不可變備份 Immutable Backup 是什麼?
不可變備份(Immutable Backup)是指以單寫多讀(Write Once Read Many)原則保護的備份副本:資料寫入後,在指定的保護期內任何人都不能修改、刪除或覆寫,即使系統管理員帳戶被入侵亦無法清除。本文說明其原理、實踐方式、與傳統備份的分別,以及香港企業部署時需要考慮的因素。
不可變備份的定義與原理
不可變(Immutable)一詞,指資料一旦寫入儲存介質,在保護期限屆滿之前便不能以任何途徑修改或刪除。套用於備份,不可變備份是透過硬體、軟件或儲存服務層面的機制,把「備份副本可被改動」的風險降到最低的一類備份。
傳統備份的弱點在於:負責執行備份的系統帳戶,往往同時擁有刪除與覆寫備份的權限。當攻擊者取得該帳戶的控制權,或內部人員蓄意破壞,備份會連同正本一起被清除或加密,企業便失去最後的復原依賴。不可變備份的設計目的,正是消除這條最常見的攻擊路徑——資料寫入後,即使登入者具備管理員權限,在保護期內亦不能改動已寫入的副本。
需要釐清的是,不可變是指「不能改動」而非「不能讀取」。保護機制不影響正常還原操作,企業在需要時仍可把備份副本取回或還原,只是不能把寫入的資料改掉。這正是它與「唯讀備份」或「離線備份」的區別所在:離線備份依靠斷開網絡來保護,一旦重新連接即失去保護;不可變備份則在儲存層面持續提供防篡改能力。
單寫多讀:防篡改的實作方式
不可變備份的技術基礎是單寫多讀(Write Once Read Many,WORM)原則。此原則源自光學儲存與磁帶時代的歸檔應用,現代的不可變備份在不同儲存層面以不同方式實作。
| 實作層面 | 機制 | 注意事項 |
| 備份軟件層 | 備份軟件以物件鎖定方式標記備份,禁止覆寫與刪除至指定日期 | 僅依賴軟件設定,管理員帳戶被入侵時有被解除的風險,適合基礎防護 |
| 專用備份儲存裝置 | 支援物件鎖定功能的儲存系統,備份後由裝置本身強制執行保護 | 管理介面與備份系統分離,可阻止透過備份伺服器進行的刪除操作 |
| 雲端物件儲存 | 雲端儲存供應商提供的鎖定功能,按設定期限防止版本被覆寫或刪除 | 須留意鎖定期限設定與費用,以及刪除時的等待期安排 |
| 光學或磁帶媒體 | 一次性寫入媒體本身即具備不可改寫性質 | 容量與還原速度不及磁碟與雲端,一般用於長期歸檔層 |
不同層面的機制可以組合使用,例如把每日備份存放於具物件鎖定的儲存裝置,同時把每周完整備份複製到雲端物件儲存並設定較長鎖定期。防護的強度取決於最弱的一環:若刪除權限仍掌握在單一帳戶手中,即使備份存放在不可變儲存上,該帳戶仍可能解除其他環節的保護,因此帳戶分權與鎖定機制的配合同樣重要。
需要協助?不可變備份涉及鎖定期限、儲存位置與還原流程的規劃,交由工程人員評估可確保備份策略符合實際需要。WhatsApp →
與 3-2-1 備份原則的關係
不可變備份並非取代既有的備份原則,而是強化其中「異地副本」與「離線副本」兩項要求的手段。行業通用的 3-2-1 原則要求:保留三份資料副本,存放在兩種不同媒體,其中一份存放於異地。不可變備份可以讓異地副本同時具備防篡改能力,使整體備份策略更加完整。
兩者的分工可以理解為:3-2-1 原則解決「備份副本是否足夠」的問題——數目、媒體種類與存放位置;不可變備份則解決「備份副本是否安全」的問題——能否在災難或入侵發生時真正提供可用的復原點。企業在規劃時應先檢視備份數目與存放位置是否符合 3-2-1,再評估加入不可變保護的範圍與成本。
此外,不可變保護必須配合定期還原演練才有實際意義。備份副本無法讀取、軟件版本不相容或還原流程沒有文件化的情況,在真實災難中與沒有備份無異。因此不可變備份的部署計劃,應同時包含還原演練的排程與結果記錄,而非只關注備份寫入一側的防護。有關備份副本數目的基本原則,可參考本站的3-2-1 備份原則一文。
部署時的設定與營運考慮
不可變備份的部署涉及多項設定與營運細節,以下幾點最常被忽略。
- 鎖定期限的規劃——鎖定期應覆蓋「發現入侵所需的時間」加「完成還原所需的時間」,一般以周至月為單位。期限太短,攻擊者有機會在鎖定解除後清空備份;期限太長,則增加儲存費用與合規上的取捨。常見做法是按保留期整體鎖定,到期後備份自然到期並按策略刪除。
- 版本與快照的配合——物件儲存的版本控制可保留每次覆寫前的舊版本,配合鎖定機制防止版本被刪除。啟用後應設定版本保留數目,避免無上限累積而大幅增加儲存成本。
- 還原流程的預先驗證——不可變備份的還原操作與一般備份相同,但部分儲存系統在還原時須進行「解除鎖定」或「取回」操作,流程應在部署時一併測試並寫入運作手冊,避免災難發生時才摸索。
- 存取權限的劃分——管理備份儲存的管理員帳戶,應與管理生產系統與備份軟件的帳戶分開,由不同負責人持有,使單一帳戶無法同時解除多個環節的保護。
- 費用與成本的比較——不可變備份的成本包括儲存空間、鎖定保護的費用與額外的異地傳輸費用。規劃時應按保留期與資料增長率估算,並與資料遺失的潛在損失比較,以決定保護範圍。
- 刪除等待期的管理——雲端物件儲存對鎖定物件的刪除請求一般設有等待期或直接拒絕,管理人員應了解實際行為,以免把正常到期刪除誤判為故障,或因等待期而無法按時清理舊備份。
部署完成後,應把不可變備份納入既有的備份監控與審計流程,定期檢查鎖定狀態、剩餘期限與儲存用量,確保保護持續有效。
香港企業的實際考慮
香港企業的資料保護要求,往往同時來自內部政策、客戶合約與法規三個層面。個人資料方面,香港《個人資料(私隱)條例》要求資料使用者採取切實可行的步驟,保護所持有的個人資料免受未經授權或意外的存取、處理、刪除或其他使用所影響。不可變備份可作為其中一項資料保安措施,但要注意法例並未規定特定技術,企業須按資料性質評估措施的充分性。
- 客戶合約的要求——不少香港企業與客戶簽訂的服務合約載有資料保護與備份條款,包括備份頻率、保存期限與災難復原目標。部署不可變備份前應核對合約條款,確保鎖定期限與保存期符合合約承諾。
- 行業規管與審計——金融、保險及受規管行業一般須遵守更高的資料保存與存取記錄要求。備份策略的變更應通知相關負責人員,並保留設定與稽核記錄以應付審計查核。
- 異地存放的位置選擇——3-2-1 原則要求異地副本,香港企業常見做法是把副本存放於雲端服務供應商的香港區域或鄰近區域,以兼顧延遲與地理分散。選擇供應商時應考慮資料位置與法規的配合。
- 與既有備份基建的整合——不少企業已部署 NAS 或備份伺服器,可評估其是否支援物件鎖定功能,或把不可變副本存放於雲端物件儲存。改造現有環境與另建新環境各有取捨,應以整體成本與還原時間作比較。
- 人為操作風險——不可變備份防範的是改動與刪除,但誤刪正本資料、錯誤設定鎖定期限或遺失存取金鑰仍屬人為風險。部署時應建立操作檢查清單與定期稽核,而非只依賴技術機制。
整體而言,不可變備份適合所有把備份視為營運保險的企業,尤其是承載客戶資料、會計系統或營運資料的環境。部署範圍可按資料重要程度分批進行,例如先保護核心系統的備份,再逐步擴展至其他工作負載。