先接受一个事实:没有 100% 的防
很多 IT 负责人有个隐含假设:「我们买了防火墙和终端安全,防住即可」。先看两组数据(均出自 Sophos《State of Ransomware 2026》,17 国 2,158 家曾中招企业的调研):
- 79% 的勒索攻击从身份凭据失陷开始——四年来首次超过漏洞利用成为第一大入口;恶意邮件占 26%、钓鱼占 24%。
- 发生凭据失陷类攻击的企业中,97% 部署了某种形式的 MFA——防线在,照样被绕过。
结论不是「防护没用」,而是:防火墙、EDR、补丁、MFA、网络分段,这些投入改变的是被攻击成功的概率;而备份容灾决定的是被攻破之后,业务能不能站起来、多久站起来、丢多少数据。前者是概率,后者是底线。两条腿都要有,缺一条的代价都写在数据里:56% 的攻击最终成功加密了数据,平均恢复成本 170 万美元/次(不含赎金)。
纵深防御:每一层防什么
- 边界防火墙 / IPS:挡外部扫描和已知漏洞利用——挡不住凭据失陷和钓鱼;
- 终端 EDR:识别加密行为并拦截——对新变种存在窗口期;
- 补丁与暴露面收敛:减少可乘之机——改不了「人」这个最大变量;
- 身份与访问(MFA、最小权限):提高凭据攻击成本——97% 的受害企业有 MFA 仍被攻破;
- 备份容灾:前四层全失效时的最后依托——唯一能把业务拉回来的层。
鸿观在网络安全层的实践也印证了这个分层逻辑:奇安信椒图 EDR + 威胁情报订阅 + 沙箱检测的组合,在我们服务的某大型制造工厂命中过 2 次真实勒索软件攻击并成功隔离止损——防护层确实有效,但那 2 次命中的前提是攻击还没进去。防护的价值是把概率压低,备份的价值是概率归零时兜底。
什么样的备份才扛得住勒索
勒索病毒攻击备份的方式很直接:拿到域管理员或备份管理员凭据后,删除备份任务、加密备份存储。所以扛勒索的备份,核心是攻击者够不着:
- 3 份副本、2 种介质、1 份异地:经典的 3-2-1 起步;
- +1 份离线或不可变副本(3-2-1-1):不可变(immutable)副本在保留期内任何账号都无法删除改写,勒索病毒拿到管理员权限也动不了它;离线副本(磁带/物理隔离存储)物理断网,攻击面为零;
- 0 错误(3-2-1-1-0):备份链路零告警、恢复演练验证通过。没有演练过的备份,等于不存在;
- 备份账号与业务域隔离:备份系统用独立凭据体系,业务域失陷不等于备份失陷;
- 保留周期覆盖潜伏期:勒索病毒从进入点到引爆可能潜伏数周,只保留 7 天的备份可能全是已被感染的「脏数据」——这也是异地容灾站点要保留更长周期副本的原因。
「心理安慰型备份」自查清单
以下五问,答不上任何一条就值得警惕:
- 最近一次成功恢复演练是什么时候?(不是备份成功,是恢复成功)
- 备份服务器/存储是否与业务系统同一域、同一套管理员账号?
- 备份任务有没有长期告警无人处理?(很多企业「以为在备份」,实际早已失败数月)
- 备份保留周期多长?覆盖得了数周的潜伏期吗?
- 恢复一个核心系统需要多久、谁来做、步骤是什么?现在能立刻回答吗?
判断现有备份架构是否达标,建议从差距分析做起:先按业务系统分级定 RPO/RTO(方法见《备份容灾的 RPO/RTO 怎么算》),再核对现有架构逐项差距,最后才谈产品选型。鸿观基于 Veeam / 鼎甲备份一体机等服务过的客户中,某三甲医院 HIS 系统做到了 RPO<1 分钟、RTO<15 分钟的同城双活容灾——够用的架构不需要天价。
算一笔账
备份容灾投入无法脱离业务规模谈绝对值,但对比结构是清楚的:一边是一次性、可预算、可分期的基础设施投入(中小企业级备份方案通常在数万元到数十万元量级);另一边是勒索事件的平均恢复成本 170 万美元/次(不含赎金,含停机、人力、设备与业务损失)加上数天到数周的停机。更贴近实际的算法:用你自己的产线/业务停机成本 × 可容忍的 RTO,对比方案报价——多数制造业企业算完这笔账,结论不言自明。
如果不幸已经中招,先按《企业中了勒索病毒怎么办?第一时间该做的 7 件事》处置;恢复路径的选择见《数据被勒索病毒加密了,还能恢复吗?》。防与备的完整方案,欢迎联系鸿观做一次免费的差距评估。


