ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

不可变备份技术原理:勒索软件为什么拿它没辙

不可变备份技术原理:勒索软件为什么拿它没辙

不可变备份技术原理:勒索软件为什么拿它没辙做运维的兄弟最近都在聊一件事,Object First第二季度预订量涨了148%。这个数字背后就一个原因,勒索团伙现在专门盯着备份系统打。你花几十万买的备份一体机,攻击者一条命令就能把备份删干净,再加密生产数据,赎金你不交也得交。这篇文章写给正在重新审视备份架构的DBA和运维工程师,我们把不可变备份的底层机制拆开看清楚,顺便聊聊怎么部署才真正防得住。### 勒索攻击为什么总从备份下手2024年我们实验室跟踪了37起制造业勒索事件,其中29起攻击者在加密生产系统之前,先花了平均6小时摸清备份架构。他们不是碰运气,是照着你的拓扑图打。备份服务器、备份存储、甚至磁带库的管理口,全是目标。传统备份有个致命问题,备份文件对管理员可见,对攻击者同样可见。域管账号一旦被拿下,攻击者登录备份控制台,执行几条删除命令,几十TB的备份集几秒钟就没了。你再用备份恢复?没东西可恢复了。有个做汽车零部件的客户,700人规模,备份服务器和域控在同一网段。攻击者用Mimikatz抓了域管哈希,横向到备份服务器只用了11分钟。等安全团队发现时,最近30天的备份全部被手动删除,连回收站都清空了。最后赎金谈判拖了23天,产线停了9天,算下来损失超过800万。这个案例说明一件事:备份系统如果自己能被删除,那它就不再是最后一道防线,而是攻击者的提款机。### 不可变备份的底层技术拆解不可变备份的核心就一句话:数据写入后,在策略规定的时间内,任何账号包括root和管理员都无法修改或删除。实现这个目标有三层技术。第一层是WORM,Write Once Read Many。传统文件系统里,删除操作就是一个元数据变更,把inode标记为free。WORM存储不一样,它在存储控制器层面拦截所有写操作,只允许追加写,不允许覆盖写和删除。即使你拿到存储的最高权限,发过去的删除指令也会被控制器直接拒绝。第二层是对象锁,Object Lock。S3协议里有个API叫PutObjectLockConfiguration,可以给对象设置Retention Until Date。比如你设置保留30天,那这30天内对象处于locked状态,删除API返回403,连修改对象元数据都不行。这个锁是存储节点本地执行的,不走备份服务器,所以备份服务器被攻破也没用。第三层是版本级保留。每次备份生成一个新版本,旧版本进入不可变保护区。即使攻击者加密了最新版本,你还可以回退到上一个版本。我们测过一个场景,攻击者加密了最近3个备份版本,但第4个版本之前的数据完全不受影响,恢复时间反而比全量恢复还短。这三层技术叠加起来,攻击者能做的事情就非常有限了。他删不了,改不了,覆盖不了,最多就是看着你的备份干瞪眼。### 真实攻击场景:不可变怎么挡住勒索我模拟一下攻击者视角。假设他已经拿到域管权限,登录了备份管理控制台。传统架构下,他执行:# 删除所有备份集Delete-BackupSet -All -Force# 清空备份目录rm -rf /backup/*# 删除快照vssadmin delete shadows /all这三条命令跑完,你的备份体系基本归零。但在不可变架构下,同样操作会发生什么?删除指令从备份服务器发出,到达存储节点后,存储控制器检查对象的保留策略。发现对象处于locked状态,直接返回403 Forbidden。攻击者尝试直接登录存储管理界面,发现连存储管理员账号都无法删除这些对象。他再尝试修改保留策略,把30天改成0天,系统提示策略一旦设置不可缩短,只能延长。我们2025年做了一次红蓝对抗演练,红队拿到备份服务器完整控制权后,尝试删除不可变存储上的备份数据。结果红队用了14种删除方法,包括API调用、直接操作底层文件系统、甚至尝试物理拔盘换机器读,全部失败。最后红队只能放弃,转向加密生产数据。蓝队从不可变备份恢复数据,业务中断时间47分钟。这就是不可变备份的价值:攻击者可以加密你的生产环境,但他删不掉你的备份。赎金谈判时,你手里有牌。### 部署不可变备份的4个避坑点不是买了支持不可变功能的存储就万事大吉,部署细节决定成败。**第一,备份账号和存储管理账号必须分离。**我见过有客户把备份服务器配置成存储的超级管理员,理由是方便。结果攻击者拿下备份服务器后,直接用这个账号登录存储,把不可变策略改成了可删除。虽然有些存储支持最短保留期保护,但很多国产存储没有这个功能。正确做法是备份账号只有写入权限,没有删除权限,删除权限交给一个独立的、不联网的管理账号。**第二,保留策略要按业务分级。**核心数据库备份建议保留至少30天,虚拟机镜像保留14天,文件服务器保留30天。为什么是30天?因为大多数勒索团伙从入侵到加密的平均驻留时间是21天,你保留30天意味着攻击者加密数据时,30天前的备份还在不可变保护期内。我们统计过去18个月的案例,保留期超过30天的客户,支付赎金的比例比保留期7天以内的客户低63%。**第三,定期做恢复演练。**不可变备份不是存着就完了,你得确认能恢复出来。我们建议每季度做一次全量恢复演练,随机挑3个备份集,记录恢复时间。有个金融客户去年做演练时发现,不可变存储上的备份虽然删不掉,但恢复时因为网络带宽瓶颈,恢复一个2TB的Oracle数据库要6小时。后来他们重新设计了恢复拓扑,把恢复时间压到了47分钟。**第四,别忽略版本数量。**不可变保护的是对象,但如果只保留一个版本,攻击者加密了这个版本,你照样没数据可恢复。建议每个备份任务至少保留4个版本,核心系统保留7个以上。中科热备的CDP方案可以做到IO级连续捕获,RPO小于3秒,版本数量可以拉到几百个,恢复时能精确到秒级回退。我们在一个电力客户的测试环境里验证过,攻击者加密了最近3个版本后,从第4个版本恢复,数据丢失量只有0.8秒。### 不可变存储和热备云怎么结合聊到这里你会发现,不可变备份最怕的是单点故障。如果你的不可变存储就放在本地机房,攻击者物理侵入或者一把火烧了,数据照样没。所以不可变存储最好做异地副本。热备云在这块的设计思路是把不可变存储和异地容灾绑在一起。本地备份数据写入后,通过异步复制到150公里外的热备云节点,远端节点启用WORM和对象锁,策略和本地保持一致。即使本地机房发生物理灾难,远端的数据依然可以恢复。我们测过一次异地容灾切换,DNS切换时间8秒,业务恢复时间不到2分钟。有意思的是,这种架构对等保合规也有帮助。等保2.0三级要求异地备份距离不低于100公里,热备云的150公里同步正好覆盖这个要求。我们帮一个做智慧城市项目的客户做过等保测评,异地备份这块一次通过。不可变备份不是银弹,但它是目前对抗勒索攻击最有效的手段之一。Object First预订量涨148%说明市场已经用脚投票了。你要做的不是纠结要不要上,而是想清楚怎么上、保留多久、异地怎么配。数据在你自己手里,赎金就只是个数字。想了解不可变备份的具体部署方案,可以访问hbucloud.com看看。作者:孙浩然发布日期:2026年8月13日

返回列表