连续性与恢复:从未测试过的还原
备份不等于恢复。这是一份实践指南,帮助你在勒索软件真正来袭之前测试你的还原流程。
每个备份仪表板都显示绿色对勾。任务完成,保留策略得到满足,存储使用符合预期。但这些都无法告诉你在实际事件中是否能在四小时内从裸机恢复域控制器。「备份成功」和「还原成功」之间的差距是大多数连续性计划悄无声息地失败的地方。
为什么对勾是谎言
备份软件在完成向目标地址写入字节时报告成功。它不知道这些字节是否可用。SQL Server 备份可以完全成功完成,但仍然无法还原,因为三天前事务日志链就已断裂,没人注意到。VM 快照在控制台中看起来很正常,但底层 VSS 写入程序在客户操作系统内部无声地失败了,产生了一个崩溃一致的映像(而非应用程序一致的映像)。
勒索软件运营者对此心知肚明。在过去的事件中运行 Conti 式操作手册的组织有意针对备份基础设施,使用 vssadmin delete shadows /all /quiet 删除卷影副本,禁用 Veeam 存储库,加密可通过 SMB 访问的基于 NAS 的备份目标。如果你的备份位于与生产系统相同的网络段上,并且拥有可以触及它们的域凭证,它们就是一个目标,而非安全网。
构建还原手册,而非备份策略
连续性计划需要逐步的还原说明,这些说明应该能让不是通常执行此操作的人理解。记录下:
- 精确的恢复顺序(域控制器和 DNS 优先,然后是核心应用,最后是其他)
- 如果密码库也已关闭,备份控制台的凭证位置在哪里
- 具体的还原命令或控制台路径,而不是「用 Veeam 还原虚拟机」
- 每个系统的预期持续时间,基于实际测量的测试,而非供应商营销数字
对于 Veeam Backup & Replication,这意味着记录实际步骤:打开控制台,导航到 Backups > Disk,右键点击还原点,根据场景选择 Instant VM Recovery 或 Full VM Restore,然后选择具有足够可用容量的目标主机。如果主主机也被破坏了,你需要一个第二个隔离的主机,并且已识别和许可。
按计划测试还原,而非临时抱佛脚
选择一个轮转计划。每个月还原一个关键系统到隔离的 VLAN,验证它能启动、进行身份验证并正确提供数据。每个季度运行一次全面测试:将域控制器、文件服务器和主数据库还原到隔离基础设施,然后让备份团队之外的人尝试登录并拉取报告。
对于数据库,不仅要还原 .bak 文件,还要验证它:
RESTORE VERIFYONLY FROM DISK = 'D:\Backups\prod_2024.bak'
然后将其实际还原到测试实例并对其运行 DBCC CHECKDB。通过 VERIFYONLY 的备份仍可能包含逻辑损坏,只有在查询时才会显示出来。
对于使用 Bacula 或 restic 等工具的 Linux 系统,测试实际的还原路径:
restic restore latest --target /tmp/restore-test --repo /mnt/backup-repo
然后将还原的配置文件与生产环境进行 diff,确认没有内容无声地丢失。
不可变副本和 3-2-1-1 规则
经典的 3-2-1 规则(三个副本、两种介质类型、一个异地)需要针对勒索软件时代进行更新:3-2-1-1,其中额外的「1」是一个不可变或隔空备份。S3 兼容存储上的 Object Lock(Wasabi、Backblaze B2 或启用 Object Lock 的 AWS S3)在定义的保留窗口内防止删除或修改,即使是拥有管理员凭证的账户也无法进行。配置方式如下:
aws s3api put-object-lock-configuration \
--bucket backup-vault \
--object-lock-configuration '{"ObjectLockEnabled":"Enabled","Rule":{"DefaultRetention":{"Mode":"COMPLIANCE","Days":30}}}'
COMPLIANCE 模式意味着任何人,包括根账户,都无法缩短保留时间或提前删除对象。当攻击者拥有域管理员时,这很关键。
用真实数字而非猜测来衡量 RTO 和 RPO
恢复时间目标和恢复点目标听起来像文件工作,直到高管问「我们会丢失多少数据,要停机多久」。记录最后三次测试还原的时间。如果你的 RPO 目标是一小时,但备份作业每六小时才运行一次,你就有一个文档化的差距,在桌面演练中发现这个差距比在周六凌晨 2 点的实际加密事件中发现好多了。
运行测试,记下实际的时钟时间,并将其与灾难恢复文档中的承诺进行比较。这两个数字之间的差异是你连续性计划的真实状态。
关于加固你保护的系统和构建事件响应工作流的更多信息,查看 Korra Studio 上相关的蓝队和数字取证部分。
本文由人工智能协助撰写,经 Michal Pilch(CISSP)审核并发布,Korra Studio。
这是来自 Korra Studio 知识库的笔记之一——该平台将每个主题与一对一指导相结合。
免费开始arrow_forward