要点
- 攻击者首先瞄准备份,让受害者除了支付赎金别无选择:法国国家信息系统安全局(ANSSI)多年来一直观察到这一现象。
- 至少一份副本必须离线或不可变,并位于生产环境的 Windows 域之外。
- 备份账户应专用且实名,与日常使用的管理员账户分开。
- 保留至少 30 天的历史版本:入侵往往会潜伏数周而不被察觉。
- 每季度测试一次旧版本的恢复,包括加密密钥在内。
为什么备份会与服务器一同沦陷
对勒索软件作者而言,有效的攻击就是让受害者无法回退。ANSSI 在其勒索软件指南中指出:越来越多的网络犯罪分子攻击备份,以减少受害者找回数据的可能。因此,攻击团伙会寻找备份控制台、backup 共享目录、在 NAS 上重复使用的域账户,以及以明文保存密码的计划任务。在实施加密时,他们会一并加密或删除这些目标。
放在“走廊 NAS”上、与服务器使用同一管理员账户的备份,本身就处在攻击范围之内。详情请参阅如何备份 NAS?。
能够改变结果的措施
- 一份位于域之外、不在已挂载共享目录中的副本。生产服务器不应将备份存储视为一块可以清空的磁盘。ANSSI 建议备份服务器不加入生产环境的 Windows 域,并至少保留一份离线备份,若做不到,则至少保留一份异地备份。
- 不可变性。在 15、30 或 90 天内,任何人(包括管理员)都无法删除或改写备份点。这就是 WORM 存储或不可变备份。期限必须长于发现入侵所需的时间。
- 相互分离的账户。执行备份的账户不应是用于上网的账户,也不应是每天使用的域管理员账户。ANSSI 要求备份管理账户实名且专用。多因素认证可以保护控制台。
- 比静默入侵期更长的历史版本。七天往往太短。对中小企业而言,三十天是更现实的最低限度。
- 有人查看的告警。在加密发生前十天就已停止的备份是一个信号;备份数据量出现异常也是。ANSSI 将此类异常列为应执行的检查项之一。但前提是,有人能在已被攻破的服务器邮箱之外收到告警。
- 恢复演练:至少每季度恢复一次旧版本。遭受攻击当天,可不是发现密钥找不到的时候。具体方法请参阅如何测试备份是否有效?。
备份加密可以在磁盘被盗时保护数据机密性,却无法防范利用您的备份工具删除备份点的攻击者:备份工具本身就能管理这些备份点。因此需要不可变性和权限分离。
离线、不可变、常规:每种副本能防范什么
| 威胁 | 常规在线副本 | 不可变副本 | 离线副本 |
|---|---|---|---|
| 网络共享目录被加密 | 如已挂载则面临风险 | 受保护 | 受保护 |
| 通过被盗控制台删除 | 面临风险 | 到期前拒绝删除 | 无法触及 |
| 服务器机房火灾或被盗 | 如存放在现场则面临风险 | 如位于异地则受保护 | 如位于异地则受保护 |
| 快速恢复 | 是 | 是 | 较慢 |
ANSSI 提醒,不可变性的可靠程度因技术而异,离线副本仍然是最可靠的。对中小企业而言,在外部服务商处实现不可变存储,往往是一种现实可行的方式:无需手动轮换存储介质,即可拥有一份被盗账户无法删除的副本。
遭受攻击时应该怎么做
隔离受影响的机器,不要仓促支付赎金,在找到一份完好的副本之前不要清除已加密的磁盘。法国政府网络安全援助平台 Cybermalveillance.gouv.fr 建议保留证据(日志、勒索信息、被加密的文件),并在重新安装系统之前报案。如果企业投保了网络风险保险,获得赔偿的前提是在发现攻击后 72 小时内报案。如果个人数据受到影响,还必须在同样的 72 小时内通知法国数据保护机构(CNIL)。具体操作请参阅勒索软件刚刚发作。
WeDoBack 的做法
副本在发送前于机器上完成加密,然后存储在专用于备份、独立于生产环境且位于客户网络之外的服务器上。加密密钥由客户保管。不可变方案可在所选期限内(最长十年)禁止修改和删除,公开价格为每 100 GB 每月 20 €(不含税),另加一个代理程序。INTEGRAL、灾难恢复计划(DRP)和业务连续性计划(BCP)方案包含针对勒索软件的文件变更监控,以及终端管控和漏洞评估;漏洞自动修补是随 IT CyberWall 提供的付费选项。备份全天候 24 小时受到监控。人工技术支持热线为 +33 9 72 50 78 28,服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间)。恢复时,从保留的历史版本中选择攻击发生前的版本。WeDoBack 不会做出“任何勒索软件都无法得逞”之类的保证:不可变副本用于回退到之前的状态,并不能阻止针对生产环境的攻击。
常见问题
对备份进行加密就足以防范勒索软件吗?
不够。加密可以防止第三方读取被盗的副本,却无法阻止已控制备份控制台的攻击者删除备份,因为备份工具本身就能管理这些副本。还必须加上不可变性或离线副本,并使用相互分离的账户。
同步到云端能保护我的文件吗?
仅靠同步不行。同步同样会复制被勒索软件加密的文件。真正起保护作用的,是保留多个时间点、其中部分无法删除、并存放在受攻击网络之外的备份。
如果备份也受到波及,是否应该支付赎金?
法国政府网络安全援助平台 Cybermalveillance.gouv.fr 建议不要支付:没有任何保证能够取回数据,而且付款会资助攻击者。请保留证据、报案并寻求专业协助。如果您投保了网络风险保险,必须在发现攻击后 72 小时内报案,才能获得赔偿。
为防范勒索软件,备份应保持不可变多长时间?
应长于从入侵发生到被发现之间的时间。对中小企业而言,30 天是最低限度;如果监控较为薄弱,90 天会留出更多余地。详情请参阅我们关于不可变备份保留期限的页面。
参考来源
以下文件查阅于 2026 年 10 月。
- 信息系统备份:基本原则(ANSSI-BP-100,v1.1,2025 年 11 月 27 日) — ANSSI
- 勒索软件攻击,人人都可能受害:如何预防并在事件发生时应对?(ANSSI-GP-077,2020 年 8 月) — ANSSI
- 勒索软件:如果您的机构遭受攻击,应该怎么做? — Cybermalveillance.gouv.fr
- 职业活动中遭受网络攻击:须在 72 小时内报案方可获得赔偿 — Entreprendre.Service-Public.gouv.fr(法国政府企业服务门户)
- 不可变方案:WORM 存储与价格 — WeDoBack
