空間隔離備份:在資料保護中,何謂「空間隔離」?

2023 年,NCC Group 據報導,勒索軟體攻擊數量增加了 84%,共發生 4,677 起事件,較 2022 年的 2,531 起為多。這是他們有史以來記錄到的最高數字。隨著網路威脅變得更加複雜、頻繁且隱蔽,顯然網路防護方法必須與時俱進。

面對新興網路威脅,尋求維持資料可靠性及符合法規要求的方法的組織,可以採取多項措施。這些措施包括採用空間隔離,以強化其資料保護策略。讀取這篇網誌,瞭解什麼是空間隔離備份,以及如何運用它為您的資料增添另一層保護。

使用 NAKIVO,對贖金說

使用 NAKIVO,對贖金說"不"

利用備份在遭受勒索軟體攻擊後快速還原資料。提供多種還原選項、不可變更的本地端與雲端儲存、自動還原特點等。

什麼是空間隔離?

空間隔離是一種安全措施,透過隔離電腦、儲存裝置或網路,防止其建立外部連線。空間隔離的主要概念是限制存取。若要在空間隔離系統中處理資料,您必須實際接觸執行該系統的裝置。

空間隔離系統的類型

空間隔離的實施方式可能因基礎架構的需求和目標而異。有些組織會透過可卸除式磁碟機,將資料傳入或傳出空間隔離環境。其他組織則會啟用專為處理空間隔離資料而建立的安全連線。所有情況下的概念都相同:空間隔離有助於嚴格限制特定裝置和網路的存取。

空間隔離主要分為三種類型:

實體空間隔離

實體空間隔離是指將裝置與其他節點或網路中斷連線。沒有有線或無線連線時,其他環境便無法存取空間隔離的機器。此外,真正的實體空間隔離還包括將硬體移至遠離正式環境的其他位置。

例如,實體空間隔離的伺服器沒有 WAN 或 LAN 連線介面。在這種情況下,無論是意外或出於惡意,都不可能與該伺服器建立遠端連線。此外,若主要站點或資料中心發生緊急狀況,這個獨立的空間隔離環境仍可保持安全穩定。

隔離

隔離是另一種空間隔離方式,將系統與其他系統及網際網路分離,但不必將硬體移走。這有助於避免組織辦公室外部的人員未經授權存取隔離環境。不過,火災、洪水或停電等災害可能會同時損壞正式環境和空間隔離環境。

邏輯空間隔離

建立邏輯空間隔離是指使用防火牆、流量管理系統、RBAC(基於角色的存取控制) 和加密演算法等專用軟體,將節點和網路彼此分隔。在邏輯空間隔離環境中,仍保留實體連線,以提供更多資料作業的可能性。

您可以將邏輯空間隔離視為安全性與便利性之間的折衷。 從邏輯上隔離的節點可以位於不同站點,就像採用實體空間隔離的方法一樣,以提升抵禦內部威脅和緊急情況的韌性。此外,邏輯空間隔離也可作為網路分段的方法,為敏感資料提供額外的安全性。

空間隔離系統:考量要點

空間隔離可以是有效的資料保護措施,但並非預設就能做到完美。雖然空間隔離資料的優勢毋庸置疑,但仔細檢視也會發現一些缺點。

空間隔離環境的優點

在您的環境中實施空間隔離可帶來以下優點:

  • 降低威脅 。現代惡意軟體大多透過全球網路傳播。空間隔離的儲存設備、伺服器、網路或其他節點,無法被大多數網路威脅觸及。相較之下,網路釣魚電子郵件、流量攔截工具、勒索軟體和遠端安全性漏洞等威脅,對離線系統的危害較小。
  • 資料保護 。空間隔離的資料受到嚴密保護,不會遭到未經授權的修改、加密或刪除。額外的驗證層級,例如伺服器機房門禁鑰匙和管理員密碼,可確保只有獲授權的員工能在空間隔離範圍內作業。
  • 韌性與復原能力 。即使未採用空間隔離,異地儲存設備和硬體也能提升組織基礎架構的韌性。空間隔離站點可提供額外的可靠性,並可在主要環境發生重大資料遺失時,用來還原生產環境和關鍵資料。

空間隔離的缺點

除了優點之外,空間隔離也會帶來需要考量和準備的問題:

  • 複雜且不便 。空間隔離會增加 IT 基礎架構的複雜性,為惡意行為者和團隊成員帶來挑戰。實體距離、額外的安全防護措施(例如伺服器機房門上的密碼鎖),以及缺少一般網路連線,都會造成限制。在空間隔離環境中,資料傳輸和修改等日常作業需要執行多個步驟,因此流程會變得複雜且耗時。
  • 安全性更新的挑戰 。已連線且在線上的系統會在更新發布時取得更新,修補漏洞後可強化安全性。 更新空間隔離裝置需要額外的設備(例如,內含更新版軟體的大容量 USB 隨身碟或硬碟)、時間、精力,以及 IT 專家的專業技能。由於這些延遲,若更新後的惡意軟體成功滲入空間隔離環境,系統的防護能力便可能減弱。
  • 人為因素 。在空間隔離環境中,員工通常必須遵守嚴格的安全規則,才能存取並操作空間隔離資料。 舉例來說,若團隊成員在使用 USB 隨身碟前忘記進行檢查,便可能無意間將惡意軟體傳入空間隔離裝置。只要一次疏忽大意,便可能使建置與維護空間隔離基礎架構所投入的大量時間與資源化為烏有。

空間隔離備份:提升資料保護效率

網路犯罪分子在策劃攻擊時,會將備份系統與生產基礎架構一併鎖定為目標,以提高受害者支付贖金的機率。 舉例來說,若因勒索軟體加密而遺失還原副本,組織將無從獨立恢復系統與服務可用性;此外,在某些情況下,若備份與生產資料同時遭刪除,更可能造成無法彌補的損害。

從常見的釣魚email到最先進的惡意軟體,絕大多數的網路威脅都是透過網際網路傳播的。 空間隔離備份(air-gapped backup)位於安全區域內,且主要感染通道已被停用。此類隱密備份儲存是可靠的資源,在發生重大資料遺失事件時,可成為您的最後一道防線。

搭配空間隔離備份的 3-2-1 法則

廣為接受的 3-2-1 法則 指出,要可靠地保護您的資料,您應:

  • 擁有不少於 三(3)份 資料副本。
  • 將這些副本存放在 兩種(2) 或更多不同的儲存媒體上。
  • 至少將 一份 (1) 副本存放在異地。

近年來,雲端備份已日益成為滿足此規則第三點的解決方案。然而,駭客已開發出 如 LockBit 等勒索軟體 及其他惡意軟體,專門針對雲端環境發動攻擊。 鑑於異地備份的脆弱性日益增加,”3-2-1 法則”隨之演變為”3-2-1-1 法則”。

在此版本的備份法則中,應將其中一份備份複製設為不可變更或採用空間隔離。建議將空間隔離的備份存放在專用的 NAS設備、可拆卸硬碟或磁帶上,並存放於異地。 雖然您可能需要投入額外的精力與時間來建立和更新此類備份,但在最壞的情況下,它們能提供更強的資料恢復能力。

使用 NAKIVO 進行物理空間隔離備份

NAKIVO Backup & Replication 是一套多功能解決方案,提供本地、異地、雲端、NAS 及磁帶備份,並具備進階的資料保護功能性。 您可以將此解決方案應用於 VMware vSphere、Microsoft Hyper-V、Nutanix AHV、Proxmox VE 等虛擬環境,以及 Windows 和 Linux 實體環境。

例如,您可以建立 NAS 備份為不可變 以防止資料遭篡改、加密或刪除。或者,您可以將存有備份資料的 NAS設備從主環境中斷開連接,以建立物理空間隔離。 您亦可將備份複製傳送至磁帶,並將磁帶媒體從備份系統中斷開連接。

NAKIVO 的”空間隔離”備份解決方案,讓您能根據排程或按需執行自訂備份工作流程,以縮短備份時窗。最後,您可以設定靈活的還原順序,當發生資料遺失時,只需點擊幾下即可啟動還原程序,確保將恢復時間 (RTO) 降至最低。

試試 NAKIVO Backup & Replication

試試 NAKIVO Backup & Replication

立即申請免費試用,全面探索本解決方案的所有資料保護功能。免費試用 15 天。無任何特點或容量限制。無需提供信用卡資訊。

People also read