要点
- 30 天的每日恢复点:这是实用的下限,因为入侵往往会潜伏两周或更久。
- 超过三个月后,保留间隔较大的恢复点(每周、每月),而不是每晚的备份。
- 法定期限(法国会计 10 年、税务 6 年)针对的是文件凭证,而不是服务器镜像。
- 《通用数据保护条例》(GDPR)限制个人数据的保存:“以防万一”不是一个期限。
- 书面记录所选的保留期限,并监控存储空间的使用情况。
为何三十天是实用的下限
勒索软件并不总是在当天就被发现。Mandiant 在其《M-Trends 2026》报告中测得,2025 年从入侵到被发现的中位时间为 14 天,而前一年为 11 天。中位数意味着有一半的入侵潜伏时间更长。该报告还指出,勒索软件团伙如今会攻击备份基础设施,以阻止受害者恢复数据。
因此,七天的历史中可能只包含已经受到感染的副本。三十天则留有余地,可以找到一个健康的版本。如果对备份和账户的监控是真实且每天进行的,十四天是最低要求。
超过三个月后,数据量的成本很高,而且其中包含大量已无运营用途的个人数据。此时应保留间隔较大的恢复点(每月一个),而不是每晚的备份。
具体的保留时间表
| 时间范围 | 内容 | 用途 |
|---|---|---|
| 24 小时 | 若数据持续变化,则保留多个恢复点 | 当天的录入错误 |
| 30 天 | 每天一个恢复点 | 故障、误删、近期的勒索软件攻击 |
| 3 至 12 个月 | 每周或每月一个恢复点 | 较晚发现的问题、短期纠纷 |
| 数年 | 经筛选的不可变文件 | 会计、合同、受监管的档案 |
法国国家信息系统安全局(ANSSI)给出了一个类似的分配示例:每日备份保留十五天,每月备份保留一年,每年备份保留五年。它尤其要求将这些保留期限写入书面策略。
以一台有效数据为 1 TB 的文件服务器为例。在修改量适中的情况下,三十天的历史通常占用有效数据量的二至四倍,而不是三十倍,因为增量备份只复制发生变化的数据块。“当前数据量 × 3”是一个合理的起点,可在实际测量一周后进行调整。
不要与法定期限混淆
仅保留十年的每日备份,并不能满足会计账簿须保存十年的义务。审查人员需要的是可读的凭证,而不是一块 2016 年的系统磁盘。反过来,只要发票已另行归档,删除四十天前的备份也并不违反这一义务。
| 文件 | 法国法定期限(参考) |
|---|---|
| 会计账簿和会计凭证 | 自会计年度结束起 10 年 |
| 税务文件 | 6 年 |
| 工资单(雇主副本) | 5 年 |
| 合同和商业信函 | 5 年 |
GDPR 则朝反方向要求:个人数据的保存时间不得超过实现处理目的所需的时间。法国数据保护机构 CNIL 提醒,个人数据不得无限期保存,并区分活动数据库与访问受限的中间归档。如果没有任何业务规则要求,“以防万一”将邮箱备份保留五年可能是过度的。详情请参阅备份与归档有何区别?。
导致所选期限失效的原因
- 磁盘已满:软件在无人察觉的情况下删除旧恢复点,或者停止备份。
- 加密密钥已更换,旧副本变得无法读取。
- 当您想读取一份八年前的归档时,其格式或软件已不复存在。
- 没有人书面记录保留期限,每个人都以为“会保留很久”。
- 期限虽短,却从未测试过恢复:参见如何测试备份是否有效?。
常见问题
保留七天的历史够用吗?
很少够用。Mandiant 在 2025 年测得,从入侵到被发现的中位时间为 14 天:也就是说,在一半的案例中,攻击者潜伏的时间更长。如果只保留七天的历史,所有副本都可能是在入侵之后生成的。
为了会计合规,备份是否需要保留十年?
不需要。十年的保存义务针对的是会计账簿和会计凭证。请将这些文件以可读且不可修改的格式单独归档,其余数据则保留较短的历史。这样成本更低,在稽查时也更容易提交。
备份存储空间已满时会发生什么?
取决于软件,要么最早的恢复点被删除,要么新的备份失败。无论哪种情况,实际保留期限都会短于书面规定的期限。设置存储使用率告警并每月检查,可以避免这类意外。
参考来源
以下文件查阅于 2026 年 10 月。
- 信息系统备份:基本原则(ANSSI-BP-100,v1.1,2025 年 11 月 27 日) — ANSSI
- M-Trends 2026:来自一线的数据、洞察与策略 — Mandiant(Google Cloud)
- 企业文件的保存期限是多久? — Entreprendre.Service-Public.gouv.fr(法国政府企业服务门户)
- 数据的保存期限 — CNIL
- 不可变方案:WORM 存储与价格 — WeDoBack
