inte som en egen S3-leverantör. Tanken är i stället att lägga det historiska lagret ovanpå befintlig infrastruktur. På så sätt kan den organisation som redan har investerat i S3-lagring använda den befintliga miljön och samtidigt lägga till funktioner för versionshantering, historik och analys.

S3-säkerhet och AI är andra delar av bilden

StratoFoundry presenterade även andra komponenter som bygger vidare på samma grundidé. S3 Guardian är inriktad på replikering och säkerhet för S3-miljöer och har bland annat testats i en proof of concept-miljö med omkring 200 terabyte. Systemet kan använda flera instanser parallellt för att hantera mycket stora mängder filer. Replikeringen är i nuläget asynkron och kan programmeras efter ett schema.

S3 Proxy adresserar i sin tur ett mer specifikt problem. Om en S3-endpoint slutar fungera ska en virtuell bucket kunna användas för att styra om trafiken till en annan endpoint utan att den anslutande applikationen behöver konfigureras om. StratoFoundry visade också ett scenario där information kan skrivas till två endpoints parallellt.

AI-delen av presentationen knöt sedan ihop lagringen med en annan typ av informationssäkerhetsproblem: vad organisationer faktiskt vet om den data de har. Sami Fredj beskrev behovet av att kunna gå igenom mycket stora mängder ostrukturerad information innan den används i AI-system. Dokument, bilder och videor kan vara utspridda över stora lagringsmiljöer, och innan de kan användas som underlag behöver organisationen kunna förstå vad som finns där och vilken information som är relevant.

KARL kan i det sammanhanget användas för att söka i ostrukturerad information med naturligt språk. Under demonstrationen visade StratoFoundry bland annat hur systemet kunde användas för att hitta specifikt innehåll i video. Plattformen kan också kopplas till externa AI-modeller och användas som källa för RAG-baserade tillämpningar. Emmanuel Forgues betonade samtidigt att han föredrar att känslig information hanteras lokalt när det är möjligt, och beskrev hur data kan anonymiseras innan den används av en modell.

Det är i den kombinationen som StratoFoundrys koncept blir bredare än ett system för återställning. Samma historik som ska hjälpa till att avgöra vilken data som är säker efter en ransomwareattack kan också användas för revision, analys, migrering och AI-baserad informationssökning. Men den mest konkreta säkerhetsutmaningen är fortfarande den som presenterades först: att ett återställt system inte automatiskt är ett säkert system.

Ett nytt sätt att se på återställning

StratoFoundry är fortfarande ett mycket ungt bolag. Under presentationen beskrev Emmanuel Forgues och Sami Fredj hur verksamheten byggs upp samtidigt som flera proof of concept-projekt genomförs. Bolaget arbetar dessutom fortfarande med den kommersiella modellen för KARL, medan vissa av de andra S3-produkterna redan har en prissättning.

Det återstår därför att se hur väl konceptet fungerar i breda produktionsmiljöer och hur det står sig mot de etablerade lösningar som redan används för backup, immutabilitet och incidentåterställning. Men problemet som StratoFoundry pekar på är tydligt: det räcker inte alltid att kunna gå tillbaka i tiden – man måste veta vilken tidpunkt man ska gå tillbaka till.

Det är den skillnaden KARL försöker göra till en del av själva lagringsinfrastrukturen. I stället för att historiken försvinner bakom en serie säkerhetskopior vill StratoFoundry att organisationen ska kunna söka i den, följa förändringar och använda information om tid, åtkomst och version för att avgöra vilket tidigare tillstånd som är relevant.

Efter ett ransomwareangrepp kan det vara just den informationen som avgör om återställningen faktiskt innebär att verksamheten är tillbaka – eller om organisationen bara har återskapat samma problem som den försökte bli av med.