Security+ Academy · 课时

备份策略:3-2-1 规则与不可变备份

实施 3-2-1 备份规则(3 份副本、2 种介质、1 份异地备份)以及勒索软件无法加密或删除的不可变备份。

第 3 / 4 课13 个步骤

备份策略:3-2-1 规则与不可变备份 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

Backup 为何是一项安全控制措施

Backup 不仅是 IT 运营问题——它还是一项关键的安全控制措施,能够直接支持从勒索软件、意外删除、硬件故障和内部人员蓄意破坏中恢复。没有经过测试且可靠的 backup,勒索软件攻击者就掌握了全部主动权:要么支付赎金,要么失去数据。有了健壮且受保护的 backup,组织就可以无需支付赎金而恢复。Security+ 考试明确将 backup 策略纳入业务连续性和数据保护要求。

3-2-1 Backup 规则

3-2-1 backup 规则是业内用于确保 backup 韧性的标准基线。必须存在数据的3份副本(原始数据 + 2 份 backup)。必须使用2种不同的存储介质类型(例如本地磁盘和磁带,或本地 NAS 和云)。必须将1份副本存储在异地或地理位置分离的 Location。这样可以确保任何单一故障——磁盘故障、站点灾难或盗窃——都不会消除所有数据副本。3-2-1 规则二十年来一直是 backup 的黄金标准。

# 3-2-1 backup rule example:
# Copy 1 (primary): Production database server
#   Location: Primary data center, local SSD

# Copy 2 (local backup): Backup appliance
#   Media: Network-attached storage (different media type)
#   Location: Same data center (different failure domain)

# Copy 3 (offsite backup): Cloud storage
#   Media: Cloud object storage (S3, Azure Blob)
#   Location: Different geographic region (offsite)

# Single failure scenarios that DON'T lose all copies:
# - Production disk fails -> 2 copies remain
# - Data center flood -> offsite cloud copy survives
# - Local NAS failure -> production + cloud remain

3-2-1-1-0 规则:针对勒索软件的增强方案

勒索软件暴露了经典 3-2-1 规则的弱点:如果全部三份副本都可通过 Network 访问,勒索软件就会将它们全部加密。增强版的3-2-1-1-0 规则增加了两项要求:一份副本必须Offline 或采用气隙隔离(与 Network 断开并在物理上隔离),并且必须实现零 backup errors(所有 backup 都必须经过测试,并在恢复测试中达到零失败)。Offline 副本可以确保勒索软件——即使获得域管理员访问权限——也无法访问并加密所有 backup 副本。

# 3-2-1-1-0 extended backup rule:
# 3 copies of data
# 2 different media types
# 1 offsite copy
# 1 OFFLINE or air-gapped copy (new addition)
# 0 backup errors - all restores tested successfully

# Offline copy options:
# - Tape backups stored in a separate secured location
# - Detached USB/NAS drives (connected only during backup window)
# - Cloud backup with immutable storage (logically air-gapped)
# - Object lock with object versioning and delete protection

# Ransomware scenario: encrypts online storage
# -> Offline/immutable copy is intact -> restore succeeds

不可变 Backup:防勒索软件存储

不可变 backup的存储方式使其在指定的 Retention 期间内无法被修改或删除——即使是拥有完全访问权限的管理员也无法操作。云提供商通过Object Lock(WORM — Write Once, Read Many)策略实现不可变性。AWS S3 Object Lock、Azure Blob immutable storage 以及类似功能会阻止任何 API 调用在 Lock 期间结束前删除或覆盖对象。即使勒索软件组织获得域管理员访问权限,也无法删除不可变 backup,即便拥有最高级别的云凭据。

# AWS S3 Object Lock configuration:
# Bucket: company-backups-immutable
# Object Lock: ENABLED (must be set at bucket creation)

# Retention mode options:
# GOVERNANCE mode: admins CAN override with special permission
# COMPLIANCE mode: NO ONE can delete or override (even root)

# Apply retention to backup objects:
# aws s3api put-object-retention \
#   --bucket company-backups-immutable \
#   --key db-backup-2026-06-20.tar.gz \
#   --retention '{"Mode":"COMPLIANCE","RetainUntilDate":"2026-09-20T00:00:00Z"}'

# Ransomware operator (even with AWS keys) cannot delete this
# object before 2026-09-20.

Backup 类型:Full、Incremental 和 Differential

三种 backup 类型在完整性、存储成本和 backup 窗口时长之间进行权衡。Full backup每次都会复制全部数据——恢复速度最快,但消耗的存储空间最多。Incremental backup只复制自上一次任意类型 backup 以来发生变化的数据——创建速度最快、占用存储空间最小,但恢复需要最近一次 Full 以及其后的所有 Incrementals。Differential backup复制自上一次 Full backup 以来发生变化的所有数据——存储空间增长适中,恢复只需要最近一次 Full 和最新的 Differential。

# Backup schedule comparison:
# Full backup only:
# Mon: Full (100GB)  Tue: Full (100GB)  ...  Sun: Full (100GB)
# Total storage/week: 700GB | Restore: 1 file

# Full + Daily Incremental:
# Mon: Full (100GB)  Tue: Inc (5GB)  Wed: Inc (5GB) ...
# Total storage/week: ~130GB | Restore: Full + all Incrementals

# Full + Daily Differential:
# Mon: Full (100GB)  Tue: Diff (5GB)  Wed: Diff (10GB) ...
# Total storage/week: ~200GB | Restore: Full + latest Diff only

Backup 加密和密钥管理

Backup files 必须加密——发送到异地存储的 backup 磁带或云 backup 都可能成为攻击者窃取敏感数据的目标。对于静态 backup 数据,应使用AES-256 加密。特别重要的是,backup 加密密钥必须与 backup 本身分开存储:如果使用的密钥也 backup 在同一 Location,对 backup 进行加密就失去了意义。应将加密密钥存储在硬件安全模块(HSM)或独立于 backup 系统的密钥管理服务中。

Backup 隔离与分段

Backup 系统必须与 Production Network 隔离。如果 backup 服务器与 Production 服务器加入同一个 Active Directory 域,拥有域管理员凭据的勒索软件就可以访问并加密 backup storage。最佳实践包括:将 backup 服务器置于独立的 Network segment中,禁止 Production 服务器访问;使用不属于域管理员账户的专用 backup 凭据;对管理访问实施backup 服务器 MFA;并考虑使用独立的 backup 域,使其与 Production 域之间不存在信任关系。

云 Backup 服务

云 backup 服务提供带有不可变选项的异地存储,并简化 3-2-1 规则的实施。AWS Backup、Azure Backup 和Google Cloud Backup and DR可与云服务集成,并提供集中式策略管理。Veeam、Rubrik 和 Cohesity 等第三方服务提供云原生 backup,支持不可变存储库、气隙隔离的保管库副本,以及勒索软件检测功能。该功能会分析 backup 数据中的加密熵异常,并在完整的勒索软件事件完成前发出 Alert。

测试 Backup:关键但经常遗漏的步骤

许多组织在勒索软件事件期间才发现自己的 backup已损坏或无法恢复——这是在最糟糕时刻发现的灾难性问题。Backup 测试必须是按计划定期开展的活动。测试方式包括:自动化恢复验证(每天恢复一部分 files 并验证校验和)、定期将全部数据恢复到隔离测试环境(每季度进行数据库恢复和应用启动测试),以及DR 演练,由团队按照 DRP 从 backup 开始,直到在备用基础设施上运行 Production。每次测试结果都必须记录。

# Automated backup verification (conceptual):
# Daily: randomly select 10 backup files
# Restore each to temp location
# Verify SHA-256 checksum matches original
# Log: timestamp, file name, status (PASS/FAIL)
# Alert: if any file FAILS verification -> investigate immediately

# Monthly: restore last week's full database backup
# Spin up application in isolated test environment
# Run smoke tests: can users log in? Is data current?
# Log: restore time (compare vs RTO), data age (compare vs RPO)
# Alert: if restore exceeds RTO -> escalate DR infrastructure review

Grandfather-Father-Son(GFS)Retention

Grandfather-Father-Son(GFS)Retention 方案按照不同时间跨度组织 backup 的 Retention。Son backup 按 Daily 运行(保留 1 周后覆盖)。Father backup 是每周一次的 Full backup(保留 1 个月)。Grandfather backup 是每月一次的 Full backup(保留 1 年或更久)。GFS 让组织能够恢复到昨天、上周或上个月的状态,在恢复灵活性和存储成本之间取得平衡。许多合规框架出于审计追踪目的,要求采用 GFS 风格的 Retention。

Backup 监控和告警

Backup failures 是无声的灾难——一个连续数周无声失败的 backup job,意味着在最需要保护时根本不存在保护措施。Backup 监控必须跟踪:每个计划的 backup job 是否 successfully 完成,backup 大小是否处于预期范围内(异常偏小的 backup 可能表示部分失败),backup 加密密钥访问是否 successfully 完成,以及 backup 是否传输到了所有必需的目标位置(本地 + 异地)。任何 failed job 都应立即触发 Alert;如果失败持续超过一次尝试,还应进行升级处理。应将 failed backup 作为优先级 2 事件处理。

# Backup monitoring alert conditions:
# Alert: CRITICAL if backup job has not started by scheduled time + 30 min
# Alert: HIGH    if backup job fails with non-zero exit code
# Alert: HIGH    if backup size < 80% of previous backup (partial failure?)
# Alert: MEDIUM  if backup did not replicate to offsite destination
# Alert: MEDIUM  if backup encryption verification failed
# Alert: INFO    if backup completed successfully (daily digest)

# Backup dashboard metrics to review weekly:
# - Jobs succeeded vs failed (7-day trend)
# - Average backup duration (performance trend)
# - Storage consumption (capacity planning)
# - Last successful restore test date

快速检查

测试您对本课 CompTIA Security+ (SY0-701) 概念的理解。

课程回顾

在本课中,您学到了:3-2-1 规则要求在 2 种介质上保留 3 份副本,并有 1 份存放在异地;增强版的3-2-1-1-0 规则增加了 Offline/不可变副本,并要求恢复失败次数为零;不可变/WORM 存储可以防止勒索软件摧毁 backup,即使攻击者拥有完整的管理凭据。接下来,我们将通过 Tabletop 演练和 DR 演练学习故障转移测试,以验证恢复计划在实践中确实有效。

免费开始

用 AI 导师学习 Security+ Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
30
课程
120

常见问题解答

「备份策略:3-2-1 规则与不可变备份」课时是免费的吗?

是的 — 「备份策略:3-2-1 规则与不可变备份」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「备份策略:3-2-1 规则与不可变备份」这节课中我会学到什么?

实施 3-2-1 备份规则(3 份副本、2 种介质、1 份异地备份)以及勒索软件无法加密或删除的不可变备份。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「备份策略:3-2-1 规则与不可变备份」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. BCP 对比 DRP:为中断与恢复做好规划
  2. RTO、RPO 与 MTTR:定义恢复目标
  3. 备份策略:3-2-1 规则与不可变备份
  4. 故障转移测试:桌面推演与 DR 演练
← 返回 Security+ Academy