首页›指南›数据备份

数据备份

什么是 WORM 存储?

WORM 是 write once, read many 的缩写,意为“一次写入,多次读取”。WORM 存储会在写入时设定的期限内,拒绝对对象进行改写或删除。它是大多数不可变备份和具有证据效力的归档背后的技术机制。

更新于 2026 年 10 月阅读时长 4 分钟引用 4 个来源

要点

  • WORM 提供的是一段不可缩短的期限,而不是永久保存的数据:到期后,对象可以过期。
  • 需区分两种模式:治理模式(管理员可解除锁定)和合规模式(到期前任何人都无法解除)。
  • 只有合规模式能够抵御管理员凭据被盗。
  • WORM 既不能取代加密,也不能取代法国国家信息系统安全局(ANSSI)建议保留的离线副本。
  • 被锁定的数据量需要一直付费到到期:期限应在写入前确定。

WORM 的工作方式

在备份存入的那一刻,系统会记录一个锁定结束日期。在该日期之前:

  • 仍可读取数据以进行恢复;
  • 用“新”版本替换文件的操作会被拒绝;
  • 如果采用的是合规锁定,而不仅仅是管理员可以解除的锁定,那么删除操作会被拒绝,即使是存储的管理员账户也不例外。

过了该日期后,对象可以由正常的保留周期删除,如果应用了新的期限,也可以继续保留。因此,WORM 并不会让数据永久存在,它提供的是一段不可缩短的期限。

美国国家标准与技术研究院(NIST)在其存储基础设施安全指南中,将不可变性定义为在数据创建后将其锁定、防止被修改或删除的能力。它还指出,攻击者不仅有充分的动机攻击主数据,也会攻击其备份和副本。

弱锁定与强锁定

并非所有厂商对这个词的理解都相同。

  • 可解除的锁定(通常称为治理模式):经授权的管理员仍可缩短期限或删除数据。可用于防范操作人员失误,但如果攻击者已经变成了这位管理员,就不够了。
  • 合规锁定:到期前任何人(包括账户所有者)都无法解除锁定。这是能够抵御凭据被盗的锁定方式。选择它时必须清楚其后果:期限设置错误无法纠正。
治理模式合规模式
到期前删除拥有特殊权限即可不可能
缩短期限拥有特殊权限即可不可能
可防范操作人员失误是是
可防范被攻破的管理员账户否是
主要风险特权账户期限或范围选择不当

请询问服务商提供的是哪一种。宣传册上写着“不可变”并不足以说明问题。ANSSI 强调:不可变性的可靠程度取决于所采用的技术。

WORM、备份与归档

WORM 是一种存储。备份是将副本存入其中的过程。您可以使用 WORM 而不备份整台机器,例如只存放 PDF 发票;也可以在没有 WORM 的情况下进行备份:副本存在,但管理员可以清空它们。两种用途的区别请参阅备份与归档有什么区别?。

WORM 源自证据保存。在美国,美国证券交易委员会(SEC)长期要求经纪商以“不可重写、不可删除”的格式保存记录。自 2022 年起,它也接受一种替代方案:保留审计追踪记录的系统,在原始记录被修改或删除时可以将其重建。对于防勒索软件备份而言,这一区别很重要:审计追踪可以用来证明,而 WORM 可以防止破坏。

加密是另一回事。密钥丢失的加密 WORM 数据虽然完好无损,却无法读取。这两个问题需要一并管理:谁可以写入、谁不能删除、谁可以解密。

WORM 还是离线副本?

ANSSI 建议至少保留一份离线备份,若无法做到,则保留一份异地备份;并认为离线副本比在线 WORM 方案更加可靠。WORM 的优势在于恢复速度快,且无需手工处理存储介质。在中小企业中,两者往往结合使用:一份外部 WORM 副本用于日常恢复,另一份更新频率较低的离线副本用于应对最坏情况。

局限

  • 锁定只能保护已经写入的数据。生产环境本身仍可能遭受攻击。
  • 在攻击开始后存入的、已被感染的备份同样会被锁定。因此,需要保留多个时间点,而不是只有一个 WORM 对象。
  • 被锁定的数据量即使不再需要,也必须一直付费到到期。这是拒绝删除的代价。
  • 存储的时钟和身份机制必须可靠。时钟可以被往回拨的 WORM 并不是真正的 WORM。

WeDoBack 的做法

不可变方案采用 WORM 存储:在所选期限内(最长十年),数据既不能被修改也不能被删除,公开价格为每 100 GB 每月 20 €(不含税),另加一个代理程序。它专为敏感文件设计,用于防止数据被篡改,即使访问凭据被盗也是如此。具体期限在订购时选定。期限必须足够长,以覆盖相应场景(勒索软件或保存义务),因为可靠的 WORM 事后无法缩短。数据在发送前于机器上加密,密钥由客户保管。

常见问题

WORM 与不可变备份是一回事吗?

几乎是。WORM 是存储的属性;不可变备份则是备份软件将副本存放到 WORM 存储上所得到的结果。备份也可以通过离线副本实现不可变,例如从驱动器中取出的磁带。

如果操作失误,能否删除 WORM 数据?

在合规模式下不能:到期之前,管理员和服务商都无法删除。正是这一点能够防范攻击者,但也意味着范围或期限设置错误的代价会一直持续到到期。在治理模式下,特权账户可以解除锁定。

WORM 这个术语从何而来?

它最初来自不可重写的光学存储介质,后来又用于金融监管领域。在美国,美国证券交易委员会(SEC)长期要求经纪商以“不可重写、不可删除”的格式保存某些记录,并于 2022 年增加了一种替代方案:基于审计追踪记录、可重建原始记录的系统。

正在规划备份、灾难恢复计划(DRP)或业务连续性计划(BCP)项目?

我们在企业数据保护领域拥有 20 余年经验。

申请报价+33 9 72 50 78 28

借助 WeDoBack 保护您的数据

加密异地备份、不可变存储、灾难恢复计划(DRP)与业务连续性计划(BCP):请向我们介绍您的服务器情况,我们将为您推荐最合适的组合方案。