备份与零信任
导语: 零信任的核心是"永不信任、持续验证"。当备份系统自身成为攻击目标,也必须纳入零信任:每一次访问、恢复、改写都要验明正身。
一、为什么要关注
- 备份账号常是高权限,正是定向攻击的首选跳板。
- 传统"内网即可信"在横向移动面前不堪一击,备份库暴露风险高。
- 未经验证的恢复可能把污染数据重新灌回生产。
二、核心原理
备份零信任核心是"身份最小、访问受控、恢复前验证"。通用原则:所有访问强身份与多因子、按任务最小授权(恢复/改写分离)、备份平面与生产网络隔离、恢复前先做来源与完整性验证(零信任恢复)。把"谁能碰备份、碰了什么"变成持续可证的事件流。
三、落地做法/步骤
- 备份系统独立身份体系,访问强制多因子,禁用共享高权限账号。
- 按任务分权:备份操作员不可改保留、恢复需第二人审批。
- 备份管理平面与生产网络逻辑隔离,限制横向移动。
- 恢复前验证来源可信与副本完整性,不验不恢(零信任恢复)。
- 所有访问/恢复/改写全程留痕,异常行为实时告警。
四、与群晖NAS/信创云盘的对应能力
- 群晖NAS(如 DS1825+)支持账号最小权限、多因子与网络隔离,可把备份平面独立出来,限制横向移动。
- 信创云盘支持细粒度权限与审计,恢复操作需授权留痕,契合零信任恢复。
- 两者让"身份可证、权限最小、恢复先验"在中端环境落地。
五、常见误区
- 备份账号共享高权:一人被攻,全盘备份可改可删。
- 内网即信任:横向移动直取备份库。
- 恢复不验证:把污染副本当干净灌回生产。
六、小结与行动建议
备份也要零信任。先拆高权账号、做最小分权与隔离,再坚持"恢复前必验",备份系统从被攻目标变安全锚点。