勒索软件恢复正变得越来越困难,而非更容易。分析机构Omdia的新研究指出了其中一个令人意外的基础原因:大多数组织仍然没有真正无法被修改或删除的备份存储。这一缺口削弱了企业在攻击成功时所依赖的最后防线之一,也提醒人们:不可变备份的勒索软件防护策略,只有在不可变性真实有效时才能发挥作用。
Omdia的研究究竟发现了什么
据SecurityBrief Asia报道,Omdia的发现围绕一个直白却令人担忧的观察:大多数组织缺乏真正不可变的备份存储,即数据一旦写入,攻击者无法修改、加密或删除。没有这种保护,勒索软件恢复会变得异常困难,因为攻陷网络的攻击者往往也能触达备份系统,破坏或清除企业恢复运营所需的那些副本。
这一点至关重要,因为备份已成为大多数勒索软件受害者的默认恢复方案。支付赎金既不能保证恢复数据,从安全和法律角度也不可取,因此一份干净、未被篡改的备份往往是快速恢复与漫长且代价高昂的中断之间的分水岭。Omdia的研究表明,太多组织在没有这张安全网的情况下运营,即使他们自认为拥有它。
为什么“不可变”备份并非总能免疫勒索软件
“不可变”一词在备份和存储行业中用法宽松,这正是问题的一部分。并非所有以不可变为卖点的产品或配置都能在所有情况下真正阻止删除或篡改。错误配置、过期的保留策略、受损的管理员凭据,以及备份与生产环境之间的差距,都可能为攻击者制造可乘之机——即使不可变功能在技术层面确实存在。
要深入了解这些漏洞在实践中如何发生,包括勒索软件运营者绕过所谓不可触碰备份的具体攻击向量,我们关于不可变备份为何仍遭勒索软件攻击的深度解析详细拆解了技术细节。简而言之:不可变性是一种控制手段,而非保证,它需要与正确的配置、访问管理和隔离相结合,才能按预期发挥作用。
备份宣称与实际恢复能力之间的差距
Omdia研究中最值得关注的一点,是组织对自身备份状态的认知与真实恢复事件中实际发生的情况之间的差距。许多公司仅仅因为供应商的营销话术就假定自己拥有不可变备份,却没有验证配置是否得到正确执行,也没有验证恢复是否真的端到端可用。
这在更广泛的安全领域中是一种常见模式。加密、VPN、防火墙和备份系统都能提供真实保护,但前提是它们被正确实施并定期测试。一份无法快速恢复、或被拥有高权限的攻击者可触及的备份,除了虚假的信心之外几乎提供不了什么。Omdia的警告本质上是:这种虚假信心普遍存在,并且正在全面恶化勒索软件的恢复结果。
这对你意味着什么
如果你负责管理企业的IT基础设施,这项研究提醒你应实际验证备份的不可变性,而非仅仅假设它成立。这意味着检查保留锁定设置,确认备份管理员无法覆盖不可变规则,并测试完整的恢复场景,而不仅仅是确认备份成功完成。
对个人和小型组织而言,这一教训可以简便地缩小适用:密码管理器、VPN或强加密习惯是更广泛安全态势中有价值的组成部分,但它们都无法替代对重要数据真正独立、防篡改备份的需求。勒索软件不只针对生产系统,它会主动搜寻备份,因此任何假设备份在需要时就会存在的恢复计划都是不完整的。
可操作的建议
认真对待不可变备份勒索软件防护的组织,应首先审计现有备份基础设施,确认不可变性确实被执行,而非仅仅被宣传。在真实条件下定期测试恢复流程,包括攻击者已攻陷管理员账户的场景。至少保留一份与主网络隔离的备份副本,无论是通过物理隔离、离线存储,还是采用严格访问控制的独立云环境。最后,审查谁有权更改保留策略或删除备份数据,因为这一访问点往往是攻击者最先锁定的目标。
Omdia的研究是对任何将备份视为已解决问题组织的一次有益检视。让备份真正不可变的技术是存在且有效的,但前提是它必须以与其他关键安全控制同等的严谨性进行配置、监控和测试。




