ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

超90%勒索软件攻击先删备份,企业数据恢复面临多重挑战!

超90%勒索软件攻击先删备份,企业数据恢复面临多重挑战!

超 90% 勒索软件攻击先删备份,企业数据恢复面临多重挑战!

近期一份勒索软件报告显示,如今超 90% 的勒索软件攻击在释放有效载荷前会尝试删除或篡改备份,近 60% 针对备份的攻击能得逞。停机问题不再只是 IT 部门的麻烦,而是危及整个企业。恢复延迟会使关键业务流程停滞,降低团队生产力,还会导致永久性客户流失。许多服务中断源于“备份不等于恢复”这一常见却代价高昂的误解,如美国商会报告指出,94% 受调查的中小企业领导者认为企业能在灾难中存活,然而只有四分之一的企业具备相应的恢复基础设施。

备份和恢复的区别不仅是语义上的。备份是创建业务数据的副本,而恢复则确保在遭受勒索软件攻击或系统故障时,企业能迅速恢复运营,避免长时间停机、收入损失以及客户信任受损。

备份假设的破灭

攻击者利用了这种错误假设,且往往比目标公司更清楚两者区别。许多威胁组织先篡改备份,再入侵 IT 系统其他部分。所以,将备份等同于灾难恢复策略的企业,实际上只是在保护数据,而非业务。要弥补这一差距,需采用现代弹性策略,将安全、不可变的备份与快速恢复能力相结合,Datto 等平台就体现了这种方法。

攻击者“长驱直入”

混合环境已成为必然选择。近年来,本地硬件采购成本上升,促使企业将新的和更新后的工作负载部署到云端,这也扩大了身份攻击面。攻击者无需突破防火墙就能访问企业应用程序,他们通过登录绕过多因素身份验证 (MFA)、劫持活动会话、绕过电子邮件安全防护,有时还会在领英上研究目标,寻找最有可能拥有高级或管理员权限的人。

这种情况并非个例。约五分之四的勒索软件攻击始于基于身份的攻击方式,更重要的是,大多数此类攻击会先针对备份存储库,切断没有恢复计划的企业的唯一“生路”。

云服务提供商不会为你“兜底”

这种风险比大多数团队预想的更严重。根据 Kaseya 2026 年 SaaS 安全报告,2025 年受监控的 SaaS 账户中,69% 是来宾账户而非授权用户,只有 27% 的中小企业在积极实施 MFA。像微软和谷歌这样的云服务提供商遵循共享责任模型,他们确保服务正常运行,但数据保护则由用户负责。其内置的回收站、版本历史记录和保留策略是为了保证服务正常运行,而非从勒索软件攻击或大规模意外删除中实现业务恢复。现代攻击者正是利用了这种缺乏额外恢复保障的情况。

大多数企业采用零散的防御方式,依赖原生和独立解决方案的复杂组合,这使得恢复时间目标 (RTO) 超出了合理范围。根据 Redmond/Kaseya 对 200 名 IT 专业人员的调查,只有五分之一的企业在混合环境中实现了统一的备份保护。

从备份存储到恢复就绪

未雨绸缪很重要。构建弹性不仅是为不可预见的事件提供保障,还能促进企业的长期发展。然而,存储备份并不等同于具备恢复能力。在 Redmond/Kaseya 的报告中,53% 接受调查的 IT 专业人员表示,他们对能否恢复环境只有一定信心,而每月进行恢复测试的仅占 18%。

如果没有经过测试的恢复计划,即使备份任务显示成功,你仍可能面临应用数据和虚拟机镜像无法打开、解密或启动的问题。以 Datto 的屏幕截图验证工具为例,它能在紧急情况发生前发现这些问题,甚至能验证每次备份后每个系统是否能自动启动,并通过屏幕截图证明。

但仅仅复制文件作为备份是不够的。如果身份层(如电子邮件账户)被锁定,无论备份多么完整,员工都无法工作,生产力也会下降。当大规模软件或云基础设施遭到破坏时,重建一个干净的版本通常比修复旧版本更快,而专业的恢复工具能确保这种转变顺利进行。这就是为什么领先的托管服务提供商 (MSP) 已经开始采用具有独立凭证和演练过的恢复计划的不可变、隔离备份。

影响深远

对于任何 IT 组织来说,不清晰的恢复计划会在最糟糕的时候导致信任丧失、收入损失和更长时间的停机。网络责任保险越来越难获得,且要求越来越多,保险公司越来越期望企业准确说明其 RTO 和恢复点目标 (RPO),如果没有经过测试的恢复方案,这很难做到。

监管也在朝着相同方向发展。网络安全成熟度模型认证 (CMMC)、通用数据保护条例 (GDPR)、《欧盟网络安全指令 2.0》(NIS2) 的业务连续性要求以及《数字运营弹性法案》(DORA) 的逻辑分离要求,都将弹性视为一种义务,而非最佳实践。

不确定自身状况?可以先使用这份低门槛的清单评估企业是否真正具备弹性。如果你想了解恢复就绪的实际情况,可以参观 Datto SaaS 保护产品,探索其在 Microsoft 365 和其他系统上的独立、自动化恢复功能。

返回列表