0Pricing
Cyber Security Academy · 课时

备份与恢复安全

保护备份

备份与恢复安全 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

为什么要保护备份

备份可以应对故障、勒索软件和人为错误,是一种安全保障。但未受保护的备份就是一份完整的数据副本,存放在主防御体系之外。保护备份与保护在线数据库同样重要。

3-2-1 规则

一种经过验证的备份策略:保留3 份数据副本,使用2 种不同的介质,并将1 份副本存放在异地。

这可以防范硬件故障、站点灾难和单点丢失。增加一份气隙隔离或不可变副本,以增强抵御勒索软件的能力。

加密备份

被盗的备份必须毫无用处。请始终加密备份,包括传输到存储位置时以及存储在介质上时。

# encrypted pg_dump piped through gpg
pg_dump appdb | gpg --symmetric --cipher-algo AES256 \
  -o appdb-2026-05-30.sql.gpg

保护备份密钥

如果解密密钥与备份放在一起,加密就无法提供保护。请将密钥分开存储。

  • 将密钥保存在 KMS 或 HSM 中,而不是备份服务器上。
  • 限制可以访问密钥的人员。
  • 定期轮换密钥并重新加密。

备份的访问控制

严格控制备份的存放位置。应将备份存储视为与数据库同等敏感。

  • 将存储桶或文件夹的权限限制为专用备份身份。
  • 阻止云存储桶的公开访问。
  • 记录对备份的每次读取和下载。
# AWS S3: block public access on the backup bucket
aws s3api put-public-access-block \
  --bucket appdb-backups \
  --public-access-block-configuration \
  BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true

抵御勒索软件的不可变性

勒索软件通常会在发动攻击前删除或加密备份。不可变存储(WORM,即一次写入、多次读取)或对象锁定存储可以在指定期限内防止删除。

# S3 Object Lock retention concept
aws s3api put-object-retention --bucket appdb-backups \
  --key dump.gpg \
  --retention 'Mode=COMPLIANCE,RetainUntilDate=2026-12-31T00:00:00Z'

异地与气隙隔离副本

至少保留一份与生产网络隔离的副本。气隙隔离或逻辑分离的副本可以在攻击者入侵主要环境并试图清除所有数据时保存下来。

测试恢复

从未恢复过的备份只能算是一种希望。请定期在干净的环境中执行测试恢复,以验证数据完整性,并确认流程能够在压力下正常运行。

  • 确认数据完整性。
  • 测量恢复时间。
  • 记录操作手册。

RPO 与 RTO

两个指标决定恢复规划:

  • RPO(恢复点目标):可接受的数据丢失量,决定备份频率。
  • RTO(恢复时间目标):必须多快恢复在线,决定恢复设计。

时间点恢复

将定期完整备份与持续传输事务日志结合起来,即可实现时间点恢复(PITR)。您可以将数据库回滚到损坏或恶意变更发生之前的状态。

# PostgreSQL PITR concept: archive WAL
archive_mode = on
archive_command = 'gzip < %p | gpg -e -r backup@corp > /wal/%f.gpg'

备份安全检查清单

综合应用这些措施:

  • 遵循 3-2-1 规则,并保留不可变的异地副本。
  • 加密备份,并将密钥分开存储。
  • 限制对备份存储的访问并记录访问情况。
  • 定义 RPO/RTO 并启用 PITR。
  • 按计划测试恢复。

快速检查

应用备份安全原则。

回顾

安全的备份可以完善具有韧性的数据策略:

  • 使用 3-2-1 规则,并保留不可变的异地副本。
  • 加密备份并将密钥分开保管。
  • 限制并审计对备份存储的访问。
  • 定义 RPO/RTO、启用 PITR,并定期测试恢复。

常见问题解答

「备份与恢复安全」课时是免费的吗?

是的 — 「备份与恢复安全」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「备份与恢复安全」这节课中我会学到什么?

保护备份 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「备份与恢复安全」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. SQL 注入防护
  2. 访问控制与加密
  3. 审计与监控
  4. 备份与恢复安全
← 返回 Cyber Security Academy