首页›指南›数据备份

数据备份

为什么要进行异地备份?

异地备份的意义在于:即使某一事件在物理上或逻辑上摧毁了生产场所,别处仍保有一份副本。没有异地备份,备份只能防范硬盘故障,却既无法应对整栋建筑的损毁,也无法应对已经潜入网络内部的攻击者。

更新于 2026 年 10 月阅读时长 3 分钟引用 5 个来源

要点

  • 异地备份可应对火灾、水灾、盗窃以及部分针对本地网络的攻击。
  • 只有当被攻破的账户无法删除它时(离线或不可变),它才能防范勒索软件。
  • 选择合适的距离,避免与主站点遭受同一场灾害。
  • 它不能取代监控、足够长的历史版本,也不能取代用于恢复业务运行的灾难恢复计划(DRP)。

异地备份能应对的场景

物理灾害。火灾、水灾、建筑坍塌、设备被盗。同一场所内的所有东西会一次性全部损失,包括放在抽屉里“应急用”的外置硬盘。法国数据保护机构(CNIL)将备份与原始数据存放在同一地点列为应避免的错误之一,并建议至少在一个地理位置不同的地点保存一份副本。

小范围的区域性灾害。存放在隔壁邻居处或接在同一台变压器上的副本,可能会与您一同受损。合适的距离取决于风险:应对办公场所火灾,几公里就足够;应对区域性洪水则远远不够。美国国家标准与技术研究院(NIST)的应急规划指南要求考虑存储地点与主站点遭受同一灾害的可能性。

网络攻击。现代勒索软件会主动寻找备份。它们利用特权账户、已挂载的共享目录以及未退出的管理控制台。Mandiant 在 2025 年观察到,一些勒索软件团伙如今专门攻击备份基础设施,并删除存储在云端的备份,使恢复变得不可能。只有当这些账户无法删除异地副本时,异地副本才能起到保护作用。否则,“异地”只不过意味着“IP 地址不同,凭据相同”。

本地运维失误。误格式化、更换存储阵列、清理脚本范围过大。远程副本,尤其是在一段时间内不可变的副本,能为您留出发现问题的时间。

异地备份单独无法应对的场景

  • 备份已连续失败三周,却无人查看。
  • 解密密钥已经丢失。
  • 历史版本太短:昨晚的异地副本已被加密,而一个月前的版本并不存在。参见备份应保留多长时间?。
  • 需要在一小时内恢复工作。异地副本可以用来恢复数据,但它不会启动一台替代服务器。业务恢复由灾难恢复计划(DRP)或业务连续性计划(BCP)负责。

异地与离线

这是两种不同的属性:

  • 异地:位于另一个地点。
  • 离线或不可变:副本无法被生产网络持续修改。ANSSI 将离线备份定义为存放在与所有信息系统断开连接的介质上的备份。
本地,在线异地,在线异地,不可变离线
办公场所火灾丢失受保护受保护如存放在别处则受保护
管理员账户被盗面临风险如凭据相同则面临风险到期前受保护受保护
恢复速度非常快快快较慢

使用域管理员密码即可访问的云端副本属于异地在线副本。面对火灾,它已经是很大的改进。但面对勒索软件,它还必须在一段时间内拒绝删除,或要求使用攻击者无法获得的身份。ANSSI 建议保留一份离线副本,或至少在满足条件的前提下保留一份异地在线副本;对于在线副本,它认为可以考虑 WORM 方案,但离线副本仍然是最可靠的。

WeDoBack 的做法

副本位于生产网络之外,存放在专用于备份的服务器上,并在多个欧洲国家进行冗余存储。客户可以要求存放在法律规定的区域。不可变方案可在所选期限内(最长十年)禁止修改和删除,从而应对备份凭据被盗的情况。数据在离开机器之前即完成加密,密钥由客户持有。如需基于副本在备用实例上重新启动服务器,请参阅灾难恢复计划(DRP)方案。

常见问题

软件供应商的云服务能否算作异地备份?

只有当它保留历史版本、使用与您不同的独立凭据,并且您能够从中恢复较早的版本时,才能算作异地备份。同步服务或共享空间即使托管在别处,也会复制删除和加密操作:它位于异地,但并不是备份。

异地和离线是一回事吗?

不是。异地指另一个地点;离线指与所有信息系统断开连接的存储介质。法国国家信息系统安全局(ANSSI)建议至少保留一份离线副本,若无法做到,则保留一份能防止被删除的在线异地副本,例如采用 WORM 存储。

攻击者真的会针对备份下手吗?

会。Mandiant 发布的《M-Trends 2026》报告描述了一些勒索软件团伙:他们专门攻击备份基础设施,删除云存储中的备份对象,并攻击目录服务和虚拟化平台,以阻止任何恢复并迫使受害者支付赎金。

正在规划备份、灾难恢复计划(DRP)或业务连续性计划(BCP)项目?

我们在企业数据保护领域拥有 20 余年经验。

申请报价+33 9 72 50 78 28

借助 WeDoBack 保护您的数据

加密异地备份、不可变存储、灾难恢复计划(DRP)与业务连续性计划(BCP):请向我们介绍您的服务器情况,我们将为您推荐最合适的组合方案。