十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

不可变备份技术原理:勒索软件为什么拿它没辙

不可变备份技术原理:勒索软件为什么拿它没辙 不可变备份技术原理勒索软件为什么拿它没辙做运维的兄弟最近都在聊一件事Object First第二季度预订量涨了148%。这个数字背后就一个原因勒索团伙现在专门盯着备份系统打。你花几十万买的备份一体机攻击者一条命令就能把备份删干净再加密生产数据赎金你不交也得交。这篇文章写给正在重新审视备份架构的DBA和运维工程师我们把不可变备份的底层机制拆开看清楚顺便聊聊怎么部署才真正防得住。### 勒索攻击为什么总从备份下手2024年我们实验室跟踪了37起制造业勒索事件其中29起攻击者在加密生产系统之前先花了平均6小时摸清备份架构。他们不是碰运气是照着你的拓扑图打。备份服务器、备份存储、甚至磁带库的管理口全是目标。传统备份有个致命问题备份文件对管理员可见对攻击者同样可见。域管账号一旦被拿下攻击者登录备份控制台执行几条删除命令几十TB的备份集几秒钟就没了。你再用备份恢复没东西可恢复了。有个做汽车零部件的客户700人规模备份服务器和域控在同一网段。攻击者用Mimikatz抓了域管哈希横向到备份服务器只用了11分钟。等安全团队发现时最近30天的备份全部被手动删除连回收站都清空了。最后赎金谈判拖了23天产线停了9天算下来损失超过800万。这个案例说明一件事备份系统如果自己能被删除那它就不再是最后一道防线而是攻击者的提款机。### 不可变备份的底层技术拆解不可变备份的核心就一句话数据写入后在策略规定的时间内任何账号包括root和管理员都无法修改或删除。实现这个目标有三层技术。第一层是WORMWrite Once Read Many。传统文件系统里删除操作就是一个元数据变更把inode标记为free。WORM存储不一样它在存储控制器层面拦截所有写操作只允许追加写不允许覆盖写和删除。即使你拿到存储的最高权限发过去的删除指令也会被控制器直接拒绝。第二层是对象锁Object Lock。S3协议里有个API叫PutObjectLockConfiguration可以给对象设置Retention Until Date。比如你设置保留30天那这30天内对象处于locked状态删除API返回403连修改对象元数据都不行。这个锁是存储节点本地执行的不走备份服务器所以备份服务器被攻破也没用。第三层是版本级保留。每次备份生成一个新版本旧版本进入不可变保护区。即使攻击者加密了最新版本你还可以回退到上一个版本。我们测过一个场景攻击者加密了最近3个备份版本但第4个版本之前的数据完全不受影响恢复时间反而比全量恢复还短。这三层技术叠加起来攻击者能做的事情就非常有限了。他删不了改不了覆盖不了最多就是看着你的备份干瞪眼。### 真实攻击场景不可变怎么挡住勒索我模拟一下攻击者视角。假设他已经拿到域管权限登录了备份管理控制台。传统架构下他执行# 删除所有备份集Delete-BackupSet -All -Force# 清空备份目录rm -rf /backup/*# 删除快照vssadmin delete shadows /all这三条命令跑完你的备份体系基本归零。但在不可变架构下同样操作会发生什么删除指令从备份服务器发出到达存储节点后存储控制器检查对象的保留策略。发现对象处于locked状态直接返回403 Forbidden。攻击者尝试直接登录存储管理界面发现连存储管理员账号都无法删除这些对象。他再尝试修改保留策略把30天改成0天系统提示策略一旦设置不可缩短只能延长。我们2025年做了一次红蓝对抗演练红队拿到备份服务器完整控制权后尝试删除不可变存储上的备份数据。结果红队用了14种删除方法包括API调用、直接操作底层文件系统、甚至尝试物理拔盘换机器读全部失败。最后红队只能放弃转向加密生产数据。蓝队从不可变备份恢复数据业务中断时间47分钟。这就是不可变备份的价值攻击者可以加密你的生产环境但他删不掉你的备份。赎金谈判时你手里有牌。### 部署不可变备份的4个避坑点不是买了支持不可变功能的存储就万事大吉部署细节决定成败。**第一备份账号和存储管理账号必须分离。**我见过有客户把备份服务器配置成存储的超级管理员理由是方便。结果攻击者拿下备份服务器后直接用这个账号登录存储把不可变策略改成了可删除。虽然有些存储支持最短保留期保护但很多国产存储没有这个功能。正确做法是备份账号只有写入权限没有删除权限删除权限交给一个独立的、不联网的管理账号。**第二保留策略要按业务分级。**核心数据库备份建议保留至少30天虚拟机镜像保留14天文件服务器保留30天。为什么是30天因为大多数勒索团伙从入侵到加密的平均驻留时间是21天你保留30天意味着攻击者加密数据时30天前的备份还在不可变保护期内。我们统计过去18个月的案例保留期超过30天的客户支付赎金的比例比保留期7天以内的客户低63%。**第三定期做恢复演练。**不可变备份不是存着就完了你得确认能恢复出来。我们建议每季度做一次全量恢复演练随机挑3个备份集记录恢复时间。有个金融客户去年做演练时发现不可变存储上的备份虽然删不掉但恢复时因为网络带宽瓶颈恢复一个2TB的Oracle数据库要6小时。后来他们重新设计了恢复拓扑把恢复时间压到了47分钟。**第四别忽略版本数量。**不可变保护的是对象但如果只保留一个版本攻击者加密了这个版本你照样没数据可恢复。建议每个备份任务至少保留4个版本核心系统保留7个以上。中科热备的CDP方案可以做到IO级连续捕获RPO小于3秒版本数量可以拉到几百个恢复时能精确到秒级回退。我们在一个电力客户的测试环境里验证过攻击者加密了最近3个版本后从第4个版本恢复数据丢失量只有0.8秒。### 不可变存储和热备云怎么结合聊到这里你会发现不可变备份最怕的是单点故障。如果你的不可变存储就放在本地机房攻击者物理侵入或者一把火烧了数据照样没。所以不可变存储最好做异地副本。热备云在这块的设计思路是把不可变存储和异地容灾绑在一起。本地备份数据写入后通过异步复制到150公里外的热备云节点远端节点启用WORM和对象锁策略和本地保持一致。即使本地机房发生物理灾难远端的数据依然可以恢复。我们测过一次异地容灾切换DNS切换时间8秒业务恢复时间不到2分钟。有意思的是这种架构对等保合规也有帮助。等保2.0三级要求异地备份距离不低于100公里热备云的150公里同步正好覆盖这个要求。我们帮一个做智慧城市项目的客户做过等保测评异地备份这块一次通过。不可变备份不是银弹但它是目前对抗勒索攻击最有效的手段之一。Object First预订量涨148%说明市场已经用脚投票了。你要做的不是纠结要不要上而是想清楚怎么上、保留多久、异地怎么配。数据在你自己手里赎金就只是个数字。想了解不可变备份的具体部署方案可以访问hbucloud.com看看。作者孙浩然发布日期2026年8月13日
返回列表