首页›指南›数据备份

数据备份

如何保护备份免受勒索软件攻击?

保护备份免受勒索软件攻击的方法是:将备份移出攻击者所控制的网络,在规定期限内禁止删除,并保留足够长的历史版本,以便找回入侵发生之前的版本。终端上的杀毒软件并不能保护备份副本。

更新于 2026 年 10 月阅读时长 4 分钟引用 5 个来源

要点

  • 攻击者首先瞄准备份,让受害者除了支付赎金别无选择:法国国家信息系统安全局(ANSSI)多年来一直观察到这一现象。
  • 至少一份副本必须离线或不可变,并位于生产环境的 Windows 域之外。
  • 备份账户应专用且实名,与日常使用的管理员账户分开。
  • 保留至少 30 天的历史版本:入侵往往会潜伏数周而不被察觉。
  • 每季度测试一次旧版本的恢复,包括加密密钥在内。

为什么备份会与服务器一同沦陷

对勒索软件作者而言,有效的攻击就是让受害者无法回退。ANSSI 在其勒索软件指南中指出:越来越多的网络犯罪分子攻击备份,以减少受害者找回数据的可能。因此,攻击团伙会寻找备份控制台、backup 共享目录、在 NAS 上重复使用的域账户,以及以明文保存密码的计划任务。在实施加密时,他们会一并加密或删除这些目标。

放在“走廊 NAS”上、与服务器使用同一管理员账户的备份,本身就处在攻击范围之内。详情请参阅如何备份 NAS?。

能够改变结果的措施

  1. 一份位于域之外、不在已挂载共享目录中的副本。生产服务器不应将备份存储视为一块可以清空的磁盘。ANSSI 建议备份服务器不加入生产环境的 Windows 域,并至少保留一份离线备份,若做不到,则至少保留一份异地备份。
  2. 不可变性。在 15、30 或 90 天内,任何人(包括管理员)都无法删除或改写备份点。这就是 WORM 存储或不可变备份。期限必须长于发现入侵所需的时间。
  3. 相互分离的账户。执行备份的账户不应是用于上网的账户,也不应是每天使用的域管理员账户。ANSSI 要求备份管理账户实名且专用。多因素认证可以保护控制台。
  4. 比静默入侵期更长的历史版本。七天往往太短。对中小企业而言,三十天是更现实的最低限度。
  5. 有人查看的告警。在加密发生前十天就已停止的备份是一个信号;备份数据量出现异常也是。ANSSI 将此类异常列为应执行的检查项之一。但前提是,有人能在已被攻破的服务器邮箱之外收到告警。
  6. 恢复演练:至少每季度恢复一次旧版本。遭受攻击当天,可不是发现密钥找不到的时候。具体方法请参阅如何测试备份是否有效?。

备份加密可以在磁盘被盗时保护数据机密性,却无法防范利用您的备份工具删除备份点的攻击者:备份工具本身就能管理这些备份点。因此需要不可变性和权限分离。

离线、不可变、常规:每种副本能防范什么

威胁常规在线副本不可变副本离线副本
网络共享目录被加密如已挂载则面临风险受保护受保护
通过被盗控制台删除面临风险到期前拒绝删除无法触及
服务器机房火灾或被盗如存放在现场则面临风险如位于异地则受保护如位于异地则受保护
快速恢复是是较慢

ANSSI 提醒,不可变性的可靠程度因技术而异,离线副本仍然是最可靠的。对中小企业而言,在外部服务商处实现不可变存储,往往是一种现实可行的方式:无需手动轮换存储介质,即可拥有一份被盗账户无法删除的副本。

遭受攻击时应该怎么做

隔离受影响的机器,不要仓促支付赎金,在找到一份完好的副本之前不要清除已加密的磁盘。法国政府网络安全援助平台 Cybermalveillance.gouv.fr 建议保留证据(日志、勒索信息、被加密的文件),并在重新安装系统之前报案。如果企业投保了网络风险保险,获得赔偿的前提是在发现攻击后 72 小时内报案。如果个人数据受到影响,还必须在同样的 72 小时内通知法国数据保护机构(CNIL)。具体操作请参阅勒索软件刚刚发作。

WeDoBack 的做法

副本在发送前于机器上完成加密,然后存储在专用于备份、独立于生产环境且位于客户网络之外的服务器上。加密密钥由客户保管。不可变方案可在所选期限内(最长十年)禁止修改和删除,公开价格为每 100 GB 每月 20 €(不含税),另加一个代理程序。INTEGRAL、灾难恢复计划(DRP)和业务连续性计划(BCP)方案包含针对勒索软件的文件变更监控,以及终端管控和漏洞评估;漏洞自动修补是随 IT CyberWall 提供的付费选项。备份全天候 24 小时受到监控。人工技术支持热线为 +33 9 72 50 78 28,服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间)。恢复时,从保留的历史版本中选择攻击发生前的版本。WeDoBack 不会做出“任何勒索软件都无法得逞”之类的保证:不可变副本用于回退到之前的状态,并不能阻止针对生产环境的攻击。

常见问题

对备份进行加密就足以防范勒索软件吗?

不够。加密可以防止第三方读取被盗的副本,却无法阻止已控制备份控制台的攻击者删除备份,因为备份工具本身就能管理这些副本。还必须加上不可变性或离线副本,并使用相互分离的账户。

同步到云端能保护我的文件吗?

仅靠同步不行。同步同样会复制被勒索软件加密的文件。真正起保护作用的,是保留多个时间点、其中部分无法删除、并存放在受攻击网络之外的备份。

如果备份也受到波及,是否应该支付赎金?

法国政府网络安全援助平台 Cybermalveillance.gouv.fr 建议不要支付:没有任何保证能够取回数据,而且付款会资助攻击者。请保留证据、报案并寻求专业协助。如果您投保了网络风险保险,必须在发现攻击后 72 小时内报案,才能获得赔偿。

为防范勒索软件,备份应保持不可变多长时间?

应长于从入侵发生到被发现之间的时间。对中小企业而言,30 天是最低限度;如果监控较为薄弱,90 天会留出更多余地。详情请参阅我们关于不可变备份保留期限的页面。

正在规划备份、灾难恢复计划(DRP)或业务连续性计划(BCP)项目?

我们在企业数据保护领域拥有 20 余年经验。

申请报价+33 9 72 50 78 28

借助 WeDoBack 保护您的数据

加密异地备份、不可变存储、灾难恢复计划(DRP)与业务连续性计划(BCP):请向我们介绍您的服务器情况,我们将为您推荐最合适的组合方案。