前面幾篇提過一個殘酷的現實:現在的勒索軟體攻擊,第一個目標往往不是你的正式資料,而是你的備份。
攻擊者潛伏在環境裡的時間平均是數週甚至數月,這段時間他們在做什麼?摸清楚你的備份架構、拿到備份系統的管理權限,然後在發動加密的那一刻,先把備份刪光。備份沒了,企業只剩兩條路:付贖金,或是認賠。
所以這幾年備份界最熱門的關鍵字就是今天的主題:Air Gap(空氣隔離)。
Air Gap 字面上的意思是「用空氣隔開」——備份資料跟正式環境之間沒有常時連線。攻擊者再厲害,也沒辦法駭進一條不存在的網路線。
最原始的 Air Gap 就是磁帶:備份寫完,磁帶退出、裝箱、送到異地保管。躺在保險庫裡的磁帶,任何網路攻擊都碰不到它。3-2-1 原則裡的那個「1 份異地」,最早就是這樣做的。
但磁帶的問題也很明顯:人工作業、還原慢、驗證麻煩。所以現代的做法演變成了營運型 Air Gap(Operational Air Gap)——用自動化的方式做到「平常斷線、只在傳輸備份的短暫時間開通」。
以市面上的 Cyber Recovery / Vault(隔離區、避風港)類型方案為例,架構大致是:
這樣就算攻擊者把正式區跟正式區的備份全部毀掉,隔離區裡還有一份乾淨、不可竄改的副本。
不是每家企業都有預算建一整套隔離區,比較輕量的做法是讓備份「不可變」:
Immutable 擋得住「刪除與竄改」,但備份系統本身若被攻破,攻擊者還是看得到你的環境全貌;Air Gap 則是連「看見」都不讓你看見。兩者常常搭配使用,等級不同。
因應勒索軟體,業界把 3-2-1 原則升級成 3-2-1-1-0:
最後那個「0」怎麼做到?這就是下一篇的主題:還原演練——備份界最重要、卻最常被跳過的一件事。
備份防的是「資料壞掉」,Air Gap 防的是「有人蓄意來毀掉你的備份」。 在勒索軟體時代,這已經從加分題變成必考題了。