要点
- 将灾备副本及历史版本外包;在本地保留一份最新副本,用于小规模恢复。
- 以书面形式要求服务商说明:副本所在国家、不可删除的副本、实测的恢复时长,以及合同终止时的安排。
- 法国国家信息系统安全局(ANSSI)建议在发送前加密,并核实数据存放在欧盟境内。
- 根据 GDPR,服务商属于数据处理者:合同须规定服务结束时删除或返还数据。
- 不要把加密密钥与数据存放在同一个保管库中。
外包在哪些情况下会改变结果
- 火灾、水灾、设备被盗:与服务器放在同一房间的备份 NAS 会一同损失。
- 通过管理员账户入侵的勒索软件:它会加密所有已挂载的共享目录,包括网络上的“Backup”目录。
- 唯一负责更换硬盘的员工缺勤:轮换就此中断,而管理层毫不知情。
- 数据必须存放在特定国家或区域,而企业又不想自行运营第二个站点。
如果企业已经拥有两栋相距较远的建筑、一支专门团队,以及一份真正离线的不可变副本,就可以减少外包的范围。但这种情况在中小企业中很少见。
哪些需要外包,哪些留在本地
将灾备副本及历史版本外包。如果带宽允许,在本地保留一份最新副本,以便在恢复单个文件时无需等待下载数 TB 的数据。同样应将云端邮箱外包给邮件服务提供商以外的另一方:留在同一个租户中,就意味着仍暴露在同样的管理员账户风险之下。参见是否需要备份 Microsoft 365?。
不要把加密密钥外包到与数据相同的逻辑保管库中,也不要在没有书面流程的情况下,把唯一的管理密码交给服务商保管。
ANSSI 对外包备份的建议
ANSSI 的备份指南专门用一张表格介绍异地备份,包括存放在云托管商或外包服务商处的备份。需要关注的要点如下:
| 关注要点 | 需要核实的内容 |
|---|---|
| 数据敏感性 | 在发送给服务商之前进行加密 |
| 存放地点 | 存储在欧盟境内 |
| 恢复时长 | 与可容忍的最长中断时间相匹配,包括合同中约定的恢复优先级 |
| 抗删除能力 | 可考虑采用 WORM(不可修改)方案,并使用相互独立的管理账户 |
| 离线副本 | 仍被视为更可靠;一种可以接受的折中方案是将定期的 WORM 副本与频率较低的离线副本相结合 |
法国数据保护机构(CNIL)补充指出,当备份离开本机构时,传输通道必须加密,而且备份应享有与生产服务器同等的安全级别。
坦率说明其局限
- 带宽。大容量数据的首次备份需要较长时间。如果软件支持增量备份,之后只会发送变更部分。带宽不足也会延长完整恢复的时间。
- 依赖性。事故发生当天,您要依赖服务商的服务时间、合同条款及其读取副本的能力。美国国家标准与技术研究院(NIST)将可访问性(恢复时限和服务时间)列为选择异地存储的标准之一。在灾难发生前进行一次恢复演练,才是唯一真实的测试。
- 持续成本。每月需按保留的数据量付费。对整台服务器保留五年,花费相当于一次目标不明确的归档。
- 数据责任。合同必须写明数据存放在哪里、谁可以访问,以及合同结束时如何删除。GDPR(第 28 条)只允许委托能够提供充分保证的数据处理者,并要求其在服务结束时删除或返还数据。由您持有密钥的加密可以限制服务商能够读取的内容,但并不能免除您的义务。
如何选择
请以书面形式询问四件事:副本所在国家、能否提供不可删除的副本、恢复与您同等数据量的实测时长,以及您终止合作时的处理方式。如果对方只谈“高安全性”而无法回答这四个问题,您就无从决策。
如果目标是恢复业务运行,而不仅仅是找回数据,另请阅读外包灾难恢复计划(DRP):优势与局限。
WeDoBack 的做法
外包是我们的基础服务:副本离开客户网络,在发送前于客户机器上完成加密,并在多个欧洲国家,或在客户所适用法律要求的区域内冗余存储。所使用的数据中心和解决方案均通过 ISO 27001 和 HDS(法国健康数据托管)认证,数据处理遵循 GDPR。SMART 方案由客户自行运维,技术支持按次计费。INTEGRAL 方案每月包含两小时技术支持。技术支持可拨打 +33 9 72 50 78 28 或发送邮件至 [email protected],服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间)。当可恢复的副本不足以实现目标(长期举证或恢复业务运行)时,可选择不可变、灾难恢复计划(DRP)和业务连续性计划(BCP)等可选方案。
常见问题
服务商能否读取我的数据?
如果数据在发送前已在您的机器上加密,且密钥仅由您本人持有,服务商就无法读取,它存储的只是无法解读的数据块。相应地,一旦密钥丢失,数据将无法恢复,因此密钥必须保存在多个安全的地方。
从外部恢复数据需要多长时间?
这取决于数据量、网络带宽和恢复方式。恢复一个文件只需几分钟;通过互联网恢复数 TB 数据则可能需要数天。法国国家信息系统安全局(ANSSI)要求核实恢复时长是否与可容忍的中断时间相匹配。因此,保留一份本地副本或能够在备用实例上重新启动业务就显得尤为重要。
如果我更换服务商,我的备份会怎样?
合同中应当写明。《通用数据保护条例》(GDPR)规定,服务结束时,数据处理者须按照数据控制者的选择删除或返还个人数据。请预留一段过渡期:在新服务商的历史记录达到所需保留期限之前,继续保留原有的历史备份。
参考来源
以下文件查阅于 2026 年 10 月。
- 信息系统备份:基本原则(ANSSI-BP-100,v1.1,2025 年 11 月 27 日) — ANSSI
- 第四章:数据控制者与数据处理者 — CNIL
- SP 800-34 Rev. 1,联邦信息系统应急规划指南 — NIST
- 安全:备份 — CNIL
- 方案与价格 — WeDoBack
