資安檢測

每天備份都成功,出事卻救不回來?勒索防線要驗這七件事

備份報表每天顯示成功,不代表公司明天就能復工。副本還在,帳號卻登不進去;檔案救回來,系統卻跑不起來;甚至資料早被偷走,對方仍拿外洩威脅你。企業真正要問的不是「有沒有備份」,而是「原系統和管理帳號都不能用時,我們怎麼恢復營運」。

有備份,為什麼還會被勒索?先講結論:備份處理的是復原能力,不會自動擋住入侵,也不能讓已被偷走的資料消失。把備份當成免死金牌,就是把不同問題混成一件事。

不是多一份檔案,就多一道防線

英國NCSC的勒索防護指引提醒,攻擊者可能針對連線中的備份;雲端同步也可能把遭加密的檔案同步過去。它建議分離的離線備份、可恢復的舊版本與定期還原測試。NCSC指引

因此,正式系統與備份若都由同一管理帳號控制,多買一顆硬碟也未必解決問題。判斷副本是否獨立,要看攻擊者拿到日常帳號之後,能不能順手刪除、覆寫,或把保留期限改短。不要只看資料放在哪裡,要看誰有權讓它消失。

七項驗收表:別只收一張成功截圖

以下是本文整理的企業核對表,不是法規、認證或保證。請負責人依實際環境提供紀錄;沒有證據,就先記未驗,不要勾完成。

要問的問題 要拿到的證據 不能當完成的回答
副本能否被日常帳號刪掉? 權限及保留政策,含刪改限制 「放在雲端,很安全」
公司登入系統停了,誰能取回? 經核准的獨立存取程序與責任人 「到時再找原管理員」
最近版本受損,能回到哪一天? 可選版本清單及保留範圍 「最新一份還在」
解密與還原所需金鑰在哪? 金鑰保護與復原方式已核對 「跟資料一起存在同一處」
還原後能否真的做生意? 隔離測試中的登入、查單與操作紀錄 「檔案打得開就好」
出事後多久恢復到最低營運? 實際演練時間與服務優先順序 「廠商說很快」
誰會發現備份停了或被改? 告警送達及處置紀錄 「系統會寄信」

NCSC的雲端備份原則也把防止破壞、保留舊版本、企業身分不可用時的存取、金鑰保護與重大變更告警列為重點。是否具備、如何設定,仍要向所用服務核實,不能看到「不可變備份」幾個字就全部打勾。雲端備份原則

還原一個檔案,不等於恢復一間公司

老闆可以先指定一個最低營運情境:例如先讓業務能查訂單,財務能取得必要資料。請IT與系統廠商在授權的隔離環境,把資料、應用程式、設定及需要的連線一併驗證。不要直接覆寫正式系統,也不要把正在處理的可疑設備當還原測試機。

驗收不只看檔案總數,還要看使用者能否登入、關鍵查詢是否正確、相依服務是否可用。記下還原版本、開始結束時間、失敗點與誰負責修正。這些是公司自己的復原證據,不是看產品介紹推算的速度;小檔案測試也不能外推整套系統的恢復時間。

CIS資料復原控制的目標是讓範圍內企業資產回到事件前可信狀態。對企業而言,重點不是恢復出一台能開機的電腦,而是確認它值得重新連回營運環境。

資料已外洩,備份救不了這一部分

有可用副本,可以降低「原資料不能用」的壓力;資料已被竊取的風險卻是另一條線。NCSC明確提醒攻擊者也會威脅公開資料。不能因為檔案還原成功,就宣告外洩疑慮解除,更不能把付款當成資料會刪除或系統必能恢復的保證。

企業要把事件調查與復原分開追蹤:保留證據、確認影響範圍、限制未授權存取,再由責任窗口處理通知及必要的專業協助。哪些通報義務適用,依事件、資料與企業身分另行確認;本文不提供個別法律判定。

下一步:先驗復原,再找入口

本週不必先買新設備。先請負責人拿出上次還原紀錄,再核對表中答不出的項目。有演練但失敗的紀錄,比一句「我們每天都有備份」更能指出下一步。

復原能力之外,入侵入口也要處理。若不清楚網站、內部權限、資料庫或程式碼有哪些破口,可了解奧微的智盾資安服務:在授權範圍內做四面向檢測,結合AI輔助與人工驗證,提供風險分級與優先修補建議,並可協助修補。這不等於備份代管、資料救援或保證不受勒索;備份與復原責任仍須另外明確安排。

公司真正需要的,不是更多成功截圖,而是一套有人負責、拿得出紀錄的復原路徑。下次驗收,請問:「公司的登入系統也停了,你還拿得出那份備份嗎?」

作者與查核

作者:奧微軟體開發企業社。查核日期:2026-10-08。本文為一般防守知識與原創驗收表,不構成個別系統檢測、法律或事件調查結論。奧微提供文中相關資安檢測與修補服務;未對任何企業備份或設備進行實測。

回文章列表