Skip to content

為何「不可篡改」備份
依然可能遭受入侵

為何「不可篡改」備份
依然可能遭受入侵

在勒索軟件攻擊中,備份系統經常淪為受害目標。在DriveSavers處理過的部分案例中,受影響的備份方案原本被標榜為「不可篡改」。

「不可篡改」備份是防範勒索軟件的一項標準防禦措施,通常會配合實體隔離(air-gapping)這些備份一併使用。然而,不可篡改性並不能保證數據在遭受攻擊後仍可成功復原。

甚麼是「不可篡改」備份?

「不可篡改」備份是指在指定保留期限內,無法被更改或刪除的數據副本,即使是管理員也不例外。這種「一次寫入」(write-once)的設計,使不可篡改性成為抵禦勒索軟件的標準防禦手段之一,因為理論上,攻擊者根本無法對一份自己無法修改的備份進行篡改。然而,不可篡改性僅能保護數據本身,並不能保護用以管理該數據的軟件及登入憑證。

客戶案例研究

2025年10月,Akira勒索軟件成功入侵了一位客戶的Nakivo備份存儲庫——一個以「不可篡改」存儲技術作為賣點的平台。Nakivo備份遭到刪除,而該存儲卷上的虛擬機數據則被加密。

客戶的IT團隊在該存儲卷上連續運行復原工具好幾天,始終未能成功。他們還將15TB的生產數據複製到了原本存放已刪除備份的同一存儲空間上,這一操作覆寫了部分已刪除的備份數據。

DriveSavers對硬盤進行映像處理,並手動重建缺失的BTRFS映射資訊,以取得該存儲卷已釋放的備份數據。單憑備份存儲庫,優先數據庫伺服器的復原率便已達99.4%。將生產環境虛擬磁盤中未加密的區域與備份數據合併後,成功率進一步提升至99.91%。

若非那15TB數據遭到覆寫,這本可以是一次完全成功的數據復原。

「不可篡改」、「實體隔離」,以及兩者各自的局限

「不可篡改」與「實體隔離」經常被相提並論,但兩者實際上承擔著不同的功能。

Veeam清楚地闡明了兩者之間的分別。「實體隔離」備份是指與網絡完全隔絕的備份,無論是透過拆除硬盤、切斷連接埠等實體方式,還是透過封鎖網絡流量等數碼方式實現。而「不可篡改」備份,則是在保留期限屆滿之前,無法被更改或刪除的備份,但不可篡改性並不代表它必須處於離線狀態,它仍可透過網絡進行存取。

Veeam明確指出了兩者各自的弱點。實體隔離備份因涉及實體操作流程,復原速度會較為緩慢。而不可篡改備份雖能透過網絡持續存取,但當其周邊的安全控管措施薄弱時,便會構成一定風險。

不可篡改性能防止備份遭到更改;實體隔離則能防止備份被觸及。一旦管理層遭到入侵,只要它無法觸及某份備份,便無法對其造成任何影響。

現在應檢查甚麼

向您的供應商提出這樣一個問題:擁有完整權限的管理員,是否能夠覆寫這個平台上的「不可篡改」設定?

答案將取決於「不可篡改性」是如何實現的。在某些系統中,擁有足夠權限的用戶可以覆寫該保護機制;而在另一些系統中,無論任何用戶,在保留期限屆滿之前都無法將其移除。

接下來,請詢問「一次寫入」保護機制是在哪個層面實施的。若不可篡改性是由備份應用程式所實現,其保障便取決於該應用程式本身是否仍然值得信賴。相反,若不可篡改性是在存儲層面實施——例如透過相容S3的存儲上的物件鎖定(object lock),或具備WORM保護的硬件設備——則其執行便不會單純依賴備份應用程式本身。

一旦您了解了自己的不可篡改備份是如何受到保護的,便應採取措施,保護圍繞其周邊的整體基礎設施:

強化管理層

備份主控台應使用與生產環境目錄不同的獨立登入憑證,這樣一來,即使網域遭到入侵,備份數據也不會因此一併外洩。同時應要求主控台必須採用多重要素驗證。

限制管理權限存取

應限制擁有完整權限的帳戶數量,並定期審查相關存取權限。

每次管理層變動後應重新測試

每當備份管理員發生變動時,均應重新驗證「不可篡改」政策,而非想當然地認為沿用下來的設定仍能如常發揮作用。

將備份基礎設施視為潛在攻擊目標並加以測試

攻擊者往往針對的是復原能力本身。應將備份基礎設施納入滲透測試範圍,而不應將其視為攻擊面之外的部分。

究竟甚麼才能真正復原

根據Veeam對超過900位資深IT、保安及風險管理領袖所進行的調查,其《2026年數據信任及韌性報告》發現,高達90%的機構自信能夠在網絡安全事故後成功復原。然而,在真正經歷過勒索軟件攻擊事故的受訪者當中,只有28%能夠完全復原全部受影響數據,而44%所復原的數據更不足四分之三,留下了顯著的數據缺口。

數據被刪除或加密,並不等於無法復原。當DriveSavers接手一宗勒索軟件數據復原案例時,工作首先會從辨識存儲媒體上仍殘留了甚麼,以及可從中重建出甚麼開始。

我們的工程師專門修復加密對虛擬磁盤、備份文件及數據庫所造成的結構性損壞。當解密工具已經運行過,並導致文件損毀時,我們或許仍能修復由此產生的損害。當虛擬磁盤僅部分遭到加密時,DriveSavers會運用自身的工具及技術,識別並復原未受影響區域的數據。我們亦會復原較舊版本或未受影響的數據版本,包括來自寫時複製(copy-on-write)系統的數據,並搜尋磁帶、雲端資源等其他替代數據來源。

守護你的數據復原選項

應盡快將受影響的裝置與網絡斷開連接。同時應斷開外部存儲設備的連接,並防止受影響的系統存取任何已連接的雲端存儲空間。

「斷開連接」與「關機」並不相同。將機器關機可能會清除儲存在揮發性記憶體中的重要證據,因此應將關機視為最後手段,僅在無法斷開連接的情況下才考慮採用。

最重要的一點是:切勿在包含已刪除或已損毀備份的存儲設備上寫入任何新數據。恢復數據或繼續使用受影響的存儲設備,均有機會覆蓋原本仍可復原的數據。

應關閉共享網絡資源,並停用對受感染裝置的遠端存取權限。請保留贖金勒索訊息,以及任何可疑的電郵或附件。然後,在進行任何恢復或重建工作之前,請先致電聯絡我們。

當解密工具未能百分百成功

支付贖金要求同樣無法徹底彌補這個缺口。在Veeam於2025年進行的研究中,有17%的機構表示,即使已滿足攻擊者的要求,依然無法取回其數據。

解密工具在處理大型文件(例如數據庫及備份文件)時,可能會出現失敗的情況。不完整的加密過程,同樣可能導致解密工具運作失敗。如果攻擊在加密過程中遭到中斷,文件可能會被更改,但卻未能達到解密工具所預期的「完整加密」狀態,結果導致解密工具無法將其復原。

DriveSavers經常與已取得解密工具、卻仍然需要數據復原服務的客戶合作,原因是該解密工具未能成功恢復其數據,或導致文件損毀。

將勒索軟件數據復原服務納入應急計劃

遏止與預防措施理應獲得最多的關注,這無可厚非。然而,不少事故應變指引往往將勒索軟件數據復原服務視為最後的手段,通常在危機爆發之際才臨時想到,而非事先加以規劃。

對企業而言,最不應開始規劃解決方案的時機,就是備份已遭鎖定攻擊,且標準復原方法已經失效之後。在應對勒索軟件事件時,時間至關重要:判斷數據是否能夠復原,可能需要數小時甚至數天時間,但有關業務持續運作及贖金談判的決策,卻往往需要在更短時間內作出。

無論最終由誰負責作出決策,他們都是在極大壓力下進行判斷,因此應變計劃中理應早已納入一家值得信賴的數據復原服務供應商。我們留意到,網絡保險公司如今會在協商贖金支付事宜之前,先詢問數據是否有可能復原,因此如能事先指定好合適的服務供應商,便可大大加快整個復原流程。

如果貴機構在遭受攻擊後,需要協助評估數據是否有可能復原,我們提供廣受保險公司及事故應變公司信賴的專業勒索軟件數據復原服務
聯絡DriveSavers,電話:1 (888) 282-2227

Andy Maus 是 DriveSavers 的網絡資料復原服務主管,負責領導多項協助機構在遭遇網絡事件、勒索軟件攻擊及其他資安漏洞後恢復關鍵資料的計劃。他於 2023 年加入 DriveSavers,之前在 Arete Incident Response 工作逾兩年,期間將資料復原服務納入該公司恢復方案的核心,將技術營運團隊從 10 人擴展至逾 70 名專家,並與 SentinelOne、Dell 和 Presidio 建立策略聯盟。在 Ontrack Data Recovery 任職時,他負責全球銷售,協助 22 個國家的客戶完成複雜的資料還原作業。Andy 在科技產業擁有逾三十年的經驗,包括在 Dell、Mitel 和 Level 3 Communications 擔任領導職位,專精於網絡事件應變、資料復原技術及大型技術營運管理。

Back To Top
Search