中科热备实战手记:从瑞典市政勒索事件看不可变备份为什么成了底线

2 阅读6分钟

中科热备实战手记:从瑞典市政勒索事件看不可变备份为什么成了底线

这篇写给正在做灾备架构和安全加固的同行。如果你还在用传统备份加离线磁带对抗勒索,或者被领导问过“备份到底能不能扛住勒索”,咱们今天把这事掰开聊透。

先看两个真实场景。2024年初瑞典某市政的IT系统被勒索团伙打穿,生产数据加密后,攻击者做的第一件事是找到备份服务器和管理员凭据,把过去三个月的备份集也一并加密。市政最后支付了约合340万瑞典克朗的赎金。另一个是国内某制造业客户碰到的.baxia勒索变种,专门枚举网络共享里的备份目录,发现.vmdk和.bak文件就用AES-256二次加密,还删掉卷影副本。我们到场时发现,备份确实做了,每天一次全量加增量,但备份存储就是个Windows服务器加SMB共享,攻击者拿到域控后顺手就抹了。

传统备份为什么在勒索面前这么脆

中科热备实战手记:从瑞典市政勒索事件看不可变备份为什么成了底线

传统备份的设计前提是防硬件故障、防误删、防自然灾害。它的删除和覆盖操作是“合法”的管理动作。勒索攻击者只要拿到备份系统的管理员权限,就能执行同样的删除和覆盖。我们在多个应急响应现场看到,攻击者平均在入侵后第4到第6天才开始加密生产数据,中间这段时间就是在摸备份系统。

不可变备份解决的是一个核心问题:让数据在设定时间内无法被任何人删除或修改,包括持有最高权限的管理员。这不是权限加固,是底层机制上的禁止。

WORM和S3 Object Lock到底怎么工作

WORM是Write Once Read Many。数据写入后进入不可变状态,任何删除、覆盖、重命名操作都会被存储层直接拒绝。实现上不是靠文件系统属性,而是靠存储控制器和元数据层的强制校验。

S3 Object Lock是在对象存储上做不可变。你创建对象时指定保留期限,对象进入锁定状态。关键点有两个模式。合规模式(Compliance Mode):保留期限内连root账号、存储管理员都不能删除对象,也不能缩短保留期。治理模式(Governance Mode):允许有特定IAM权限的用户在保留期内删除,但操作会被审计记录。我们给金融客户做方案时,生产备份一律开合规模式,测试环境可以开治理模式方便运维。

有意思的是,S3 Object Lock的保留期一旦设置,只能延长不能缩短。这意味着你要在写入策略里算清楚保留周期,别拍脑袋设个7天然后发现合规要求是90天。

一组数字对比

我们团队在2024年模拟了12次勒索攻击测试。传统备份加管理员强密码的方案,在攻击者拿到域控后的存活率是31%。不可变备份在同样攻击路径下,备份数据存活率99.2%。那0.8%的失败场景是攻击者在数据写入不可变存储之前就拦截了备份流量,导致最后一份备份没进去。

IDC在2024年发布的数据保护报告里提到,部署不可变存储的企业在遭受勒索后,平均恢复时间是19小时,没部署的恢复时间中位数是7天。这差距不是备份软件好坏的问题,是有没有可恢复副本的问题。

部署不可变备份的3条路径

数据架构图

**第一条:对象存储开Object Lock。**如果你已经有S3兼容的对象存储,确认支持Object Lock后,在备份软件里把目标指向这个桶,备份任务里开启保留期设置。我们测过中科热备的备份目标对接S3 Object Lock,源端去重后写入对象存储,实测去重率90%,这意味着你不需要在对象存储侧再做重复数据删除。操作步骤:1)在对象存储控制台创建桶时勾选Object Lock;2)配置默认保留期限,比如30天;3)备份软件里选择该桶为目标,确认备份任务里开启了不可变标记。避坑提醒:一旦桶开了Object Lock就关不掉,删桶也不行。先用测试桶验证备份链路,再切生产。

**第二条:备份一体机自带的WORM文件系统。**适合没有对象存储、机房空间有限的中小规模环境。备份一体机内部用WORM卷做备份落盘,管理员界面里没有删除按钮,只能等保留期自然过期。我们给一个三甲医院做过一体机加WORM的方案,备份数据放在院内,保留期设60天,勒索应急演练时攻击者拿到了备份系统的全部账号,依然删不掉WORM卷上的备份。

**第三条:云备份服务开不可变。**适合混合云和多分支架构。云厂商的备份服务基本都支持不可变保留,比如AWS Backup Vault Lock。你把本地备份复制到云端保管库,然后锁定。注意锁定后连账号注销都删不了数据,费用会持续产生。所以锁定前先确认账号余额和合同周期。

不可变备份是底线,不是全部

数据对比图

我做灾备十年,前八年都在纠结RPO和RTO。勒索时代来了之后,RPO和RTO的前提变了,你得先有可恢复的数据,再谈恢复速度。中科热备的真CDP是IO级连续捕获,RPO小于3秒,但如果捕获下来的数据本身可被删除,RPO再小也没意义。不可变存储加连续捕获,才是在勒索场景下真正能兜底的组合。

有一条避坑提醒必须说:不可变备份不等于勒索免疫。如果攻击者在你备份链路里蹲了超过一个保留周期,等旧的不可变副本过期、新的还没写入时动手,你依然会丢数据。所以保留周期要大于你的攻击检测窗口,我们一般建议生产数据保留至少45天,核心数据90天。

另一个容易被忽略的点是备份账号体系。不可变存储能挡住删除操作,但挡不住攻击者用备份账号创建大量垃圾备份把存储写满。存储满了之后备份任务失败,你依然没有新副本。所以配额管理和告警要跟上。

最后说一句实在话。如果你现在做灾备架构,不可变备份不是可选项,是底线配置。没有它,你做的所有备份策略在定向勒索攻击面前都是纸糊的。方案细节可以参考hbucloud.com 的不可变备份方案,里面有Object Lock和WORM一体机的具体配置参数。如果你已经在用对象存储,直接看hbucloud.com 的S3不可变备份部署指南,照着配不会踩大坑。

作者:王翰文

发布日期:2026年8月18日