您的备份存在——但它能在一个拥有域管理员权限的攻击者面前幸存吗?这正是衡量现代数据保护的问题所在。因为勒索软件团伙早已不再只加密生产系统:他们会先寻找备份,将其删除或加密——然后再去与一家已无退路可选的企业谈判。
相关数据毫不含糊。根据 Veeam Ransomware Trends Report 2025,在 89% 的受影响企业中,攻击者有针对性地攻击了备份存储库。与此同时,只有 32% 的受访者使用了不可变(immutable)存储库。这两个数字之间的差距,才是真正的风险所在。
当备份失守会发生什么
同一份报告勾勒出一幅关于恢复的冷峻图景:69% 的受访组织在过去一年中遭到攻击。在受影响者中,只有 10% 能够恢复超过 90% 的数据——57% 恢复的数据不足一半。
Sophos 的报告《State of Ransomware 2025》补充了那个令人不快的后果:在数据被加密的企业中,有 49% 支付了赎金,而从备份恢复的比例处于六年来的最低水平。支付赎金者很少是出于自愿——而是因为在关键时刻,备份要么已经不在,要么无法使用。
从 3-2-1 到 3-2-1-1-0
经典的 3-2-1 规则——三份副本、两种介质类型、一份异地副本——诞生于威胁场景还是硬件故障或火灾的年代。面对一个手持窃取的管理员权限、身在网络之中的攻击者,它的作用有限:如果三份副本都在线、且以相同权限可管理,他便能触及全部三份。
正因如此,Veeam 提出了扩展后的规则 3-2-1-1-0:
- 3 份数据副本,
- 存放于 2 种不同介质上,
- 1 份异地(offsite)副本,
- 1 份不可变或通过 Air Gap 隔离的副本,
- 自动化恢复校验后 0 错误。
真正带来差别的是后两位数字。额外的这个“1”意味着:至少有一份副本,即便拥有完整的管理员权限,也既不能被删除也不能被更改。而“0”意味着:您不再指望备份能用——而是对其进行自动化校验。
不可变性的落地:两条久经验证的路径
对于用 Veeam Backup & Replication 落地,有两种成熟机制:
Hardened Repository
将一台 Linux 服务器作为加固存储库,Veeam 借助文件系统的 immutability 属性,将备份文件在规定期限内以只读方式存放——建议采用 XFS,它还支持快速的合成完整备份。即便是被入侵的 Veeam 账户或域管理员账户,在保护期内也无法删除这些备份。关键在于对系统本身的妥善加固:该存储库不得是它意在幸存其入侵的那个域的成员。
S3 Object Lock
作为替代或补充:使用带 S3 Object Lock 的对象存储,可部署在本地或云中。Veeam 由此在写入备份时附加一道保留锁,即便是存储供应商的管理员也无法提前解除。一个实际的绊脚石:在大多数供应商处,Object Lock 必须在创建存储桶时就已启用——AWS 直到 2023 年底才允许在既有存储桶上补开该功能。
这两条路径都与 BSI 在勒索软件措施目录中的建议相吻合:至少保留一份离线的备份副本,定期检查确认某个网络中的管理员账户无法访问该副本,并真正演练恢复。
那个“0”:把恢复测试当作例行,而非事件
一份从未被回滚过的备份,是一个没有凭据的承诺。3-2-1-1-0 中的这个零,要求进行自动化恢复校验:定期以测试方式启动或挂载备份并检查其一致性——不是一年一次的手动操作,而是作为备份运营的固定组成部分。
如今这一点也已在监管层面得到确立。NIS-2 指令在第 21 条第 2 款 c 项中,明确将备份管理、业务连续性和危机管理列入最低限度措施。对金融企业,DORA 在第 12 条中要求有据可查的备份策略和周期性的恢复测试——并明确要求在与生产系统相隔离的系统上进行。妥善搭建恢复测试者,可一举完成技术与合规证明两件事。
简明的应急预案:当邮件瘫痪时,谁给谁打电话?
再好的备份,若在紧急关头无人知道该做什么,也帮不上多大忙。一次勒索软件事件通常也会波及通信渠道:邮件、电话系统和文档库可能同时中断。因此,一份对中小企业实用的应急预案不必是一本上百页的手册——但它必须离线可用,并至少回答以下问题:
- 谁来决策? 危机小组,列明姓名和代理人,包括对系统停机的决定权。
- 谁给谁打电话——通过什么渠道? 纸质的或存于独立设备上的联系人清单:管理层、IT、服务商、保险公司,必要时还有报告受理机构。
- 首先恢复什么? 按优先级排列的业务流程清单,以及支撑这些流程的系统。
- 应急用的凭据存放在哪里? 与可能被入侵的目录服务相隔离。
有意在方法论上扎实搭建者,可借助 BSI-Standard 200-4——它是一套明确面向较小组织亦可伸缩的业务连续性管理框架;它取代了较早的 100-4 标准,并与可认证的 BCMS 标准 ISO 22301:2019 兼容。对多数中小企业而言,务实的顺序是:先做好不可变副本和经过演练的恢复,再在此之上进行结构化的 BCM 搭建。
sector7 如何提供支持
我们以切实践行的 Veeam 实践来设计并运营备份环境——从 Hardened Repository、Object-Lock 存储目标,到自动化恢复校验,并由我们的 NOC 全天候监控。作为一家具备厂商认证工程实践(Juniper、Cisco、HPE、F5、Fortinet、Palo Alto Networks)的业主自营机构,我们将其与应急规划以及关于 ISO 27001、NIS-2 和 DORA 的合规咨询结合起来。运营与运维支持均按可规划的按月包干费提供。
来源
- https://www.veeam.com/blog/321-backup-rule.html
- https://www.computerweekly.com/news/366628213/Data-resilience-critical-as-ransomware-attacks-target-backups
- https://www.veeam.com/company/press-release/veeam-report-finds-close-to-70-percent-of-organizations-still-under-cyber-attack-despite-improved-defenses.html
- https://www.sophos.com/en-us/blog/the-state-of-ransomware-2025
- https://helpcenter.veeam.com/docs/vbr/userguide/hardened_repository.html
- https://helpcenter.veeam.com/docs/vbr/userguide/immutability_object_storage_repositories.html
- https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/Themen/Ransomware_Massnahmenkatalog.pdf?__blob=publicationFile&v=2
- https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2023/230614_Standard200-4.html
- https://www.iso.org/standard/75106.html
- https://eur-lex.europa.eu/eli/dir/2022/2555/oj
- https://eur-lex.europa.eu/eli/reg/2022/2554/oj