营口一家做汽保设备出口的公司,网站被人挂了黑链。想恢复的时候才发现,备份任务设置完就没管过,最近一次成功备份是八个月前。老板当时脸都白了,手一直在抖。这种事我处理过不下十次,每一次都替人揪心。他问我能不能找回这八个月的数据,我说找不回,他半天没说话。这种事我处理过不下十次,今天讲讲备份到底该怎么做。
记住三二一原则
这是备份最基本的一条:至少三份副本,存在两种不同的介质上,其中一份放在异地。比如鲅鱼圈公司服务器上一份,站前区办公室电脑上一份,云上再存一份。听起来麻烦,其实现在的工具都能自动做。配好之后不用管,成本一年也就几百块。
备份要自动校验,不能只看成功
那家公司的问题就出在这儿。备份任务显示成功,可实际上文件早就损坏了,没人去验证。我的做法是每月做一次恢复演练。把备份文件下载下来,真导入一次,确认能用。备份日志写着成功,不代表真能用。演练一次,心里就有底了。这一步花十分钟,能救你的命。
留一份离线副本
这一条很多人忽略。勒索病毒现在会顺着网络找备份,连着网的备份照样被加密。所以要留一份离线的。要么定期拷到移动硬盘上拔下来,要么用云上带版本控制的服务。勒索病毒,专挑联网的备份下手。营口有家企业就是靠一份离线备份,省了两万块的赎金。
被攻击后的处理顺序
顺序不能乱:先断网隔离,防止扩散;再评估损失,看数据有没有泄露;然后从离线副本恢复;末了才查攻击来源。很多人一上来就急着找是谁干的,结果越拖损失越大。顺序错了,损失会成倍放大。先把业务恢复,其他的慢慢查。
总结
营口管网站的,备份按三二一原则做三份,每月做一次恢复演练,一定要留离线副本。被攻击后先隔离再恢复。你要动手,今天就去看一眼备份日志,确认上一次成功备份是哪天。看一眼只要一分钟,别拖到出了事才想起来。那时候再着急,数据也回不来了。备份这事,功夫在平时,出事那天再补就晚了。你要是还没做过演练,今天就补上。