
一、为什么传统备份挡不住勒索
勒索软件的进化方向很明确:先找备份、再加密生产数据。如果你的备份是网络可写的、长期在线挂载的,攻击者拿到域账号后就能顺着网络把备份一起加密或删除,企业瞬间失去恢复能力。
所以"有备份"不等于"防得住勒索",关键要看备份是否与生产环境隔离、是否不可篡改、是否做过恢复验证。
二、3-2-1-1-0 原则讲的是什么
这是在经典 3-2-1 基础上针对勒索场景的强化版本:
- 3 份数据:一份生产数据加至少两份备份;
- 2 种介质:例如磁盘与磁带,或本地与云端,避免同类介质同时失效;
- 1 份异地:至少一份放在异地,应对机房级灾难;
- 1 份离线或不可变:这份是防勒索的关键,攻击者够不着;
- 0 错误:定期做恢复验证,确认备份真的能用。
基础备份策略可参考3-2-1备份原则,本文重点在最后两项。
三、手段一:离线备份
- 做法:备份完成后断开连接或下电,只在备份窗口接入;
- 优点:物理隔离,攻击者无法通过网络触及;
- 缺点:需要人工或机械臂配合,恢复时效性差;
- 适合:核心数据库、财务数据等最关键的资产;
- 注意:磁带与离线硬盘都要妥善保存,注意防潮防磁。
四、手段二:不可变存储
- 做法:开启对象存储或备份软件的一次写入多次读取(WORM)功能,在保留期内任何账号都改不了删不掉;
- 优点:自动化程度高,无需人工干预;
- 注意:保留期要设得足够长,覆盖"发现被攻击到完成恢复"的全过程;
- 风险:管理账号若被攻陷,攻击者可能在保留期外删除,因此仍要配合离线副本。
对象存储的架构与硬件方案可参考企业对象存储服务器怎么配。
五、手段三:气隙隔离
- 网络隔离:备份网段与生产网段分开,限制访问方向与端口;
- 单向传输:用单向导入设备,让数据只能进不能出;
- 账号隔离:备份系统的管理账号与域账号分离,不用同一套凭据;
- 最小权限:备份账号只具备写备份的权限,不能删除历史备份。
安全基线的整体加固可参考服务器安全基线配置指南。
六、备份架构怎么落地
- 第一层:本地快速恢复,用于误删与小故障,保留数天到数周;
- 第二层:异地容灾,应对机房级故障,参考RTO/RPO目标设定与落地;
- 第三层:离线或不可变,作为防勒索的最后防线;
- 统一管理:三层备份要有统一台账,明确各自保留期与恢复优先级;
- 隔离管理面:备份管理平台本身也要加固,避免成为突破口。
七、被攻击后的恢复流程
- 第一步:隔离,先断网,防止横向扩散,参考服务器被黑了怎么办;
- 第二步:确认范围,查清哪些系统与哪些备份受影响;
- 第三步:清理重建,不要在被感染的系统上直接恢复,应先重装再回灌数据;
- 第四步:按优先级恢复,先恢复最关键的业务系统;
- 第五步:复盘加固,补上被利用的漏洞与弱口令。
八、结语
防勒索备份的核心不是"多备几份",而是让至少一份备份在攻击者够不着的地方,并且定期验证能恢复。3-2-1-1-0 里的那个"1"和"0",才是真正拉开差距的地方。今朝恒业可提供备份服务器、离线与不可变存储的选型与方案设计服务。
延伸阅读推荐:

