离线备份
与主系统不处于同一网络、也不共用同一管理权限的数据副本,因此攻击者即使进入主系统也无法触及。
如何运作
备份是为在故障或攻击后恢复数据而保存的副本。对离线备份而言,关键不在于是否有副本,而在于副本放在哪里。如果副本与主系统处于同一网络、同一云账户,或可用同一组管理员密码访问,攻击者同样可以将其加密或删除。
美国网络安全和基础设施安全局(CISA)的勒索软件指南建议,为关键数据保存离线且加密的备份;云备份应采用多云方案,避免依赖单一服务商;关键系统的干净安装镜像也应保持更新。不可变存储也是一种选择,但指南要求谨慎使用。
有备份并不等于一定能恢复。指南要求定期测试备份在灾难情景下的可用性和完整性;未经测试的备份,在需要时可能残缺或损坏。
为何对我们重要
在勒索软件事件中,决定损失大小的往往不是攻击本身,而是恢复能力。2026年10月日本IDCF Cloud遭攻击时,把备份放在其他云端的客户几天内就完成了迁移,而备份放在同一基础设施上的客户只能从零重建。因此,评估一家机构、服务商或被保险人的网络风险时,第一个问题就是备份放在哪里。