Eric Deronzier grundare och vd av Cybee, svarar på en fråga från den italienska journalisten Andrea Mauro.

När ransomware angriper en verksamhet är det inte längre tillräckligt att kunna visa att säkerhetskopior har tagits. Om angriparen också lyckas komma åt backupmiljön kan även kopiorna förstöras eller krypteras. Det är utgångspunkten för Cybee, som presenterades under IT Press Tour i Ljubljana av Eric Deronzier.

– Vi vill fokusera på återställning och cyberresiliens snarare än bara backup, säger Eric Deronzier.

Cybee grundades i december 2022, men bygger på erfarenhet från ett team som arbetat med katastrofåterställning, moln och kontinuitetsplanering under lång tid. Lösningen är utvecklad som mjukvara ovanpå OpenStack och bolaget har från början velat undvika beroende av en enskild molnleverantör. Enligt Eric Deronzier har det bland annat gjort det möjligt att flytta kunder mellan olika OpenStack-baserade moln utan att behöva bygga om hela lösningen.

Ransomware kan även förstöra säkerhetskopior

En viktig drivkraft bakom Cybee är erfarenheter från kunder där ransomwareattacken gått betydligt längre än att bara kryptera produktionsmiljön. Angripare har i vissa fall även riktat in sig på backupen, något som gör den traditionella modellen med flera kopior mindre självklar som sista försvarslinje.

Eric Deronzier beskriver hur Cybee har sett kunder där angripare har krypterat all produktionsdata och förstört de lokala säkerhetskopiorna. I vissa fall har angriparna dessutom försökt förstöra säkerhetskopior som funnits på andra platser. Vid ett av fallen ringde kunden på morgonen och meddelade att hela infrastrukturen och backupmiljön var borta.

– Allt var förstört. Hela vår infrastruktur, all vår backup, säger Eric Deronzier om erfarenheten från en av kunderna.

Enligt Eric Deronzier har Cybee haft två sådana erfarenheter under det senaste året. Det är mot den bakgrunden som bolaget lägger stor vikt vid immutabilitet, kryptering och en återställningsmiljö som inte kan kontrolleras av samma administratörskonton som den övriga infrastrukturen.

Krypteringsnyckeln ska inte finnas hos kunden

Cybee har valt att hantera krypteringsnycklarna separat från kundens egen infrastruktur. Tanken är att en angripare som lyckas ta över administratörskonton och komma åt den lokala miljön inte samtidigt ska få tillgång till de nycklar som krävs för att återställa backupen.

Det är en viktig skillnad i Cybees modell, enligt Eric Deronzier. Hon beskriver ett scenario där angriparen har stulit administratörers lösenord och fått tillgång till hela företagets infrastruktur. Om även krypteringsnyckeln finns där kan angriparen i praktiken få kontroll över även backupen. Genom att hålla nyckeln i ett separat valv vill Cybee skapa ytterligare ett hinder mellan angreppet och den information som ska användas för återställningen.

Öppet backupformat motverkar inlåsning

En annan central del är möjligheten att flytta backupdata mellan olika lösningar. Traditionella backupplattformar använder ofta proprietära format, vilket kan göra det svårt att byta leverantör när organisationen har flera års säkerhetskopior lagrade.

– Det finns verktyg för att migrera från en hypervisor till en annan, men det finns i princip inga verktyg för att migrera mellan backupplattformar, säger Eric Deronzier.

Cybee bygger därför på Restic och ett öppet backupformat. För organisationer som ska kunna behålla sina säkerhetskopior under fem eller tio år handlar det enligt bolaget om mer än teknisk flexibilitet. Ett öppet format minskar risken för att den långsiktiga återställningsförmågan blir beroende av en specifik leverantör.

Det blir också relevant i hybridmiljöer där verksamheter har lokala servrar, molninfrastruktur samt SaaS- och PaaS-tjänster. Cybees ambition är att lägga ett gemensamt lager för cyberresiliens över dessa miljöer, i stället för att använda olika strategier och verktyg för varje del av infrastrukturen.

Fyra terabyte i timmen

När backupen väl ska användas är återställningshastigheten en annan avgörande faktor. Cybee uppger att bolaget i vissa miljöer har nått omkring fyra terabyte per disk och timme i återställningshastighet. För en standardiserad virtuell maskin uppges återställningen kunna ta omkring 30 minuter.
Bakgrunden är att datamängderna fortsätter att växa samtidigt som tiden som finns tillgänglig för backup inte ökar i samma takt. Cybee har därför byggt sina backupmotorer i Rust, med fokus på både prestanda och säkerhet. Lösningen använder också en mikroservicebaserad arkitektur och kan hanteras via konsol eller API.

DORA flyttar fokus till faktisk återställning

Förändringen handlar enligt Eric Deronzier också om hur organisationer bör mäta sin motståndskraft. Backup i sig säger inte nödvändigtvis något om huruvida verksamheten kan komma tillbaka efter en allvarlig incident.

Hon pekar bland annat på DORA och de krav som ställs på finansiella verksamheters förmåga att återhämta sig efter störningar. I stället för att enbart fråga om data är säkerhetskopierad behöver organisationen kunna visa att den faktiskt kan återställa verksamheten inom rätt tid.

– DORA frågar inte vilken backup du har. Den frågar om du kan återställa verksamheten på rätt sätt och inom den återställningstid som verksamheten kräver, säger Eric Deronzier.

Cybee menar därför att återställningstester behöver bli en mer central del av backupstrategin. Det räcker inte att kopian finns – organisationen måste också veta att den går att använda när den behövs.

150 kunder och tre petabyte skyddad data

Cybee uppger att bolaget under 2026 har börjat rulla ut lösningen bredare och har omkring 150 kunder, över 2 050 skyddade servrar och omkring tre petabyte skyddad data. Målgruppen är framför allt medelstora företag från omkring 250 anställda och uppåt, med fokus bland annat på reglerade verksamheter som vård, finans och offentlig sektor, men även transport, tjänstesektor och handel.

Bolaget planerar samtidigt att bygga ut sitt nätverk av MSP-partners under 2027 och därefter öppna för fler distributörer på den europeiska marknaden. Cybee beskriver sin nuvarande strategi som att lägga till ett lager av cyberresiliens ovanpå befintliga backupmiljöer. På sikt kan det innebära att kunderna byter ut delar av sin befintliga backupinfrastruktur, men utgångspunkten är att först komplettera den.

Det är också där Cybee vill skilja sig från traditionella backupplattformar. En backup ska enligt bolagets modell inte bara vara en kopia av data, utan en del av en plan för hur verksamheten ska kunna återställas när produktion, lokala kopior och administratörskonton har blivit en del av samma angrepp.