备份做了三年,真到恢复那天才发现全是空壳——制造业防勒索备份的验收标准
江苏一家做精密铸件的厂子,备份做了三年:本地NAS每天增量、每周全量,运维每次汇报都拍胸脯说"没问题"。去年中了勒索,大家还算镇定——有备份嘛。
恢复的时候才发现两件事。第一,NAS上的备份卷也被加密了,因为NAS是用SMB共享挂上来的,域账号有写权限,勒索软件顺着就写进去了。第二,半年前那次"演练",其实只是抽查了几张图纸能打开,从来没做过完整恢复。最后厂子停产四天,还是花钱找人解密才把工艺文件弄回来。
备份这东西,出事前谁都说自己有,出事那天才知道有没有。
四个最常见的"假备份"
备份和生产在一起。备份存储挂在生产域里、用同一套账号、开着可写共享——勒索软件最爱这种环境,一次加密统统带走。备份的第一原则是"攻击者够不着",而不是"数据在另一个盘上"。
"备份成功"被当成了"能恢复"。备份软件每天发来"成功"的邮件,可那只能说明复制动作完成了,不代表文件是完好的、版本是对的、依赖是齐的。真正能证明的只有一件事:你真的恢复过一次。
只备了文件。图纸备了,但PLM/PDM的数据库没备;数据库备了,许可证文件、自动化程序、工艺参数库没备。真恢复的时候卡在第N个依赖上,系统跑不起来,前面备的那些也用不上。
从没测过要多久。备份有,但恢复要18个小时。老板以为两小时能开机,实际停产了一整天——这个落差才是真正致命的。
能用的验收标准:五条
一、按3-2-1-1-0来做。三份副本、两种不同介质、一份离线或异地存放、一份不可变(开启WORM或对象锁定的存储,规定时间内谁也删不掉,管理员也不行)、备份校验零错误。最后那个"0"是最容易被跳过、也最要命的一条。
二、备份系统的凭证必须独立。备份平台不要加入生产域,不要用域账号,备份存储不要以可写共享的形式暴露给办公网。攻击者拿不到那套凭证,你的备份就还在。
三、恢复演练要做"真"的。不是抽查几个文件能不能打开,而是每个季度至少做一次完整恢复演练:从备份里把关键系统真正拉起来,测出实际耗时,写成记录。演练结果要给老板看,因为下面那条要靠他拍板。
四、把RTO和RPO定成业务决策。能容忍停多久(RTO)、能容忍丢多少数据(RPO),这不是IT能单独定的事,得业务和一把手签字。定了之后,备份方案才有验收依据——达不到RTO的方案,就是不合格方案。
五、备全依赖,别只备文件。数据库、PLM/PDM、许可证、自动化程序和工艺参数库,一起纳入备份范围,并且定期确认这些依赖能被一起恢复出来。
一句话验收
备份这件事,验收标准其实只有一句:上个月刚成功恢复过。没真正恢复过的备份,都是薛定谔的备份——在打开的那一刻之前,你不知道它到底有没有。
也别把备份和加密对立起来。加密和防泄露解决的是"不让它出去、不让它被改",备份解决的是"万一出事还能拿回来"。一个是门锁,一个是保险,两条腿都得有,缺一条都是在赌运气。
上邦在企业里做的,多半是前半段——把工艺图纸、BOM、配方这些核心资产管住,让它们既出不去、也改不了。但我们从来不建议客户因此放松备份:真到了那一天,能让你睡个安稳觉的,永远是那份上个月刚验证过能恢复的备份。