跳到内容

February 7, 2025

勒索软件韧性:为何备份策略是一项安全控制措施

现代勒索软件在加密生产数据之前会先攻击备份系统。具有韧性的恢复策略如今已成为核心安全架构,而非IT部门的事后补救。

勒索软件操纵者已适应企业防御手段,转而首先攻击备份基础设施:删除快照、禁用复制任务,并在加密生产系统的同时加密备份存储库。假定夜间备份能保证恢复的企业,往往在真实事件中才发现这一假设已被验证并被打破。

设计能在攻击中幸存的备份

具有韧性的恢复依赖于不可变性与隔离:在保留期内无法被更改或删除的一次写入存储,以及至少一份离线保存或存放在与生产身份体系相隔离的独立管理域中的副本。备份凭证绝不应与其所保护的系统共享同一目录信任关系。

没有经过测试的恢复时间目标意义有限。企业应按计划开展完整的恢复演练,衡量在真实条件下将关键系统从备份中恢复实际需要多长时间,而非仅凭桌面推演。

贾万信息技术集团(JIG)将备份与恢复架构本身设计为一项安全控制措施,使勒索软件事件成为可恢复的事故,而非危及生存的灾难。