3-2-1 备份规则少了一步,直到我的备份被证实是坏的

拆开的机械硬盘

你搜过”怎么备份”,八成有人给你指过 3-2-1 备份规则:三份数据、两种介质、一份异地。简单、好记,网上几乎所有备份教程都在推。我照这条规则执行了好几年,一直觉得自己是安全的。

结果在真需要恢复的时候发现,我几个月来兢兢业业在拷的那些文件,是坏的。备份是”在”的,但没用。

3-2-1 有个缺口,而且这个缺口可能没得到它该有分量的关注。这条规则告诉你做几份副本、放哪儿,但对”这些副本能不能读回来”一句不提。备份的好,取决于你的恢复流程,没有定期测试和验证,你只是在碰运气。

3-2-1 只数副本数

NAS 机械硬盘

这条规则存在很久了,摄影师 Peter Krogh 在 2009 年写的一本数字资产管理书里把它推开的。他拿它保护自己的照片档案,逻辑是:总共三份(原件加两份备份),分布在两种介质(比如外置硬盘加云),其中至少一份放异地,就够防住火灾、洪水或失窃。

逻辑本身没毛病。笔记本坏了,你有外置盘。家里淹了同时带走笔记本和外置盘,你还有云里那一份。每一层挡一类故障,这也是这条规则十几年下来还到处被引用的原因。

但它只数副本。它默认你数据在三处、两种介质、一份异地,你就安全了。它没处理的是,那些副本里有没有哪个能恢复到能用的状态。如果你照章执行 3-2-1,但备份文件是坏的、不完整、或者存成一个你再也读不了的格式,你照样栽。

没测过恢复的”备份”,不是备份

备份软件报告任务成功,它确认的只是数据被拷走了、没有软件能注意到的错误。它不确认数据能读回来、是完整的、到你需要时能变成一套能跑的系统。文件在传输中会坏,存储介质会随时间劣化,增量备份链会断,导致后面的备份依赖早就不存在的那块。这些直到你真去恢复一次才浮出来。

Backblaze 2024 年的备份认知调查(Harris Poll 做,2000 多个美国成年人),84% 的电脑拥有者说自己备份过数据,但只有不到五分之一(15%)说自己”绝对确定”最重要的文件被安全备份了。这个信心差很大,说明大多数人都知道该备份、也确实做了,但极少有人验证过备份到底好不好用。

一个简单补法:从备份里挑一个随机文件或文件夹,恢复出来。打开看它在不在、完不完整,确认你的备份工具能找得到、拿得回来、不出错。这一条就补上 3-2-1 最大的洞了。

至少一份副本要”够不着”

外接硬盘

如果所有副本都在同一个网络、用同一套凭据够得着,一次勒索软件就能把它们全端掉,原件和每一份备份都在内。

所以现在有个升级版的规则:3-2-1-1-0。多加的两个数字,堵的是原来那条规则漏掉的那类威胁。多出来的”1”,是保留至少一份不可变(immutable)或气隙(air-gapped)的副本。不可变,指数据在一段固定时间内不能被改、不能被删,连管理员都删不了;气隙指这份备份物理上断开了网络,比如拷完就拔线的外置盘,或者存到异地的磁带。两种手段目标一样:一份勒索软件或被盗账号都碰不到的副本。FreeFileSync 这类工具能在可拔插的盘上做一个精确镜像,你拔下来单独存。

那个”0”是零错误、且已验证。把测试这一步直接织进规则里,把验证从”选做”变成”必做”。你靠定期的完整性检查和恢复演练达成零错误。美国 CISA(网络安全与基础设施安全局)指出,很多组织只有在真出事后才发现自己的恢复是失败的——那是学到这个教训最糟糕的时机。每个季度跑一次测试恢复,或者给你的备份文件做自动化检查,是更稳的做法。

3-2-1 还是标准,加一步就够

我执行的是 3-2-1-1-0,比原版难不了多少。区别在于,真出事时,我是知道我的备份好使的,因为我测过,而不是因为我以为它好使。

从企业安全运营看这条规则

个人备份和企业备份的差别不在数量,在于”验证”能不能变成流程而不是一次心血。

把 3-2-1-1-0 落到企业里,”0”(零错误验证)对应的是持续性的恢复演练和备份完整性校验,多数团队不会手动测,而是靠备份软件内置的 checksum 校验、自动恢复测试任务、以及定期把一份备份真正拉起跑一遍。”1”(够不着的副本)在勒索场景里就是不可变存储,云厂商现在普遍提供 WORM(write once read many)选项,本地也可以用快照锁、隔离副本或离线磁带。

在 AISOC 的视角里,这两个数字其实是两条可观测项:备份任务的最近一次恢复演练时间、以及不可变副本的存储可达性。这两项一旦在监控面板上出现红色告警,说明企业的安全防线在最容易被忽略的那块悄悄塌了。

个人这边也一样:把”每季度恢复一份备份测试”放进日历提醒,比把更多外置盘塞进柜子有用得多。

核心建议

  • 把”恢复测试”当作备份的一部分,不是可选项。
  • 保留一份气隙或不可变副本,让它成为勒索软件够不到的地方。
  • 别让所有备份副本共用同一套凭据和同一张网络。
  • 每季度至少跑一次真实恢复,看数据能不能读回来。