数据毁坏事件——无论是勒索软件加密、管理员误操作的批量删除,还是心怀恶意的内部人员为掩盖痕迹而删除数据——都有一个共同特征:它们之所以得逞,通常是因为攻击者或出错者拥有足够的权限来修改或删除受保护的数据。传统备份权限往往与生产系统共享同一个管理身份域,因而无法可靠地抵御这种情形。
让删除在结构上不可能实现,而不仅仅是加以劝阻
不可变存储在存储层本身就强制执行”一次写入、多次读取”的语义,使数据在设定的保留期内真正无法被删除或修改,无论攻击者或误操作的管理员持有何种凭证。这与访问控制或权限管理有着本质区别——后者可被任何拥有足够权限的人绕过;而不可变性即便面对完全被攻陷的管理员账户也能保持有效。
保留期限应审慎设定,依据组织现实中检测出一次复杂、缓慢渗透的攻击可能需要多长时间来决定,因为一些攻击者会故意等待数周才触发加密,专门用以让较短的备份保留窗口过期失效。
贾万信息技术集团(JIG)帮助组织设计不可变存储架构,在其他控制措施失效时提供真正的最后一道防线。
