勒索软件动手前先删备份:把备份做成删不掉的版本链才有退路

复盘近年的勒索软件事件,有一个反复出现的情节:中了招去翻备份,备份也没了。不是没做过备份,是备份被勒索软件一起处理掉了。现在的勒索软件进入内网后,第一轮动作往往不是加密业务文件,而是先找备份:删 Windows 的卷影副本、翻共享盘上的备份目录、把日常办公账号够得着的所有副本挨个清掉。备份一瘫,谈判筹码就全到了对面手里。

所以备份这件事,重点不只是「有没有」,而是「删不删得掉」。中小企业用三件事,把备份做成删不掉的版本链。

第一件:至少一份副本放在别处

3-2-1 原则的最小可行版本:数据至少三份、两种介质、一份异地。对中小企业,落地可以很朴素——生产数据在电脑和服务器上,往 NAS 备一份,NAS 再往异地或云端复制一份。勒索软件把办公网加密了,够不着异地那份,业务就有得恢复。

顺带说清一个容易混淆的概念:图纸、标书做了透明加密,防的是泄密;勒索软件把文件锁死,毁的是可用性——两回事。加密过的文件遇上勒索照样打不开,可用性这一侧要靠备份兜底,两层防护不能互相替代。

第二件:备份权限隔离,让勒索软件删不动

这是最容易被忽略的一环:

  • 备份目录用独立账号管理,日常办公账号对备份目录只有「写进去」的权限,没有「改和删」的权限。勒索软件拿着办公账号的权限,看得见、删不掉
  • NAS 上开启快照与版本保留:快照是某个时间点的只读视图,中了招也能回滚到中毒之前;快照保留策略设成「近密远疏」——当天每小时一份、近一周每天一份、近一月每周一份
  • 有条件的再加一层:对象存储的不可变保留,或云同步自带的版本历史,多一道「事后也删不掉」的保险

第三件:恢复要演练,不演练等于没有

备份做完不等于能恢复。每季度抽半天做一次恢复演练:从 NAS 快照里挑一天的数据,恢复到测试环境,核对图纸能不能打开、标书是不是完整的、账套能不能挂起来。演练记录本身就是给企业的底气证明——真出事的那晚,你知道按哪几步走、多久能回来。

落到日常三个习惯

备份任务每天自动跑、权限配置改完测一遍「办公账号到底删不删得动」、恢复演练每季度一次。中小企业的预算和人手都紧,恰恰更要把钱花在「删不掉的副本」这种确定性上——勒索事件里活下来的,从来不是防护买得最贵的,是恢复最快的。

企业存储选型参考|贵州诚鑫致达

小团队起步上手 NAS,群晖机型参考:DS425+ · DS224+ · DS124。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。