备份与防篡改
导语: 备份的价值在于"可信"。一旦备份本身能被悄悄改掉,恢复出来的就是被污染的真相。防篡改是从"存得住"到"信得过"的必经之路。
一、为什么要关注
- 定向攻击会优先篡改备份,让恢复变成恢复恶意版本。
- 内部误操作或越权也可能无声改写历史副本。
- 合规对"留存未被篡改"有强要求,篡改即违规。
二、核心原理
防篡改三道防线:写入即不可变(WORM/对象锁)、完整性可验证(哈希/签名链)、访问最小化(谁都不能随意改)。通用原则:篡改防护要在存储层生效而非仅靠权限;任何改写都必须留痕且可检测;密钥与改权限分离。防篡改不是"锁死",而是"改必有痕、期内不可改"。
三、落地做法/步骤
- 备份写入即进入不可变状态(对象锁或 WORM 介质),锁定期内禁改。
- 每份副本计算哈希并链式签名,恢复前先验完整性,不匹配即告警。
- 收紧备份账号权限,改写/删除需多人审批,杜绝单人可改。
- 异地保留一份只读副本,作为"真相基准"对抗本地篡改。
- 定期做篡改探测:抽样比对哈希,确认无静默改写。
四、与群晖NAS/信创云盘的对应能力
- 群晖NAS(如 DS1825+)配合不可变对象存储,使备份在底层防改;本地快照设为只读并收紧权限,可阻断本地篡改路径。
- 信创云盘支持审计日志与不可变留存,任何改写尝试均留痕且期内被拒。
- 两者提供"存储层不可变 + 访问最小化 + 完整性校验"的组合防篡改。
五、常见误区
- 靠账号权限防篡改:高权限或越权仍能改,权限不是防线。
- 不校验完整性:改了也发现不了,等于没防。
- 本地单副本:被篡改时无对照基准,真假难辨。
六、小结与行动建议
防篡改 = 不可变 + 可验证 + 访问最小。把防线下沉到存储层,配哈希校验与异地只读基准,备份才真正可信。