
一、勒索攻击的最后一公里为什么备份一定会被先找出来勒索软件的攻击链大致可以概括为初始访问、驻留与提权、域内横向、定位关键资产、清理恢复能力、下发加密器、谈判与双重勒索。前面几步各家手法不同但清理恢复能力这一步几乎是所有成熟勒索团伙的标配动作而不是可选动作。原因很朴素赎金这门生意能成立前提是受害者自己恢复不了数据。如果企业能顺手从昨天的备份里把文件拉回来攻击者手里的解密密钥就一文不值。所以攻击者在按下加密按钮之前一定会先花时间把卷影副本、备份服务器、快照、异地副本挨个处理一遍。很多企业在百度搜索勒索病毒防护方案时真正想确认的其实不是能不能拦住病毒而是万一拦不住我还能不能恢复——这恰恰说明备份体系的抗打击能力才是整个防勒索投入的兜底项。从攻击者视角看打备份的性价比也极高备份服务器通常是域内一台普通的 Windows 或 Linux 服务器运维用域账号登录备份软件的服务账号也多半是域账号备份存储以文件共享或对象存储桶的形式挂载。只要拿下域控或者任何一个有备份控制台权限的账号备份体系的每一层都在同一个凭据域里一穿到底。还有一个容易被忽略的点现代勒索普遍采用双重勒索即使你有可用的备份攻击者也会威胁公开窃取的数据。这并不削弱备份的价值恰恰相反——它说明备份体系必须同时具备抗删除、抗加密、抗窃取三种能力也就是本文后面要讲的不可变、加密与密钥分离。二、备份被干掉的四种典型路径下面四条路径覆盖了绝大多数真实事件里备份失效的原因。它们的技术难度都不高难的是防护设计要针对性破局。2.1 路径一用域管凭据登录备份服务器这是最常见也最致命的一条。攻击者拿到域管理员凭据后备份服务器对他来说只是域里的一台普通机器远程桌面或者远程执行工具直接登录备份软件控制台用域账号单点登录进去接下来想删备份集、想改任务、想停服务都在权限范围内。更糟糕的是备份软件本身往往权限很大——它需要读取几乎所有业务服务器的数据所以服务账号通常是域里的高权限账号甚至就在 Domain Admins 组里。这种情况下攻陷备份服务器等于拿到了通往全公司数据的钥匙。这条路径的破局点很明确备份体系不能和生产域共用凭据域。具体做法见第五节。2.2 路径二删除卷影副本大量中小企业的所谓备份其实就是 Windows 的卷影副本Volume Shadow Copy。攻击者对此非常熟悉执行加密前的标准动作就是调用系统工具删除全部卷影常见手段包括卷影管理命令删除全部副本、WMI 方式删除、以及通过磁盘影拷贝工具执行脚本。这条路径的特点是不需要任何备份软件的权限只需要被攻陷主机上的本地管理员权限。因此它几乎无法靠给备份服务器加把锁来防只能从两个方向解一是限制这些系统管理工具被调用未被授权的进程不得执行卷影删除动作这是进程白名单/默认拒绝的典型场景二是让真正的备份不依赖本机卷影落到独立的、受保护的存储上。同时要意识到卷影副本本身也不算严格意义上的备份——它与源数据同介质、同故障域磁盘坏了它就一起没了。它只能作为误删除快速回退的便利手段不能作为勒索场景的恢复依赖。2.3 路径三格式化或加密备份存储如果备份存储是以网络共享、网络文件系统或者块设备的方式挂载给备份服务器的那么在攻击者眼里它就是一个可写的目录或者一块可操作的磁盘。拿到备份服务器的控制权后可以直接清空目录、重新格式化卷或者干脆对备份文件本身再加密一遍——也就是所谓的二次加密。云上的情况类似。备份软件通常通过访问密钥访问对象存储桶而这些密钥就写在备份服务器的配置文件或环境变量里。攻击者读取配置用同一把密钥调用删除接口几行代码就能清空整个桶。这也是为什么备份已经传到云上了并不天然等于备份安全。防御要点是权限收窄与删除保护备份凭据只授予写入和列举权限不授予删除和覆盖权限对象存储侧开启版本控制与多因素删除保护关键桶加对象锁让删除动作在保留期内根本不可能执行成功。2.4 路径四篡改备份软件的保留策略这是四条路径里最隐蔽、也最容易让企业以为自己有备份的一条。攻击者不需要删除任何东西只要登录备份控制台把保留策略从保留 90 天、每月一个完整副本改成保留 1 天然后等着下一个备份周期自动执行轮转即可。几个小时后所有历史恢复点在正常的业务逻辑里被合法地清理掉了。它的可怕之处在于审计日志里看到的不是异常删除而是备份软件按策略做的正常回收很多团队事后查日志甚至查不出被入侵的痕迹只能看到备份集数量在某天突然下降。防御要点是让保留策略脱离单点控制控制台登录强制双因素策略变更纳入审批流与实时告警更重要的是落在不可变存储上的那份副本其保留期由存储层的锁定机制决定备份控制台里的策略改动根本影响不到它。这也是下一节要讲的不可变的真正价值。三、3-2-1备份原则在勒索场景下为什么还不够3-2-1是备份领域的经典原则三份副本、两种不同介质、一份异地保存。它诞生于磁带和磁盘混用的年代主要应对的是硬件损坏、机房火灾、误删除这类随机性、非恶意的故障。勒索场景打破了这个前提故障源变成了有合法权限的人。3-2-1 假设的是硬盘会坏、机房会淹水没有假设一个拿着域管凭据的人会主动、有序地销毁所有副本。三份副本在同一个凭据域内可达。只要备份控制台、备份存储挂载凭据、云存储访问密钥都在同一台被攻陷的机器上三份和一份在攻击者面前没有区别只是多敲几次命令。异地副本同样可被远程删除。把副本复制到异地机房或者公有云解决的是站点级故障不是恶意删除。除非异地那份是不可变的、或者删除通道被物理切断。没有零错误的要求。3-2-1 没有规定必须验证恢复成功。很多企业直到真出事才发现备份任务一直在报成功但恢复出来的数据库根本起不来。因此业界把这一原则演进为3-2-1-1-0在三份副本、两种介质、一份异地之外再加一份不可变或离线的副本并追求恢复验证零错误。对勒索防护而言多加的那个1才是真正起作用的增量。很多团队在百度搜索备份防加密方案时真正想确认的其实只有一句话真出事那天我手里这套备份到底能不能用。把上面四个问题逐条对照一遍基本就能判断自己是有备份还是有可用的备份——这两者在事件当天的差距往往是业务中断三天和业务中断三小时的区别。四、不可变备份一次写入多次读取的四种实现方式不可变Immutability的核心定义是数据在约定的保留期内不能被修改、不能被删除、不能被加密覆盖即使是拥有最高权限的管理员、甚至是存储系统的根账号也做不到。实现路径主要有四类。4.1 对象锁兼容对象锁语义的对象存储可以为桶或对象设置保留期与合法保留Legal Hold。常见有两种模式治理模式保留期内普通用户不能删除但持有特定权限的管理员可以绕过删除。适合防御误操作和一般入侵但要防止该特定权限本身被窃取。合规模式保留期内任何人包括账号根用户都不能删除或覆盖且保留期只能延长不能缩短。这是抗勒索应该选的模式。选型时要确认三个能力是否支持合规模式、是否支持最小保留期策略新写入对象自动继承保留期、是否支持版本保留防止以覆盖同名对象的方式变相删除。4.2 WORM 存储介质WORM 即一次写入多次读取是物理层面的不可变。典型形态包括具备 WORM 特性的磁带介质写入后不可覆写、一次性写入光盘、以及专用的 WORM 存储阵列。它的优势是不可变性由介质物理特性保证不依赖软件逻辑也就不存在被软件漏洞绕过的可能代价是管理复杂度高、恢复速度慢、需要人工出库入库流程。适合作为年度归档层和最后一道防线而不是日常恢复依赖。4.3 快照锁定主流存储阵列和分布式存储都提供快照锁定或保留锁定能力对某个快照设置保留期后该快照在保留期内不可删除、不可回滚、保留期不可缩短只能延长。快照锁定的优势是性能好、颗粒度细可以做到分钟级恢复点、与现有存储体系无缝结合需要注意的是快照不等于备份——快照与源数据在同一个存储系统和同一个故障域内存储设备本身出故障或者被管理员在存储管理层恶意操作快照会一起失效。所以快照锁定适合作为快速恢复层仍需要配合真正独立的备份副本。4.4 离线与气隙副本气隙Air Gap指的是备份副本与生产网络之间不存在可被利用的在线通道。分两种物理气隙磁带出库、离线介质下架、物理隔离的备份一体机定时开窗复制。恢复速度最慢但安全性最高。逻辑气隙目标端不提供常驻的删除接口源端凭据只能追加写入、不能列举和删除或者由目标端主动拉取而不是源端推送且拉取账号在源端没有任何写权限。逻辑气隙的关键是让源端无论被攻陷到什么程度都没有能力删除目标端的数据。无论采用哪种不可变方式有一个参数必须算清楚不可变窗口 ≥ 检测窗口。如果不可变只设置 7 天而攻击者驻留了 30 天才动手或者你的检测体系平均要 20 天才能发现异常那么等你发现时所有干净的恢复点都已经被轮转掉了。工程上建议核心数据的不可变窗口设置在 30 到 90 天且至少完整覆盖最近三个月的月度完整备份。五、备份账号与生产域的隔离设计不可变解决的是删不掉凭据隔离解决的是进不来。这一节是很多企业最欠缺的部分也是投入产出比最高的部分。设计目标用一句话概括生产侧被完全攻陷包括域控时攻击者仍然无法触达备份体系。具体措施独立的凭据域。备份体系使用独立目录或者独立林与生产域之间不建立双向信任关系。如果条件有限至少做到备份服务器不加入生产域。独立的管理账号。备份服务器与备份控制台使用本地账号口令为随机长口令由特权凭据管理系统托管定期自动轮换取用需审批并留痕。这些账号在生产域里不存在也就无法被生产侧的凭据窃取手段拿到。最小权限的服务账号。备份服务账号在对象存储侧只授予写入与列举权限不授予删除、不授予修改生命周期策略的权限。备份软件的写入和删除应当拆成两个不同凭据删除凭据平时封存在凭据管理系统中。独立的管理通道。备份管理口划分到独立网段不路由到生产网运维必须通过独立跳板访问跳板本身强制双因素认证。备份服务器不开放来自生产网段的入站管理端口。资产清单不可遍历。备份软件的任务清单、资产清单、凭据配置不能存放在业务服务器或自动化脚本里。否则攻击者拿下任意一台业务服务器就能顺藤摸瓜找到备份体系在哪、用什么账号登录。管理入口强制双因素。行业公开数据显示约 81% 的数据泄露与弱口令或凭据盗用有关而启用双因素可以显著降低账户被盗风险。备份控制台是价值最高的入口之一理应最先启用。以安当RDM为例其备份防二次加密能力正是建立在进程身份可信 数据落盘即密文 全量审计的思路上只有经过授权的白名单进程才能对受保护目录执行写入勒索进程即使拿到了操作系统权限其批量读取改写行为也会被识别并拦截备份目录与备份挂载点同样被纳入保护范围。六、恢复演练与恢复目标验证没有演练过的备份只能叫复制。这一节给出演练的分层方法与量化口径。三个目标要分清RTO恢复时间目标业务要求多久恢复、RPO恢复点目标允许丢失多长时间的数据、以及实际测出来的恢复耗时。很多单位的悲剧在于制度文件里写着 RTO 4 小时实际演练了一次才发现光恢复数据就要 11 小时。演练分三层文件级恢复随机抽取若干历史文件验证能否在 30 分钟内恢复单个文件或目录。这一层应高频自动化建议每周或每月自动执行并出报告。系统级恢复在隔离网段里恢复整机或数据库实例验证数据库能否正常启动、应用能否拉起、数据一致性校验是否通过。建议每季度一次。全站恢复演练模拟整个机房不可用按灾难恢复预案从异地副本完整恢复核心业务链路。建议每年至少一次。演练必须回答的关键问题是恢复点是不是干净的。勒索场景下恢复到一个已经被植入或已包含加密文件的恢复点毫无意义。判断依据包括全量文件审计日志哪些文件在什么时间被哪个进程改写过、异常扩展名与文件熵变化检测、以及攻击者横向移动的时间线。这也是为什么备份体系必须与全量审计联动——审计不只是合规材料它是选择干净恢复点的唯一依据。还有一点值得提醒不少负责人在百度搜索备份恢复演练怎么做时搜到的答案大多是几条命令但演练真正的难点从来不是技术动作而是能不能持续做下去。所以演练设计要优先自动化把人从重复劳动里解放出来——否则第一次热情过后必然不了了之演练报告也就停留在第一份。演练环境必须隔离。恢复验证要在独立的沙箱网段中进行恢复出来的主机不能直接接入生产网否则验证过程本身就可能把残留的恶意代码带回生产环境。验证完成后沙箱环境整体销毁重建。演练报告至少记录演练时间、参与人、恢复的数据量与恢复点时间、各阶段耗时、应用可用性验证结果、失败项与改进项、改进项的责任人与关闭时间。这份报告既是内部改进依据也是等保与行业检查时的有力证据。七、加密备份与密钥分离存放备份文件加密解决的是数据被拷走也打不开但它同时引入了新的风险密钥丢了备份就等于没了。所以密钥管理要和数据管理同等重视。几个原则采用信封加密。数据密钥加密备份数据主密钥加密数据密钥。这样轮换主密钥时不需要重新加密海量历史备份只需要重新封装数据密钥。密钥由独立系统托管。备份软件的配置文件里不能出现明文密钥。密钥应由独立的密钥管理系统统一生成、存储、分发、轮换、归档与销毁根密钥保存在硬件密码模块中永不以明文形式导出。密钥与数据分离存放。密钥和备份数据不能落在同一个站点、同一个凭据域、同一个云账号下。否则一次攻陷就能同时拿到密文和钥匙加密形同虚设。旧密钥必须保留。密钥轮换后用于加密历史备份的旧密钥不能立刻销毁必须归档到可恢复状态否则一旦需要恢复三个月前的备份会发现没有对应的解密密钥。归档密钥本身要有独立的备份与恢复演练。密钥使用要有审批与审计。恢复数据时需要调用解密密钥这个动作应当触发审批与告警并记录谁、在什么时间、为了恢复哪份备份而使用了哪个密钥。职责分离。备份管理员、密钥管理员、审计员应当是三个角色任何一人不能单独完成解密并取走全部数据的操作。在国密合规场景下备份数据的加密算法优先选择国密分组算法密钥管理与签名验签优先选择国密公钥算法与摘要算法这样备份体系本身也能支撑密评相关要求而不是做完备份还要单独补一套密码合规改造。八、落地检查清单按能不能防住上一节四条路径来组织逐项打勾检查项目标状态常见问题备份服务器是否加入生产域不加入或有独立林直接加域运维用域管登录备份控制台是否启用双因素全部管理员启用无例外仅部分账号启用或存在共享管理员账号备份服务账号权限仅写入列举无删除权限使用域管账号跑备份任务对象存储是否开启合规模式对象锁关键桶开启最小保留期 ≥30 天只开了版本控制或只开了治理模式快照是否锁定锁定且保留期只能延长快照可随时手工删除是否有一份离线或气隙副本有且源端无删除能力所谓异地副本其实是同一套凭据可达的存储不可变窗口是否覆盖检测窗口30–90 天只设 7 天驻留型攻击覆盖不到备份数据是否加密落盘加密密钥独立托管明文存储或密钥写在配置文件里密钥是否归档且可恢复旧密钥归档恢复流程演练过轮换后旧密钥销毁历史备份无法解密卷影删除类命令是否受控非白名单进程禁止执行无任何限制是否具备全量文件审计记录进程、时间、文件、操作类型只有备份任务日志无文件级审计恢复演练是否定期执行文件级月/周自动系统级季度全站年度从未演练或只演练过一次干净恢复点是否可判定有审计与异常检测支撑只能靠猜时间点演练环境是否隔离独立沙箱网段用完销毁直接在生产网恢复验证九、演练脚本思路演练要能常态化就得自动化。这里给出脚本的设计思路而不是一堆可以直接复制的命令——因为每家环境的备份软件、存储类型、操作系统都不同照搬反而危险。脚本一恢复点健康度日检。每天自动执行读取备份软件的任务执行结果过滤出失败与告警任务检查每个保护对象的最近一次成功备份时间与 RPO 要求比对超标的输出清单检查不可变副本的数量与最早恢复点时间确认不可变窗口内至少有 N 个可用恢复点。输出为结构化报告并推送到运维群。脚本二文件级自动恢复验证。每周自动执行随机抽取上一周期备份集中的若干个文件覆盖不同类型、不同目录、不同大小在隔离沙箱中恢复到临时目录计算哈希并与源端记录的哈希比对比对通过记为成功失败则触发告警并附带失败文件清单。整个过程不触碰生产环境。脚本三异常改写行为检测。持续运行监控受保护目录的文件改写频率、扩展名变化、文件熵变化当某个进程在短时间内改写的文件数超过阈值、或者产生大量新扩展名文件时立即告警并记录进程完整路径、命令行、父进程、登录用户。这条脚本的价值在于缩短检测窗口让不可变窗口的设计有据可依。脚本四备份体系凭据合规检查。每月自动执行导出备份控制台的账号清单与双因素绑定状态输出未启用双因素的账号检查备份服务账号的权限策略输出包含删除权限的策略项检查对象存储桶的对象锁配置与保留期输出未达标桶清单。脚本五全站恢复演练编排。年度执行按预案依次拉起隔离网络、恢复底层存储、恢复数据库、拉起应用、执行健康检查接口、记录各阶段耗时最后自动生成含时间线的演练报告并销毁沙箱环境。设计这类脚本时有一条铁律演练脚本永远不能具备删除生产备份的能力。恢复验证账号与删除权限必须彻底分离脚本本身也要纳入变更管理。十、常见问题 FAQQ1我们已经做了异地备份是不是就够了不够。异地解决的是站点级故障不是恶意删除。只要异地副本与本地共用同一套凭据可达攻击者拿下备份服务器就能一并删掉异地副本。判断标准很简单如果生产环境被完全攻陷攻击者有没有能力删除你的异地副本如果有就需要补不可变或气隙。Q2不可变备份能不能替代防勒索软件不能两者是不同层次的能力。防勒索软件的目标是不让加密行为发生或扩散不可变备份的目标是万一发生了还能恢复。前者降低事件概率后者降低事件损失。只做不可变而不做拦截意味着每次事件都要付出完整的业务中断代价。Q3对象锁和快照锁定该选哪个建议分层使用。快照锁定性能好、恢复快适合作为最近几天的快速恢复层对象锁合规模式成本低、可扩展、天然异地适合作为长期保留层。两者之上再加一份离线或气隙副本作为最终兜底。Q4不可变窗口到底设多久至少覆盖你的检测窗口。如果安全运营体系能把从入侵到发现的时间压在 7 天内30 天已经比较从容如果告警基本靠用户投诉才发现那 90 天也不过分。可以先设 30 天用第三节说的异常检测脚本把检测窗口测出来再回头调整。Q5备份服务器到底要不要加域能做独立就不加。加域带来的运维便利统一账号、统一策略在勒索场景下恰恰是风险传导路径。如果因为合规或管理要求必须加域也要做到备份服务器位于独立组织单元、应用独立的组策略、禁止域管账号登录、控制台启用双因素。Q6密钥丢了会怎样怎么防密钥丢失等价于备份丢失。防范措施是密钥归档 密钥自身的备份与恢复演练 职责分离。密钥的导出、归档、恢复都要走审批与双人操作并且这些操作本身要有审计。建议每年至少做一次从归档密钥恢复历史备份的验证。Q7恢复演练多久做一次合适文件级恢复建议每周或每月自动执行系统级恢复每季度执行一次全站恢复演练每年至少一次。此外在每次备份架构发生重大变更后应立即补做一次系统级恢复验证。Q8快照能不能当备份用不能单独当备份用。快照与源数据同存储、同故障域存储设备故障、存储层恶意操作、逻辑损坏都会同时影响快照。快照是优秀的快速恢复手段但必须配合独立的备份副本。Q9透明加密和备份加密是一回事吗不是。透明加密作用于生产数据落盘环节保证数据在业务服务器上就是密文即使文件被拷走或者备份被窃取也无法打开备份加密作用于备份数据本身。两者解决的是不同环节的问题理想状态是同时具备并且两者的密钥都由同一套独立的密钥管理体系托管。方案参考安当RDM是上海安当技术面向勒索防护场景的数据安全方案在备份体系加固这个议题上可以从三个方向评估其匹配度防二次加密通过对读写行为的进程级识别区分正常业务进程的读写与勒索进程的批量读取改写拦截未授权进程对受保护目录包括备份目录与备份挂载点的高频加密改写直接针对本文 2.2 与 2.3 两条路径。透明加密数据落盘即密文密钥可托管到底座化的密钥管理系统并由硬件密码模块保护根密钥即使备份文件被窃取也无法打开对应第七节的加密与密钥分离要求。全量审计记录进程、时间、文件、操作类型的完整行为日志既为勒索事件提供溯源依据也为第六节选择干净恢复点提供判定依据。需要强调的是再强的主机侧防护也不能替代不可变备份与独立的凭据域设计。完整的抗勒索备份体系应当是主机侧拦截 不可变副本 凭据隔离 加密与密钥分离 常态化演练五件事同时做到缺任何一件都会在真实事件中被找到缺口。建议结合第八节的检查清单先给现有备份体系做一次逐项打分再按先凭据隔离、再不可变、最后自动化演练的顺序推进改造。