为什么勒索软件把备份当作攻击目标,而非安全网
多年来,备份一直是让企业在勒索软件面前得以幸存的关键:加密生产数据后从备份恢复,业务照常运转。但攻击者已经跟上了节奏。在Veeam《2025年勒索软件趋势调查》中,针对1,300家遭受攻击的企业的调查显示,89%的企业备份存储库遭到攻击者针对性打击——这不是事后顺带的动作,而是攻击链中的首要目标。在加密生产数据之前先摧毁或破坏备份,如今已成为标准作案手法,因为这样可以在勒索信送达之前就先剥夺受害者的谈判筹码。
这一趋势也反映在恢复数据上。Sophos《2025年勒索软件状况报告》发现,遭受攻击后仅有54%的企业通过备份恢复了数据——这是该调查开展六年以来的最低比例。在最终支付金额超过攻击者最初勒索要求的企业中,38%表示原因是备份失效或出现故障,别无选择只能多付赎金。写在文档里的备份,和真正能在压力之下顺利恢复的备份,完全是两回事。
"我们有备份"和"我们有能抵御勒索软件的备份"之间的差距,归结起来在于三大支柱:不可篡改性、隔离性和经过测试的恢复能力。这三者并非可以随意取舍的独立控制项。缺少其中任何一项,另外两项都无法弥补——攻击者碰不到的不可篡改备份,只有在真正能恢复时才有意义;而一套经过充分测试的恢复方案,如果所依赖的备份在演练开始前就已被删除,同样毫无价值。
三大支柱详解
1. 不可篡改性:攻击者碰不到的备份
不可篡改性是指备份在其保留期内无法被修改或删除——无论是配置错误的保留策略脚本、被攻陷的管理员账户,还是已经拿到域管理员凭证的攻击者,都无法更改。实际落地时,通常通过云存储或对象存储的对象锁定(Object Lock)、一次写入多次读取(WORM)硬件,或在存储层强制实施保留锁定的加固版Linux存储库来实现,且独立于备份应用自身的访问控制。
这一区别至关重要,因为现代勒索软件团伙会主动搜寻可用生产凭证访问的备份存储库,并在触碰主数据之前率先删除或加密它们。如果管理备份软件的管理员账户同时也能删除上个月的恢复点,那么不可篡改性其实并未真正落实——它不过是一项权限足够高的攻击者几分钟内就能关闭的设置。
CISA的勒索软件防护指南对此说得很明确:应保持离线、加密、不可篡改的备份,定期验证,并将其视为最后一道防线,而不是攻击者首先要攻破的目标。
2. 隔离性:独立的身份体系,以及一份攻击者完全触及不到的副本
不可篡改性保护备份不被更改,而隔离性则从根本上防止备份被触及。两者互为补充,而非可以相互替代——只落实其中一项的企业,往往是在真实事件发生时才发现这个漏洞,而不是在设计评审阶段就发现。
隔离性包含两个要素。第一是独立的身份体系——备份基础设施不应信任与生产环境相同的Active Directory域、相同的管理员凭证,或处于同一扁平网段。域控制器被攻陷不应自动意味着备份环境也被攻陷;如果两者同时沦陷,说明攻击者其实只需要攻破一处,而不是两处。第二是真正离线或物理隔离(air-gapped)的副本——至少要有一份关键数据副本与生产环境之间完全没有常设网络通路,无论是通过离线磁带轮换、仅在接收数据时短暂联网的断连复制目标,还是不在生产环境可触及的任何位置缓存持久凭证的云存储层来实现。
Veeam的研究发现,优先构建这种分层隔离弹性架构的企业,从勒索软件攻击中恢复的速度最高可快七倍,数据丢失量也明显更低。正是隔离性造就了这种差距:一边是攻击者必须付出额外的真实成本才能触及你的恢复点,另一边则是攻击者早已有一个会话直接敞开着通往恢复点——因为它和刚被攻陷的系统共用同一套身份体系。
3. 经过测试的恢复能力:在需要之前就证明可恢复
三大支柱中最不起眼的一项,也是企业最常忽略的一项——结果也如实地体现在了数据上。一项2025年行业调查显示,62%的企业表示未能定期开展备份与恢复演练,37%表示无法在要求的恢复时间目标(RTO)内完成恢复,原因正是备份缺失或从未经过验证。信心与现实在这里出现明显落差:超过60%的企业相信自己能在数小时内从宕机中恢复,但实际测试时真正做到的只有约三分之一。
未经测试的恢复往往以一种平时完全看不出来、只有在最关键时刻才会暴露的方式失败:备份链断裂、应用一致性依赖缺失、服务账户凭证早在几个月前就已过期,或者运维手册所对应的基础设施拓扑早已不复存在。跳过验证带来的风险还不止是宕机本身——据估计,63%的企业在恢复过程中有重新引入感染的风险,因为他们在时间压力下跳过了完整性和恶意软件扫描,结果恢复出来的其实是当初导致故障的同一个攻击载荷。
真正的恢复测试机制,意味着定期在隔离的恢复环境中开展完整的恢复演练——而不只是收到"备份任务成功"的通知——并且要对照业务实际需要的RTO进行验证,而不是幻灯片上看着让人安心的数字。
三大支柱真正到位时是什么样子
Sophos的2025年数据提供了一个与头条统计数字形成对照的例子:在数据确实被攻击者加密的企业中,97%最终仍成功恢复了数据。这一群体与少数未能恢复的企业之间的差异,几乎都能追溯到三大支柱中某一项在实践中比文档上看起来的更脆弱——可能是保留锁定能被错误角色越权解除,可能是所谓"独立"的备份网络其实仍信任同一个域,也可能是恢复方案从未真正端到端演练过。
出错的代价
三大支柱并不是一份抽象的最佳实践清单——它们直接决定了勒索软件事件的成本和持续时间。一次勒索软件攻击的平均恢复成本(不含支付的赎金)约为**$1.53 million**。只有53%的受害企业能在一周内完全恢复;其余企业的中断状态持续超过七天,宕机、生产力损失和事件响应人力成本每天都在累加。
备份安全态势是这个方程式中少数几个企业能够完全掌控的变量。攻击者对你的备份存储库发起的第一波打击能否得手,完全取决于几个月前就已做出的决策,而非事件发生当下。等到威胁行为者拿到域管理员凭证、开始摸排你的备份平台时,不可篡改性、隔离性和经过测试的恢复能力要么早已到位,要么就是没有;届时已没有机会在压力之下临时补救。
悄悄瓦解三大支柱的常见错误
在事后复盘中,以下几种模式反复出现:
- 把快照误当成备份。 VMware快照本质上是与其所保护虚拟机存储在同一数据存储上的时间点增量数据,并非独立副本。它会无限增长、拖累性能,并且数据存储一旦出问题,快照也会随之消失。快照只是用于短期回滚的便利功能,并非一种恢复策略。
- 把"不可篡改"当成一个勾选项,而非经过验证的属性。 对象锁定和保留策略必须针对管理备份平台的具体管理员角色进行实测,而不是仅仅写在配置文档里。
- 把处于同一身份域的第二份副本称为"隔离"。 如果生产环境中被攻陷的凭证同样能通过备份存储库的身份验证,那么地理位置或平台上的分离并不能构成真正的隔离。
- 以备份任务完成与否来衡量成功,而非以恢复验证来衡量。 昨晚的任务显示绿色对勾,只能说明数据被写到了某个地方,并不能说明数据可被取回、具备应用一致性,也不能证明其中不含最初导致需要恢复的那个恶意软件。
BackupSec能提供什么帮助
在BackupSec,我们帮助企业团队围绕这三大支柱来运营备份环境——不是取代他们现有的备份平台,而是让备份安全变得可观测、可指导、可证明。
我们的方案由三个层面组成:
- ZeroMON 为整个备份体系提供持续可观测能力——支持Veeam的实时任务监控、自动化安全检测、针对配置漂移的取证审计轨迹,以及一键生成合规报告。正是这一层,把"不可篡改性已配置"从一个假设变成了可验证的证据。
- ZeroTAM 提供备份架构、隔离设计和勒索软件恢复规划方面的专属专家咨询——这是大多数企业都需要的"人"的一层,用来解读备份环境真正传递出的信息,并设计出能在真实事件中经受住考验的隔离方案。
- ZeroPEN 以真实攻击者的方式对你的备份基础设施进行渗透测试——瞄准管理平面、访问控制和不可篡改性设置——随后运行真实的恢复场景,验证你能否在既定RTO内彻底、干净地完成恢复,而不只是备份任务报告"成功"。
BackupSec采用本地化部署,通过只读API访问连接你的备份应用,备份数据始终不会离开你的环境。
想知道自己的备份能否真正扛住勒索软件的考验?用免费的Backup Security Assessment(备份安全评估)为你的环境打分。
