要点
- 将用于快速恢复的本地副本与应对灾害的异地副本结合使用。
- 至少有一份副本必须离线或不可变:法国数据保护机构(CNIL)和法国国家信息系统安全局(ANSSI)均如此建议。
- 根据风险选择合适的距离:美国国家标准与技术研究院(NIST)要求存放地点不会与主站点遭受同一灾害。
- 在发送之前加密,并将密钥保存在被备份机器之外的地方。
- 要求以书面形式明确存储所在国家;对于外包备份,ANSSI 要求数据位于欧盟境内。
四种存放位置及其保护范围
| 存放位置 | 可防范 | 无法防范 |
|---|---|---|
| 同一台服务器的第二块硬盘或 RAID | 单块硬盘故障 | 火灾、被盗、误删、勒索软件 |
| 同一建筑物内的 NAS | 服务器故障 | 火灾、水灾、波及 NAS 的攻击 |
| 带到异地的硬盘或磁带 | 建筑物灾害 | 忘记轮换、丢失、恢复缓慢、包被盗 |
| 加密且与内部账户隔离的外包副本 | 本地灾害及许多来自内部网络的攻击 | 密钥丢失、服务商无法联系、副本过旧 |
可靠的组合是:一份快速的本地副本,用于在一小时内恢复文件;再加一份异地副本,用于建筑物或网络不再可靠的那一天。两者中至少有一份必须不可变或离线。CNIL 将把备份与原始数据存放在同一地点,或在未隔离的情况下存放在同一系统上,列为应避免的错误之一。法国政府网络安全援助平台 Cybermalveillance.gouv.fr 建议在不使用时将备份介质与网络断开。
地理位置与建筑物同样重要
“异地”仍可能是同一个街区、同一家供电商、同一场河谷洪水。应对区域性灾害时,副本最好存放在相距较远的地点。NIST 的应急规划指南(SP 800-34)将距离以及存储地点与主站点遭受同一灾害的可能性,列为首要的选择标准。
如果存在数据驻留义务(医疗、公共部门、合同条款、客户所在国法律),存放地点必须主动选择,而不是被动接受。对于外包备份,ANSSI 要求核实数据是否位于欧盟境内。当审计人员询问具体国家时,“在云端某处”并不是答案。
发送前加密会改变您需要对存放地点给予的信任程度:只要密钥留在客户手中,服务商存储的就是它无法读取的数据。ANSSI 建议仔细研究密钥管理(存储、备份、离线副本)。因此,该密钥必须保存在被备份机器之外的地方。
对存放地点应提出的要求
NIST 为异地存储地点提出了五项标准:地理区域、可达性(取回数据所需时间、开放时间)、安全性、环境(温度、防火、供电)和成本。对中小企业而言,具体包括:
- 访问需要身份验证并留有记录。
- 冗余:备份副本本身不依赖单块硬盘。
- 监控:写入失败时会发出提示。
- 针对实际数据量的恢复时间是已知的,而不仅仅是链路的理论带宽。
- 有人可以协助您进行恢复的服务时间。
- 可以退出:更换服务商时能够取回数据,且格式是您能够读取的。
常见问题
同一办公室内的 NAS 是合适的备份位置吗?
它是很好的第一层保护,可以快速恢复文件或服务器。但仅有它并不够:它与生产环境共用机房、电源,而且往往共用生产网络的凭据。还需要第二份异地副本,并且两者中至少有一份必须离线或无法删除。
异地副本应存放在多远的地方?
足够远,以免遭受同一场灾害。应对办公场所火灾,几公里就足够;应对河谷洪水或区域性停电,则需要另一个区域。美国国家标准与技术研究院(NIST)将距离和遭受同一灾害的可能性列为首要的选择标准。
可以把备份硬盘带回家吗?
可以,这是一种异地且离线的副本,前提是硬盘已加密、轮换确实执行,并且有其他人知道硬盘的存放位置。风险在于遗忘、硬盘丢失或被盗,以及恢复速度较慢。
参考来源
以下文件查阅于 2026 年 10 月。
- 信息系统备份:基本原则(ANSSI-BP-100,v1.1,2025 年 11 月 27 日) — ANSSI
- SP 800-34 Rev. 1:联邦信息系统应急规划指南 — NIST
- 安全:备份 — CNIL
- 为何以及如何妥善管理备份? — Cybermalveillance.gouv.fr
- 方案与价格 — WeDoBack
