一个本该引发警报的安静数字
Sophos每年都会发布其*《勒索软件现状》*(State of Ransomware)报告,该报告基于一项面向数千名IT和网络安全负责人的、不针对特定厂商的调查。2025年版调查了来自17个国家的3,400名受访者,其中包括来自企业组织(员工人数1,000+)的1,733名受访者。头条发现读起来颇具说服力:数据加密率正在下降,恢复速度正在加快,越来越多的组织拒绝支付赎金。
但在企业数据内部,隐藏着一个本该写在每位CISO白板上的数字:
使用备份从勒索软件攻击中恢复的比例,从2024年的73%降至2025年的53%——创四年新低。
请再读一遍。在防御方据称在阻止勒索软件方面变得更强的这一年,他们在依赖自身备份进行恢复方面却明显变得更弱。
这绝非一个无关紧要的脚注。这是整个Sophos数据集中战略意义最重大的发现——而几乎没有人在谈论它。
在BackupSec,我们对2025年Sophos报告的解读,与大多数分析师摘要的解读不同。头条数字讲述的是一个故事;底层运营数据讲述的却是另一个故事。本文将梳理我们认为该报告在现代勒索软件韧性方面真正揭示的内容——以及为什么备份信心已悄然成为企业网络防御中最重要的指标。
表面叙事:防御正在取胜
让我们先从好消息说起,因为确实存在一些好消息。
根据Sophos的数据:
- 全球数据加密率降至50%——为该报告六年历史上的最低水平,低于前一年的70%。
- 在企业组织中,加密率降至仅49%,低于2024年的66%。
- 在加密发生前被阻止的攻击比例在两年内翻了一倍多——从2023年的22%上升到2025年的47%。
- 全球平均恢复成本从273万美元降至153万美元。
- 赎金支付中位数下降了50%——从2024年的200万美元降至2025年的100万美元。
- 53%的组织在一周内完全恢复,较前一年的35%大幅上升。
如果只看这些数字,你会得出这样的结论:这个行业已经迎来转折点。EDR正在走向成熟,检测时间正在缩短,谈判正变得更加老练,保险公司在最低安全控制要求上正施加更大压力。这些都是事实。
但当你看到恢复方面的数据时,这个故事就开始说不通了。
揭示一切的矛盾
以下这个数据点,打破了这种乐观叙事:
在2025年遭受勒索软件攻击的企业组织中,只有53%使用备份来恢复被加密的数据。而就在一年前,这一数字还是73%。与此同时,48%的企业仍然支付了赎金——与往年相比大致持平。
换句话说:加密事件的发生频率在下降,但一旦发生,信任备份能够帮助自己脱困的组织却越来越少。它们转而选择掏钱了事。
Sophos自己的分析将这一现象描述为"对备份恢复能力的信心下降"。这是一种委婉的说法,其背后更尖锐的含义是:
企业曾被告知能够保护自己的备份基础设施,在真实事件中正未能兑现承诺。
这正是2025年报告核心的矛盾所在。防御方在早期阻止攻击方面正做得越来越好。但一旦攻击真正得手、数据遭到加密,本应作为安全网的恢复层却越来越多地被绕过,转而选择向犯罪分子支付赎金。
这讲述的不是勒索软件变得更难对付的故事,而是备份架构正被暴露出弱点的故事。
为什么备份会在关键时刻掉链子?
Sophos报告并未直接回答这个问题,但周边的数据点串联起来,构成了一幅连贯的图景。从架构的角度看,有三种模式可以解释备份信心的崩塌。
模式一:备份与生产环境一同遭到入侵
2025年报告显示,目前75%的勒索软件攻击在加密之前都涉及数据外泄。这意味着现代威胁行为者会在网络内部潜伏数天甚至数周,识别并访问关键系统——包括备份基础设施——然后才会部署加密载荷。
在我们观察到的整个行业的事件响应案例中,这段潜伏时间始终被用来做一件特定的事:定位备份存储库、窃取其凭证,并在生产环境的加密载荷引爆前数小时,对备份进行加密、破坏,或删除其保留策略。
如果你的备份系统与生产环境共用同一个域、同一个身份提供商或同一套凭证,那么它就不是一个恢复层,而是攻击链上的第二个目标。
模式二:"备份成功"不等于"恢复成功"
Sophos的数据清楚地展示了人力成本:在数据遭到加密的组织中,所有受访者都表示其IT/网络安全团队受到了某种程度的影响。压力增加(40%的企业受访者)、来自高层领导的压力增加(41%),以及事件发生后的领导层变动,都是常见的后果。
这些案例中反复出现的一个模式是:团队在事件处理过程中才发现,他们多年来一直在运维的备份,实际上无法以业务所要求的速度或完整度进行恢复。作业日志显示的是"成功",但恢复过程讲述的却是另一个故事。
这正是3-2-1-1-0原则中的"0"所要解决的失败模式:备份验证中的零错误。但验证是大多数组织声称自己在做、却很少有人能够针对真实事件中将面临的实际恢复场景,持续地、大规模地去做的事情。
模式三:组织层面是最薄弱的一环
2025年,Sophos首次向受访者询问了导致他们遭受攻击的组织层面因素。调查结果令人震惊:
- 40.2%的受访者提到"缺乏专业知识"——即缺乏及时发现并阻止攻击所需的技能或知识。
- 40.1%的受访者提到"未知的安全漏洞"——即他们自己都未曾意识到的防御弱点。
- 受访者平均为每起事件识别出2.7个促成因素。
把这段调查语言翻译过来就是:企业安全团队知道自己资源不足,知道自己存在盲点,也知道复杂性已经超出了他们的管理能力。而备份基础设施——通常是企业技术栈中最不受重视、现代化程度最低的一层——恰好处在这三大弱点的交汇处。
当负责运维备份环境的人,同时也是负责事件响应、补丁管理、身份管理以及其他一大堆优先事项的人时,备份层就得不到它所需要的架构层面的关注。于是,当事件发生、需要它发挥作用时,它却做不到。
行业专项报告为全局图景增添了什么
Sophos发布了多份针对特定行业的2025年数据细分报告,每一份都增添了值得关注的细节。
在制造业,加密率降至五年低点40%,但赎金支付中位数仍达到100万美元,且47%的制造企业报告事件后团队压力增加。该行业对运营连续性的依赖——数分钟的停机就会波及整个供应链——使得恢复信心具有生死攸关的重要性。
在零售业,46%的事件被追溯到未知的安全漏洞,58%数据遭加密的组织支付了赎金——这是五年来第二高的支付率。零售业的赎金要求中位数翻了一倍,达到200万美元。
各行业呈现出一致的模式:组织在阻止攻击方面正做得越来越好,但在恢复能力上却没有同比例的提升。预防成熟度与恢复成熟度之间的差距正在扩大——而赎金支付,正栖身于这道差距之中。
Sophos报告的建议(以及它遗漏的内容)
Sophos自身的建议聚焦于四个领域:预防、防护、检测和响应。这些建议合情合理,且有充分的数据支持。具体而言,报告建议:
- 消除常见的技术和运营层面根本原因(被利用的漏洞、薄弱的身份控制)。
- 通过加固配置、MFA以及严格的补丁管理来强化基础安全。
- 投资于托管检测与响应(MDR)能力。
- 制定详细的事件响应计划。
这些都是正确且必要的。但报告并未将第五大支柱置于核心位置,而2025年的备份使用率数据恰恰说明了为什么它理应如此:
恢复架构本身必须实现现代化——而不仅仅是被动防御。
一个为应对硬件故障和误删除而设计的备份环境,与一个为应对已在网络内潜伏两周之久、意志坚定的对手而设计的备份环境,是完全不同的两回事。前者是一个冗余问题,后者是一个架构问题。而数据显示,大多数企业的备份环境目前仍以前者的方式在运作。
备份信心缺口:应该衡量什么
如果说从Sophos的2025年报告中只能带走一项运营层面的改变,那就应该是:停止只衡量备份成功率,转而开始衡量备份信心。
备份成功率是你的备份软件免费提供给你的指标,它回答的问题是:"这个作业完成了吗?"这个指标作为恢复能力的指示器,如今已经没有意义。威胁行为者深谙此道,防御方也正慢慢意识到这一点,而仪表盘所显示的内容与事件真实发生时所交付的结果之间的这道差距,正是基于备份的恢复率下降20个百分点的根源所在。
备份信心是一个不同的指标,它追问的是:
- 我们能否在受到对抗的条件下,于既定的RTO内,从不可篡改存储中恢复一级系统——就在今天?
- 当生产环境的身份提供商遭到入侵时,我们的恢复流程是否仍然有效?
- 我们是否已经验证过,任何生产级凭证都无法修改我们的保留策略?
- 我们是否在监控备份系统的遥测数据以发现攻击者行为——而不仅仅是监控作业是否完成?
- 当IR团队被问及"我们该不该支付赎金?"时——这个答案的技术依据是什么?
这些问题都是有答案的。大多数企业目前并不知道自己的答案是什么,而Sophos的数据,正是这种不确定性大规模显现的后果。
我们从2025年Sophos数据中得出的结论
仔细阅读整份报告后,我们看到的故事,并非大多数摘要所讲述的那个版本。真正的故事是这样的:
整个行业在阻止勒索软件完整释放载荷方面,确实取得了显著进步。这是一项真实而重要的改进,理应得到认可。
但恢复层——即组织因为能够从干净的备份中恢复,因而永远无需支付赎金这一架构层面的承诺——正被悄然掏空。基于备份的恢复率下降20个百分点,只是浓烟;其下方的架构缺口,才是真正的火源。
对于身处受监管行业、管理着复杂混合IT资产、或单纯不愿用自己的资金去资助下一场勒索软件活动的企业而言,这是2026年最优先讨论的话题。问题不是"我们有没有备份?"——Sophos调查中的每一个组织都有备份。真正的问题是:我们的备份架构能否在真实对手面前存活下来,而且我们能否在需要它之前就证明这一点?
BackupSec如何应对这一信心缺口
在BackupSec,我们构建服务的前提是:备份环境必须在对抗性条件下具备可观测性、可建议性和可验证性——而不仅仅是在常规条件下能够正常运行。我们方法中的每一个环节,都对应着Sophos数据所揭示的失败之处:
- ZeroMON——我们的可观测性平台——为备份操作和安全信号提供持续监控:实时作业跟踪、配置漂移告警、取证审计轨迹、容量分析,以及对Veeam环境的开箱即用可见性。这一层能够捕捉到Sophos数据所暗示的那些无声的备份失败,是"我们的备份是否真的在做仪表盘上所显示的事情?"这一问题的运营层面答案。
- ZeroTAM——我们的专家咨询服务——为企业团队配备一名专属的备份安全顾问,负责架构评估、勒索软件恢复规划、容量策略以及危机响应。这是应对40.2%的Sophos受访者所提到的"缺乏专业知识"这一发现的人力层面——无需在轮换的支持工单或泛泛的指导中打转。
- ZeroPEN——我们的备份渗透测试与恢复验证服务——直接针对53%这一备份使用率缺口。我们会以真实对手的方式,对你的备份管理平面、访问控制、不可篡改设置以及隔离态势进行渗透测试。随后,我们会针对你的RTO/RPO目标运行真实的恢复场景,并验证恢复后的数据是干净、完整且不含攻击者持久化痕迹的。最终交付的不是一份问题清单,而是证明恢复确实有效的书面证据。
BackupSec采用本地部署。我们通过只读API访问进行连接。你的备份数据、遥测信息和配置细节永远不会离开你的环境。我们不会取代你现有的备份平台——我们只会让你已经在运行的那套平台变得可观测、可获得专业建议,并且可被验证。
Sophos企业数据中53%的备份使用率并非命中注定,而是一个正在终结的架构时代所留下的后果。在未来十二个月内弥合这一信心缺口的组织,将会是那些不再出现在明年报告"支付了赎金"这一栏中的组织。
本分析基于Sophos《2025年勒索软件现状》(State of Ransomware 2025)报告及相关行业专项出版物。文中呈现的解读与框架为BackupSec独立提出。如需探讨2025年的调查结果如何适用于你的具体环境,请联系我们的团队 →
