等保年检被扣12分后,我用热备云把备份改成了删不掉的WORM
这篇文章是写给正在准备等保年检的安全负责人和运维主管看的。如果你去年因为“备份数据未做防篡改”被扣过分,或者今年不想再被同一个坑绊倒,那下面这些内容可能正对你胃口。
先说个真事。某市属三甲医院信息科,等保三级系统年检,其他项都过了,唯独数据备份这一项被测评机构扣了12分。原因很直接:备份服务器上管理员账号可以随手删除任何一份备份文件,没有任何防篡改机制。测评老师只问了一句:“你怎么证明你的备份数据删不掉?”信息科主任当时就愣住了。备份做了、策略也跑了、日志也存了,但“删不掉”这三个字,他们从没验证过。
等保2.0三级系统里藏着的“防篡改”要求

等保2.0对第三级系统的“数据备份恢复”要求里,原文其实没有直接写“WORM”或“防篡改”这几个字。但测评机构在执行的时候,会参考GB/T 22239-2019的8.1.4条款以及《网络安全等级保护测评要求》里的扩展项。三级系统对备份数据的要求是:备份数据应具有完整性保护措施,防止未授权的修改和删除。这句话落在实操层面,就是测评老师会现场登录你的备份系统,尝试删除一份备份文件。如果删掉了,扣分。如果删不掉但能改,也扣分。如果删不掉、改不了、还能证明保留期限符合策略,那这一项就过了。
我碰到过一个做政务云外包的运维主管,他跟我抱怨说“等保就是形式主义”。我问他去年备份防篡改怎么过的,他说“我们用了磁带库,磁带拿出来放保险柜”。测评老师问了一句“你最近30天的备份也全在保险柜里吗”,他就没话了。磁带出库只能覆盖长期归档,日常备份的防篡改才是真正的空白区。
WORM配置实操:用S3 Object Lock把备份变成“删不掉”

WORM是Write Once Read Many的缩写,意思是写入一次、可读多次、不可修改不可删除。落到技术实现上,现在政企环境里比较常见的做法是给备份存储开启S3 Object Lock。我在热备云平台上做过一次完整配置,步骤拆开如下:
**第1步:选择Object Lock模式。**热备云支持两种模式:Governance模式和Compliance模式。Governance模式下,管理员在保留期未满之前不能删对象,但如果有特殊权限(比如root账号配合IAM策略)可以提前解锁。Compliance模式下,保留期内任何账号包括root都删不掉,连平台厂商也解不开。等保三级系统我建议直接上Compliance模式,别给自己留后门。
**第2步:设置保留期限。**这个期限要和你的备份策略对齐。比如我们给那家医院设的是:本地备份保留30天,异地容灾副本保留90天。Object Lock的保留期限就按这个来配,不能短于备份策略,否则会出现备份还没过期但WORM锁已经到期的情况。热备云上配置保留期限的单位是天,最小1天,最大可设3650天。
**第3步:配置IAM权限。**这一步最关键。Object Lock开启之后,如果IAM权限没收紧,用户虽然删不掉对象,但可能通过修改桶策略或关闭版本控制来绕过限制。具体做法是:创建一个只允许PutObject和GetObject的IAM策略,禁止DeleteObject、DeleteBucket、PutBucketObjectLockConfiguration这三个操作。然后把所有运维人员的账号挂到这个策略下面,root账号只保留给两个人,并且开启MFA。
**第4步:验证防删效果。**用普通运维账号执行aws s3 rm命令,系统会返回AccessDenied。再用管理员账号尝试从控制台删除,会看到“对象被Object Lock保护,保留至2026-09-17”的提示。这个时候你截图保存,等保年检的时候直接甩给测评老师看。
命令行验证示例:
aws s3api put-object-lock-configuration \
--bucket backup-bucket \
--object-lock-configuration '{"ObjectLockEnabled":"Enabled","Rule":{"DefaultRetention":{"Mode":"COMPLIANCE","Days":30}}}'
aws s3 rm s3://backup-bucket/db-backup-20260818.tar.gz
# 返回:An error occurred (AccessDenied) when calling the DeleteObject operation
配置截图这块,热备云控制台里在“存储桶→属性→对象锁定”下面能看到锁定状态和剩余保留天数,截一张带时间戳的图就够了。
一个很容易踩的坑
Object Lock一旦在桶上开启,就不能关闭。这个特性本身是防篡改的保障,但也意味着你建桶的时候就要想清楚:这个桶是不是专门用来放等保备份数据的。我们之前给一个制造企业做方案时,运维为了省事把普通文件共享和备份数据放在了同一个桶里,开了Compliance模式之后,普通文件的临时删除需求全被锁死了,最后只能重新建桶迁移数据。所以我的建议是:等保备份数据单独建桶,单独开Object Lock,别和业务数据混在一起。
等保合规的证明逻辑

回到最开始那个问题:“你怎么证明你的备份删不掉?”等保测评要的不是你口头保证,也不是一份管理制度文件,而是你现场演示出来的技术控制能力。备份做了、策略跑了、日志存了,这是基础分。能证明备份数据在保留期内无法被任何账号删除和修改,这才是拿满分的关键。
那家医院后来用热备云重新部署了备份存储,把数据库备份和虚拟化备份全部落到开启了Compliance模式Object Lock的桶里。今年年检,备份数据完整性这一项没有扣分。测评老师现场用管理员账号尝试删除,系统返回拒绝,然后看了IAM策略和保留期限配置,就签字了。
等保合规备份的完整技术方案可以参考 hbucloud.com 上的等保合规备份方案,里面把Object Lock、不可变存储和审计日志的联动关系讲得比较清楚。
作者:孙浩然
发布日期:2026年8月18日