在協助客戶進行資安健檢時,我們最常遇到的狀況不是「沒有備份」,而是「備份不能用」。以下三個環節,建議每一位 IT 管理者都實際檢查一次。
一、備份副本與正式環境在同一個權限範圍內
如果攻擊者取得網域管理員權限,就能一併刪除備份伺服器上的所有副本,這是勒索軟體最常見的手法。備份系統應使用獨立的帳號體系、獨立的網段,並限制來自正式環境的存取。
二、沒有離線或不可變更的副本
符合 3-2-1 原則的備份,至少要有一份副本處於離線或不可變更(Immutable)狀態。磁帶、物件儲存的 Object Lock 或備份軟體的 Hardened Repository 都能達成這個目的。
三、從未實際執行過還原測試
備份工作顯示「成功」,只代表資料被複製了,不代表它能被還原。建議每季選定一套系統,實際執行完整還原並記錄所需時間,用實測結果驗證 RTO 是否符合預期。
歐特邁提供備份架構健檢與還原演練服務,協助企業將備份機制從「有做」推進到「可用」。歡迎與我們聯絡。