要点
- 3 份副本(生产数据 + 2 份备份),存放在 2 种不同介质上,其中 1 份离线:这是法国国家信息系统安全局(ANSSI)和法国数据保护机构(CNIL)的规则。
- 如果离线副本更新不频繁或难以维持,请增加一份不可变副本。
- 时间点方面:约 30 个每日恢复点,再加上若干每周或每月恢复点。
- 同一台 NAS 中的两块硬盘只算一份副本。
- 真正的衡量标准:您可以从多少个独立介质中恢复一个二十天前的文件?
副本数量:3-2-1,再加一份固定副本
3-2-1 规则仍是最基本的要求。ANSSI 和 CNIL 的表述如下:
- 3 份数据副本:原始数据和两份备份。
- 2 种不同介质,避免同一缺陷导致它们同时损毁。
- 1 份离线副本,存放在与所有信息系统断开连接的介质上。
许多介绍将“离线”替换为“异地”。两者都有用,但不能混为一谈:如果异地副本保持在线且使用相同的凭据,攻击者仍然可以访问它。ANSSI 在一定条件下接受在线的异地副本,但认为离线副本必不可少,即使其更新频率较低。
由于勒索软件也会加密可访问的备份,如今还应补充:
- 1 份不可变或离线副本,日常管理员无法删除;
- 0 个未被发现的错误:失败的备份任务会触发告警,并进行恢复测试。
同一台 NAS 中的两块硬盘只算一个风险点:被盗、火灾、管理员账户被入侵。如果将火灾作为考虑场景,位于同一建筑物内的两家服务商也同样如此。
时间点的数量
一份每晚被覆盖的单一副本并不是历史。一旦当晚的副本已包含损坏的文件,就没有任何可以恢复的内容了。
对于中小企业,常见且足够的配置为:
- 30 天内每天一个恢复点;
- 如果错误往往发现较晚,则在 8 至 12 周内每周一个恢复点;
- 仅对需要保存的文件归档,每月一个恢复点。
这大约是三十个每日版本,而不是三十份完整副本:增量备份只存储变更部分。版本数量应根据 RPO 和检测时间来确定,而不是依靠某个神奇数字。供参考:Mandiant 测得 2025 年从入侵到被发现的中位时间为 14 天。
汇总
| 问题 | 最低要求 | 原因 |
|---|---|---|
| 多少份副本? | 3 份(生产数据 + 2 份备份) | 在某个介质丢失时仍能幸存 |
| 多少种介质? | 2 种不同类型 | 避免共同缺陷 |
| 多少份离线或不可变副本? | 至少 1 份 | 抵御管理员账户被盗 |
| 多少个时间点? | 约 30 个每日恢复点,之后间隔加大 | 恢复到发现较晚的入侵之前 |
| 多少次测试? | 至少每季度一次 | 证明副本可以恢复 |
需要更多备份的情况
- 持续录入数据(收银、患者病历、生产):每天需要多个恢复点,否则“最近一次备份”可能滞后多达 24 小时。
- 需要证明某份旧文件:这并不是再多一份备份,而是对相关文件进行不可变归档。
- 文件变更频繁:历史数据占用更多空间。应先实际测量一周,再确定要购买的容量。
备份过多的情况
数百个从未恢复过的恢复点,存放在任何人都能删除的本地磁盘上,只会带来一种安全的假象。衡量标准不是控制台上显示的数字,而是:“我可以从多少个独立介质中恢复一个二十天前的文件?”法国政府网络安全援助平台 Cybermalveillance.gouv.fr 提醒,应定期通过实际恢复数据来验证备份是否有效。
常见问题
三十个版本就是三十倍的数据量吗?
不是。采用增量备份时,首次完整备份之后只存储变更部分。根据文件的修改频率,三十天的历史通常占用有效数据量的二至四倍。
如果已有云备份,离线副本真的有必要吗?
法国国家信息系统安全局(ANSSI)认为离线副本必不可少,即使其更新频率低于其他副本,并认为它比在线副本更加可靠。如果您无法维持介质轮换,那么一份在设定期限内任何人都无法删除的不可变在线副本,就是该指南所考虑的折中方案。
Microsoft 365 需要多少份副本?
同样的逻辑也适用:Microsoft 365 中的数据,再加上至少一份使用不同凭据、存放在租户之外的副本。Exchange Online 的回收站(默认 14 天,最长 30 天)并不是一份独立的副本。
参考来源
以下文件查阅于 2026 年 10 月。
- 信息系统备份:基本原则(ANSSI-BP-100,v1.1,2025 年 11 月 27 日) — ANSSI
- 安全:备份 — CNIL
- 为何以及如何妥善管理备份? — Cybermalveillance.gouv.fr
- M-Trends 2026:来自一线的数据、洞察与策略 — Mandiant(Google Cloud)
- Exchange Online 中的“可恢复的项目”文件夹 — Microsoft Learn
- 方案与价格 — WeDoBack
