首页›指南›数据备份

数据备份

如何判断企业是否真正能够防范数据丢失?

一家企业是否真正受到保护,要看它能否针对支撑业务运转的系统,拿出一次近期成功的恢复记录、一份不会与服务器同归于尽的副本,以及一位无需临场发挥就能再次完成恢复的人员。购买的容量、软件的品牌,或一句“我们有备份”,都不足以得出结论。

更新于 2026 年 10 月阅读时间 3 分钟引用 6 个来源

要点

  • 保护是否到位,要针对特定范围来判断:即一旦丢失业务就会停摆的那几个系统。
  • 九个问题就足够;含糊的回答等于否定。
  • 日常管理员能删除的副本,勒索软件同样能删除。
  • 超过十二个月未做恢复测试:保护只是一种假设。
  • 保险公司和审计师最看重的是最近一次测试的报告,而不是产品名称。

决定性的问题

请向管理层和负责系统管理的人员提出以下问题。含糊的回答等于否定。

  1. 哪些系统如果今晚丢失,明天业务就会停摆?如果没有一份简短的清单,保护就没有范围。Cybermalveillance.gouv.fr(法国政府网络安全援助平台)也正是从这一步开始:识别需要备份的设备和数据。
  2. 每个系统最近一次成功备份是什么时候?“应该是昨晚”不是日期。界面显示或告警邮件才是。
  3. 如果大楼失火,副本在哪里?是在同一房间、同一管理网络中,还是在另一地点。CNIL(法国数据保护监管机构)建议至少将一份备份存放在地理上相互独立的站点。
  4. 日常使用的管理员账户能否删除这份副本?如果能,勒索软件也能。ANSSI(法国国家信息系统安全局)要求使用专用的备份账户,并至少保留一份离线副本。
  5. 上一次真正的恢复是什么时候、恢复了什么、用了多长时间?超过十二个月未做测试:保护只是一种假设。
  6. 如果负责人休假,谁掌握加密密钥和操作指南?只存在于某位员工脑海中的唯一密钥,就是一个单点故障。ANSSI 建议明确密钥由谁持有、存放在哪里以及如何备份。
  7. 管理层能接受多长的停机时间?上一次恢复是否在这一时限内完成?否则,RTO 只是一个愿望。
  8. 云端邮件系统是否在保护范围内?许多企业保护了文件服务器,却忽略了真正承载日常工作的 Microsoft 365 或 Google Workspace。
  9. 周末会发生什么?如果告警要到周一才有人查看,发现备份失败的时间也会相应延后。

简单评分

回答解读
有系统清单、异地副本、不可变或离线副本、十二个月内做过测试、有两名人员能够操作在所列范围内具备真正的保护
已部署软件、日志全绿、从未测试、副本在本地 NAS 上仅能防范小规模的磁盘故障
“服务商会处理”,但没有约定时限的合同,也没有测试保护未经验证
云端邮件系统没有副本主要工作工具存在漏洞

保护始终是针对特定范围而言的。一家中小企业的 ERP 可能受到了很好的保护,而两名销售人员的电脑却毫无防护。把这一点说清楚,比给出一个整体百分比更有用。

外部审计还会关注什么

网络保险公司和审计师通常会要求同样的证据:副本架构、保留期限、最近一次测试的结果、控制台访问权限管理以及事故处理流程。他们很少问产品名称,而是要看最近一次测试的报告。

事故处理流程还应涵盖相关手续:在法国,自 2023 年起,保险公司对网络攻击的赔付以在发现攻击后 72 小时内提交报案为前提。

对于属于欧盟 NIS 2 指令适用范围的企业,这已不仅仅是良好实践的问题:第 21 条将业务连续性、备份管理和业务恢复列为必须实施的风险管理措施。

WeDoBack 的做法

我们的服务提供加密的异地副本,存放在备份专用服务器上,并在多个欧洲国家进行冗余存储;同时对备份进行全天候 24 小时监控,失败时发出告警。如果订购相应方案,还可增加不可变存储、在备用实例上重新启动(灾难恢复计划(DRP)),或由持续运行的实例接管业务(业务连续性计划(BCP))。但它不能替代第 1、5、6 题的答案:界定范围、进行测试和保管密钥,仍是客户自己的责任。INTEGRAL 方案每月包含两小时技术支持,帮助完成这些工作。SMART 方案由客户自行运维,技术支持按次计费。技术支持热线 +33 9 72 50 78 28,服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间)。无论哪种情况,一家从未做过恢复的企业都不能算是“受到 WeDoBack 保护”,它只是拥有一份订阅。

常见问题

有 IT 服务商就等于受到保护了吗?

不一定。请核实合同的实际约定:备份范围、副本存放地点、保留期限、恢复测试、响应时间。请索取最近一次测试的报告。如果没有这些要素,保护就未经验证。

我的企业是否受 NIS 2 约束?

欧盟 NIS 2 指令针对众多行业中的基本实体和重要实体,具体取决于企业规模和业务类型。对于受其约束的企业,该指令明确将备份管理和业务恢复列为强制性安全措施。即使不在其适用范围内,其清单也是很好的参考。

如果答案不理想,应该从哪里入手?

先列出关键系统清单,然后对其中最重要的系统进行一次恢复测试。这第一次测试几乎总能暴露真正的缺口:副本缺失、密钥找不到、耗时过长。然后按此顺序逐一纠正。

正在规划备份、灾难恢复计划(DRP)或业务连续性计划(BCP)项目?

我们在企业数据保护领域拥有 20 余年经验。

申请报价+33 9 72 50 78 28

借助 WeDoBack 保护您的数据

加密异地备份、不可变存储、灾难恢复计划(DRP)与业务连续性计划(BCP):请向我们介绍您的服务器情况,我们将为您推荐最合适的组合方案。