什麼是不可變備份與防勒索儲存?
不可變備份(immutable backup)指備份資料在設定保留期內無法被修改、覆寫或刪除,即使取得系統管理員權限或使用勒索軟件亦不能破壞。其核心是 WORM 儲存與 Object Lock 一類機制。本文說明不可變備份如何運作、適合哪些場景,以及部署時須注意的取捨。
不可變備份解決什麼問題
傳統備份的最大弱點,是備份與生產系統共用管理權限。勒索軟件一旦取得系統帳戶或備份伺服器權限,可以同時加密生產數據與備份數據、刪除舊版本,令還原無從談起。市面上不少攻擊以備份系統為首要目標,正是因為備份是受害者最後的還原希望。
不可變備份的設計目標,正是切斷「有權限便可改動」這條鏈。它把備份副本設定為唯讀狀態,在保留期內任何程序——包括系統管理員與攻擊者——都無法修改或刪除。即使攻擊者取得了備份伺服器的完全控制權,面對的仍是一批無法觸動的數據。這種設計使備份成為對抗勒索軟件的最後一道有效防線。
NIST 的儲存基建保安指引(SP 800-209)明確建議,備份儲存庫應與生產環境分隔,並防止未經授權的存取與修改;業界通用的 3-2-1 原則亦在基本三份副本之上延伸出 3-2-1-1 變體,加入一份離線或不可變的副本。不可變備份正是把這兩項建議落到實處的技術手段。
WORM 與 Object Lock:同一理念的兩種實現
不可變儲存的核心理念,是「寫一次、讀多次」(Write Once, Read Many,簡稱 WORM)。WORM 是概念與技術族系的統稱,磁帶年代的 WORM 磁帶是最早的實作;今天的不可變備份,則多數以兩種方式實現:
儲存系統層面的 WORM
在儲存設備或備份軟件層面,把檔案或儲存空間設定為唯讀。此類機制依賴系統本身防止修改:一旦執行,介面不再提供編輯或刪除選項,並可設定保存期。若保存期設為永久,數據便長期不可變,常見於合規歸檔用途。
物件儲存層面的 Object Lock
物件儲存服務(如 Amazon S3 的 Object Lock、Azure Blob 的不變性原則)把「不可變」寫入儲存服務本身:對象在保留期內,連同服務管理員在內的一切帳戶均不能覆寫或刪除。由於不可變性由儲存服務保證,而非由應用層控制,即使備份軟件被入侵,數據仍然安全。
兩者的保護強度有實際差異:儲存系統層面的 WORM 由單一系統的設定保障,若該系統被完全攻破並掌握底層操作,保護可能被繞過;物件儲存層面的 Object Lock 由服務架構與權限分離保障,獨立於備份軟件的帳戶體系,通常被視為較堅實的防線。選擇時應按數據的重要性與合規要求衡量。
需要協助?不可變備份涉及儲存系統或雲端服務的設定與帳戶分隔,交由工程人員規劃可確保保留期、權限與還原流程正確配置。WhatsApp →
不可變備份的實作方式
不可變備份可按企業規模與預算,由輕到重分級實作。每一級都應確保備份數據與生產系統之間有帳戶權限的分隔。
| 實作方式 | 特點 | 適合對象 |
| 備份軟件內建不可變儲存 | 備份伺服器以不可變模式寫入儲存,保留期內不可覆寫刪除 | 已採用企業備份軟件的中小企業 |
| 物件儲存 Object Lock | 雲端物件儲存設定保留期,不可變性由服務層保證 | 採用雲端備份的公司 |
| WORM 磁帶或光學歸檔 | 媒介本身不支援覆寫,物理上無法修改 | 合規歸檔與長期保存 |
| 專用不可變儲存設備 | 專為防勒索設計的儲存,權限分離,部分支援網絡隔離 | 中大型企業與受規管行業 |
部署的共同原則:一,備份帳戶與生產系統帳戶分開管理,備份帳戶不得用於日常登入;二,設定合理保留期,保留期太長會佔用儲存空間,太短則失去保護意義,常見取捨在數週至數月之間;三,保留期屆滿前,測試還原流程是否真的可以讀取數據——不可變備份若無法還原,等於沒有備份。
防勒索儲存的完整組合
不可變備份是防勒索儲存的關鍵一環,但不是全部。一個完整的防勒索儲存設計,通常包含以下層次:
- 網絡分段——把備份網絡與生產網絡分隔,備份數據只經受控通道傳輸;攻擊者無法從生產區直接到達備份區。
- 帳戶與權限分隔——備份系統使用獨立帳戶與多重要素驗證,不與生產系統共用管理員帳戶。
- 不可變副本——以 Object Lock 或 WORM 機制保存至少一份不可變副本,保留期內無法被修改。
- 離線或異地副本——把部分副本存放在異地或離線媒介,實體上與生產環境斷開。
- 定期還原演練——定期從備份實際還原數據,驗證副本完整性與還原程序,而非只檢查備份作業「成功」。
此組合與網絡防火牆、端點防護構成多層防禦:前幾層失效時,不可變備份仍能提供乾淨的還原來源。對香港企業而言,這套組合亦是回應個人資料私隱條例(PDPO)資料保安要求的合理做法——「已建立不可被勒索軟件篡改的備份」是具體、可查證的保安措施。
香港企業部署不可變備份的實際考慮
香港中小企業在部署不可變備份時,最常見的障礙是成本與技術複雜度。以雲端物件儲存為例,不可變備份的費用包括儲存費與保留期內的長期佔用,規模小但數據量大的公司(例如存放大量監控錄影)須先計算年度成本;本地備份伺服器方案的初期投資則較高,但沒有持續儲存費。
法規方面,香港個人資料私隱專員公署建議機構採取「切合需要、合理」的保安措施;金融與醫療等受規管行業的母公司或監管要求,亦常要求具備可抵禦勒索軟件的備份。此外,不可變數據佔用的儲存空間無法即時回收——保留期內空間只增不減,規劃容量時必須預留額度,並定期檢討保留期的設定是否仍然合理。
部署時亦應留意管理上的細節:不可變備份的「不可變」是相對保存期的,保留期屆滿後數據即可被刪除,因此保留期的設定本身應由高層或專責人員決定,而非由日常操作人員自行調整;遺留的管理帳戶應在事件後立即停用。把不可變備份納入既有的備份與災難復原演練,是香港企業落地此方案最實務的起點。