iT邦幫忙

0

# [Backup] 當勒索軟體連備份都不放過:Air Gap 與離線備份是什麼

  • 分享至 

  • xImage
  •  

前面幾篇提過一個殘酷的現實:現在的勒索軟體攻擊,第一個目標往往不是你的正式資料,而是你的備份

攻擊者潛伏在環境裡的時間平均是數週甚至數月,這段時間他們在做什麼?摸清楚你的備份架構、拿到備份系統的管理權限,然後在發動加密的那一刻,先把備份刪光。備份沒了,企業只剩兩條路:付贖金,或是認賠。

所以這幾年備份界最熱門的關鍵字就是今天的主題:Air Gap(空氣隔離)

Air Gap 是什麼概念

Air Gap 字面上的意思是「用空氣隔開」——備份資料跟正式環境之間沒有常時連線。攻擊者再厲害,也沒辦法駭進一條不存在的網路線。

最原始的 Air Gap 就是磁帶:備份寫完,磁帶退出、裝箱、送到異地保管。躺在保險庫裡的磁帶,任何網路攻擊都碰不到它。3-2-1 原則裡的那個「1 份異地」,最早就是這樣做的。

但磁帶的問題也很明顯:人工作業、還原慢、驗證麻煩。所以現代的做法演變成了營運型 Air Gap(Operational Air Gap)——用自動化的方式做到「平常斷線、只在傳輸備份的短暫時間開通」。

現代 Air Gap 架構長什麼樣

以市面上的 Cyber Recovery / Vault(隔離區、避風港)類型方案為例,架構大致是:

  1. 正式區的備份照常做,備份到本地的備份儲存設備。
  2. Vault 隔離區裡有另一套獨立的備份儲存,跟正式環境之間的連線平常是「關的」。
  3. 由 Vault 端主動、定時開啟連線,把最新的備份資料同步進來,同步完立刻斷線。重點是連線的控制權在隔離區這一側,正式區(以及可能已被入侵的攻擊者)碰不到隔離區的管理介面。
  4. 資料進到 Vault 之後上鎖(Retention Lock / Immutability),在保留期限內任何人都不能改、不能刪,連管理員也不行。

這樣就算攻擊者把正式區跟正式區的備份全部毀掉,隔離區裡還有一份乾淨、不可竄改的副本。

Immutable(不可變)備份:軟體版的防線

不是每家企業都有預算建一整套隔離區,比較輕量的做法是讓備份「不可變」:

  • 物件儲存的 Object Lock(S3 或相容儲存):寫入後在指定期間內無法刪改。
  • 備份設備的 Retention Lock:同樣概念,設備層強制鎖定。
  • Linux 強化型備份庫:像 Veeam 的 Hardened Repository,用檔案系統的 immutable 屬性保護備份檔。

Immutable 擋得住「刪除與竄改」,但備份系統本身若被攻破,攻擊者還是看得到你的環境全貌;Air Gap 則是連「看見」都不讓你看見。兩者常常搭配使用,等級不同。

順帶一提:3-2-1 的進化版

因應勒索軟體,業界把 3-2-1 原則升級成 3-2-1-1-0

  • 3 份資料副本
  • 2 種不同媒體
  • 1 份異地
  • 1 份離線或不可變(Air Gap / Immutable)
  • 0 個還原錯誤(定期驗證備份真的救得回來)

最後那個「0」怎麼做到?這就是下一篇的主題:還原演練——備份界最重要、卻最常被跳過的一件事。

一句話總結

備份防的是「資料壞掉」,Air Gap 防的是「有人蓄意來毀掉你的備份」。 在勒索軟體時代,這已經從加分題變成必考題了。


圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言