何謂備份用的不可變資料儲存?
若主要生產副本遭到損毀或刪除,資料備份可協助恢復資料。然而,鑑於網路攻擊及其他威脅的風險極高,備份資料同樣面臨安全風險。
保護備份資料免於遭篡改或刪除的最佳方法之一,就是使用支援不可變性的儲存方案。瞭解何謂資料不可變性、不可變儲存如何運作,以及為何不可變資料儲存能提高資料保護與還原的成功率。
何謂資料不可變性?
資料不可變性是電腦科學與資料管理中的一個概念,指的是資料一旦建立後便無法變更。在不可變資料模型中,資料一旦建立,便無法進行修改或更新;相反地,任何變更都會導致新資料的產生,而原始資料則保持不變(若變更能夠套用)。這種做法具有重要的意義與好處。
不可變資料並非總是最佳選擇,因為在某些情境下,可變資料可能更有效率或更為合適。然而,在許多情況下,特別是在備份系統、並行系統或分散式系統中,不可變性可以簡化開發流程並提升可靠性。
什麼是不可變儲存?
不可變儲存是一種資料儲存方式,一旦資料被寫入或儲存,在指定期間內(甚至可能永遠)都無法被修改、變更或刪除。此概念常應用於資料保存、資料保護、資料合規及資料安全等領域。不可變儲存系統旨在確保資料的完整性與不可變性,通常是基於法律或監管原因,或是為了保護關鍵資訊免受未經授權的變更或刪除。
不可變儲存為資料安全增添了一層額外保障。一旦資料寫入不可變儲存系統,便能抵禦未經授權的修改,從而保護資料免受網路攻擊及內部威脅。在維持安全且完整的保管鏈至關重要的情境中,例如法律案件中的證據儲存或金融交易紀錄的儲存,皆可採用不可變儲存。 例如,錄影監控畫面一旦寫入便無法被篡改或刪除,可作為調查法律活動時的證據。
不可變儲存系統的部署旨在將資料保留特定期間,確保資料保持不變且可供稽核、合規或歸檔之用。這對於金融、醫療保健及法律等具有嚴格資料保留需求的行業至關重要。無論是為了資料保護、法規合規(例如, GDPR),或是提升安全性,不可變儲存都是確保資料完整性,並具有韌性,抵禦篡改或未經授權變更的關鍵要素。
不可變儲存是如何運作的?
不可變儲存的運作原理在於實作一系列機制與政策,以防止資料在寫入或儲存後遭到修改、變更或刪除。實現不可變性的具體方法會因儲存系統的技術與架構而異。不可變儲存所採用的技術與原則包括:
Write-Once-Read-Many (WORM).WORM此類儲存裝置的設計旨在允許資料僅能寫入一次,且一旦寫入,便無法進行變更或覆寫。這通常是透過物理或邏輯機制來實現的,這些機制會在資料寫入後將其鎖定,以防止任何後續的修改。- 資料版本控制. 某些不可變儲存系統支援資料版本控制,每當資料進行修改時,都會產生一個新版本。系統會保留資料的舊版本,讓您能夠存取歷史版本,同時確保原始資料保持不變。
- 鎖定與存取控制. 不可變儲存系統通常會整合存取控制與權限機制,以防止未經授權的使用者試圖修改或刪除資料。只有經授權的個人或程序才能對儲存裝置進行寫入,而其他人則僅能讀取資料。
- 資料保留政策. 不可變儲存系統通常包含保留政策,用以指定資料必須以未經變更的狀態保存多久。這讓您能夠為資料設定一段特定的不可變期間。一旦此保留期間屆滿,資料便可能符合刪除條件。
- 加密雜湊. 許多不可變儲存系統會採用加密雜湊技術來確保資料完整性。當資料被寫入時,系統會計算出一個雜湊值(由資料內容衍生的固定長度字串),並將其與資料一同儲存。任何試圖修改資料的行為,都會產生不同的雜湊值,從而顯示資料曾遭篡改。
- 內容可尋址儲存. 這是一種儲存架構,會為每筆資料指派一個唯一的識別碼(通常是加密雜湊值)。此識別碼用於檢索資料,而非傳統的檔案路徑。資料一旦寫入,若不變更其識別碼,便無法進行修改。
- 稽核軌跡. 為了確保合規性並追蹤任何存取或修改嘗試,不可變儲存系統通常會維持詳細的稽核日誌,用以記錄所有與儲存資料的互動。
- 硬體與軟體安全防護措施. 不可變儲存可能利用硬體或軟體防護措施,以保護資料免受物理及邏輯威脅,例如防篡改封條、安全硬體模組或分散式共識演算法。
不可變儲存通常會與區塊鏈、數位簽章及安全時間戳等其他技術結合使用,以進一步提升資料的真實性與安全性。不可變儲存的具體實現方式,會根據其所服務的組織或產業的需求與要求而有很大差異。
Air Gap vs 不可變儲存
一個 air gap 是一種用於計算機與資料管理領域的安全措施,旨在將系統或網路在物理上與邏輯上與不安全或可能已遭入侵的環境隔離。此術語 “air gap” 這意味著受保護的系統/資料與外部網路之間存在實質上的隔閡或物理上的斷開,使得未經授權的使用者或網路攻擊難以存取、竄改或侵害該資料。
Air-gapped 儲存裝置是一種在物理上與電腦或網路分離的儲存媒體。 Air gaps 通常用於高度敏感或關鍵的系統,例如處理機密資訊的系統、關鍵基礎設施控制系統,以及安全的政府或軍事網路。
一個 air gap 透過將系統或資料與外部網路隔離,提供強大的安全防護層,但這本身並不會使儲存內容具有不可變性。空間隔離主要著重於將系統或網路與外部威脅隔離,但僅憑此並不能保證資料的不可變性。組織可結合 air-gapped 採用額外安全措施,並實施資料不可變性相關實務與政策,藉此在該隔離環境中建立網路韌性,以保護資料免於未經授權的變更。
一個例子是 air-gapped 儲存
SAS, SATA,或 USB HDD 與伺服器或儲存陣列斷開連接,是常見的例子之一,例如 air-gapped 儲存。儲存於此類硬碟上的檔案(HDD) 無法被修改,因為此裝置已物理上斷開連接且處於關機狀態。軟體無法存取該裝置。儲存於此已斷開連接的硬碟中的資料,受到保護,可免於遭受勒索軟體攻擊及其他非預期變更。
然而,這種保護並非透過如現代不可變儲存裝置那樣採用不可變技術來實現。標準硬碟在關機狀態下,既沒有硬體寫入保護開關,也沒有任何軟體能確保其寫入保護。這就是為什麼 air-gapped 儘管儲存與不可變儲存的用途相似,但兩者仍有區別。
磁帶盒也被視為 air-gapped 儲存。將備份寫入磁帶後,被彈出的磁帶盒將無法被勒索軟體存取,備份資料亦無法被修改。
Air-gapped 相較於可在伺服器、本地或公有雲上實作的不變儲存,此類儲存的管理需投入更多心力與時間。
不可變雲端儲存解決方案
不可變雲端儲存解決方案是指將"不可變性"作為核心特點的雲端資料儲存服務或系統。這些解決方案確保資料一旦儲存至雲端,在指定期間內或依據特定政策及不可變儲存原則,便無法被修改、變更或刪除。對於希望在雲端環境中保護資料完整性、符合合規需求、強化資料安全性,以及實施資料保留策略的組織而言,不可變雲端儲存具有特別重要的價值。
不可變雲端儲存的範例
多家雲端供應商均提供不可變雲端儲存解決方案,這些解決方案旨在確保資料的不可變性,並防止未經授權的修改或刪除。部分雲端供應商將不可變雲端儲存解決方案納入其服務組合中。例如, Amazon S3 (Simple Storage Service) 提供 Object Lock,這是一項可為 S3 物件啟用資料不可變性的特點(不可變物件儲存)。 Microsoft Azure 提供 Azure 不可變 Blob 儲存服務,讓組織能夠在 Azure Blob 儲存中建立和管理不可變資料。以下我們將概述幾家主要雲端供應商所提供的不可變雲端儲存解決方案範例:
Amazon S3 Object Lock. Amazon S3 提供了一項特點名為Object Lock該服務允許使用者在其 S3 儲存桶內建立不可變物件,藉此在公有雲中提供不可變物件儲存服務。使用者可從以下兩種模式中選擇:Governance模式,在此模式下,管理員可以設定保留政策,以及Compliance此模式下,一旦物件被鎖定,在保留期屆滿之前,便無法刪除或修改該物件。- Microsoft Azure 不可變 Blob 儲存體. Microsoft Azure 提供"不可變 Blob 儲存體",作為其 Azure Blob 儲存體 服務。不可變 Blob 儲存服務允許使用者針對其 Blob 儲存容器設定保留政策,在保留期間結束前,禁止對 Blob 進行任何修改或刪除。
- Google 雲端儲存 物件版本控制. Google Cloud 儲存服務提供物件版本控制功能,作為實現不可變性的方式之一。當啟用版本控制時,對物件的每次修改都會產生該物件的新版本,並保留原始版本。使用者可設定物件生命週期政策來管理各版本的存續時間,其中可包含設定不可變性的保留期限。
IBM Cloud Object Lock. 我BM Cloud Object Storage提供Object Lock,這是一項讓使用者能針對儲存桶內的特定物件強制實施不可變性的特點。與其他雲端供應商類似,Object Lock同時提供Governance以及Compliance針對資料保留與不可變性提供不同控制層級的模式。Oracle Cloud Storage Service Object Lock.Oracle Cloud Storage Service提供Object Lock,該特點允許使用者建立具備可自訂保留期限的不可變物件。此特點對於須遵守資料保留法規的組織,或需要嚴格保存資料的組織而言,十分實用。
這些範例凸顯了各家雲端供應商如何提供解決方案以確保資料不可變性,主要方式包括建立不可變物件,或是採用版本控制與保留政策。
本地不可變儲存空間
本地不可變儲存是指其位置位於裝置或系統上,且旨在確保所儲存資料不可變性的資料儲存方式。與依賴遠端伺服器及服務的雲端不可變儲存解決方案不同,本地不可變儲存僅在單一裝置、伺服器或本地基礎架構的範圍內運作。此類儲存特別適用於需要在本地層級保護資料,防止其遭到未經授權的修改或刪除的場景。
本地不可變儲存的主要特徵包括:
- 基於硬體的寫入保護. 本地不可變儲存可透過硬體機制來實現,這些機制能從物理層面上防止資料被覆寫或修改。例如,具寫入保護功能的儲存裝置或媒體(如光碟),允許資料僅能寫入一次,並防止其後續被變更。
- 檔案系統特點. 某些檔案系統支援可用於實現本地不可變性的特點。例如,在類 Linux 作業系統中,您可以使用
chattr用於設定屬性的指令,例如 “i” (不可變) 適用於檔案,以防止其被修改或刪除。 - 專業軟體. 目前已有專門用於建立本地不可變儲存環境的軟體解決方案。這些解決方案通常仰賴加密雜湊、數位簽章及存取控制,以確保資料的完整性與不可變性。
本地不可變儲存的範例
實際應用中使用的本地不可變儲存範例包括:
- 光碟(
CD-R, DVD-R, Blu-ray(光碟): 一次寫入光碟是本地不可變儲存的經典範例。一旦資料燒錄到這些光碟上,若不對載體造成物理性損壞,便無法修改或刪除該資料。 - 唯讀儲存裝置: SD 記憶卡配備寫入保護開關,而部分 USB 硬碟則具備相關機制,一旦啟用寫入保護,便會防止資料被修改。
- 不可變檔案系統: 某些專用的檔案系統,例如
WORM (Write-Once-Read-Many)檔案系統,其設計旨在於檔案系統層級強制執行資料不可變更性(例如,Sun QFS). 它們可防止在資料寫入後對已儲存的資料進行修改。 - 區塊鏈資料庫: 區塊鏈資料庫是一種用於去中心化應用程式的本地不可變儲存形式。在區塊鏈中,資料儲存於一連串的區塊中,每個區塊都包含前一個區塊的加密雜湊值。這條區塊鏈確保了儲存資料的不可變性。
- 安全硬體模組: 某些硬體安全模組 (
HSMs) 以及安全隔區透過保護加密金鑰和敏感資料免受篡改或未經授權的存取,提供本地不可變儲存功能。
不可變技術與不可變儲存可在本地基礎架構中的傳統儲存裝置上實現。例如光學媒體等 CD-R, DVD-R 以及 Blu-Ray,以及 SD 快閃記憶卡,都能協助保護少量資料,這對個別使用者在手動模式下操作時相當方便。至於組織和生產環境,則需要具備 WORM 可透過配置及其他可擴展儲存方案,結合自動化技術實現高效資料保護。基於雲端的不可變儲存方案能滿足更廣泛的使用情境,包括遠端存取與協作。
磁帶是一種不可變的儲存媒體嗎?
磁帶儲存 可用於提供一種不可變儲存形式。磁帶儲存是一種多功能儲存媒介,其寫入、覆寫及刪除資料的方式與其他儲存形式相似。然而,組織可透過實施相關實務與政策,使磁帶儲存呈現不可變的特性。
組織在將資料儲存至磁帶時,可採用"僅寫入一次"的策略,此策略對於 備份至磁帶. 這表示資料僅會寫入磁帶一次,此後該磁帶即被視為唯讀。一旦資料以這種方式寫入磁帶,若不將磁帶物理性銷毀,便無法對其進行修改或刪除。磁帶盒具有一個 寫入保護開關. 此外還有特別的 VolSafe 僅能使用一次來寫入資料的卡匣。
不過,必須注意的是,維護與管理 基於磁帶的不變儲存 相較於使用現代的雲端或磁碟型不可變儲存解決方案,這種做法可能會更為複雜且較不方便,因為後者通常已內建資料不可變性與存取控制特點。
NAS 上的不可變儲存空間
某些網路附加儲存裝置(NAS)系統,例如 Synology NAS 以及 QNAP NAS, 支援不可變儲存,且可透過安裝於 NAS 上的供應商原生作業系統的網頁介面進行設定。這是另一種在本地設定不可變儲存的選項。針對一次寫入式儲存裝置設定不可變性 共用資料夾 在 NAS 上操作非常簡單。
不可變備份
不可變更的備份是指無法被修改或刪除的備份。 不可變更的備份 這是不可變資料儲存最常見的使用情境之一。若設定了有效期限,則必須等到該期限屆滿後,不可變備份才會被刪除。各行各業的組織皆會使用不可變備份。
備份是勒索軟體攻擊者的主要目標之一,因為攻擊者深知,只要受害者擁有備份,便能無需支付贖金即可還原資料。存放於不可變動備份儲存中的備份,能保護使用者和組織免受資料加密、資料損毀以及備份檔案遭刪除的威脅。
使用 3-2-1 備份規則, 該方法要求在至少 2 種不同的儲存媒介上保留至少 3 份資料副本,其中一份須存放於異地;若將其中一份資料副本存放於具備不可變動備份儲存中,可靠性將更高。這份副本可視為額外的(第四份)資料副本。若主要資料副本遭到損毀,即可從不可變動備份中還原資料。
使用 NAKIVO 將資料備份至不可變儲存裝置
NAKIVO Backup & Replication 這是一套現代化的資料保護解決方案,可將資料備份至支援不可變性的儲存庫。您可以透過部署一個 備份儲存庫 在以下位置:
- 實體或虛擬機器:
- 一個具有不可變性的備份儲存庫,該儲存庫已指派給一個 傳送器 安裝在 Linux 電腦上
- 支援不可變性的公有雲:
- Amazon S3
- Azure Blob 儲存體
- 山葵
- Backblaze B2

此外,您還可以 部署VA (virtual appliance) 適用於 VMware vSphere 且已預先設定 Amazon 機器映像 (AMI) 用於 Amazon EC2 配備一個已強化且啟用不可變性的內建備份儲存庫。