3-2-1 備份怎麼做?中小企業防勒索軟體的完整實作指南
3-2-1 備份不是多買一顆硬碟,而是讓同一份重要資料保有 3 份副本、存放於 2 種不同媒體,並將其中 1 份放在異地。對中小企業而言,還應讓至少一份備份維持離線或不可變狀態,並定期進行還原測試,才有機會在勒索軟體、設備損壞或人為誤刪後真正恢復營運。
3-2-1 備份是什麼?
最簡單的記法如下:
- 3 份資料:1 份正式使用中的資料,加上至少 2 份備份。
- 2 種媒體:例如伺服器或 NAS 搭配外接硬碟、磁帶或雲端物件儲存,避免單一設備或技術故障一次摧毀全部副本。
- 1 份異地:至少一份備份不與主要設備放在同一地點,降低火災、水災、竊盜或辦公室設備全面受損的風險。
數位發展部資通安全署的中小企業資安指引也建議採用 3-2-1 原則,並讓至少一份備份與網路隔離。換句話說,備份不只要「有」,還要避免攻擊者透過同一組帳號或同一個網路把備份一起加密。
為什麼雲端同步不等於備份?
OneDrive、Google Drive 或 NAS 同步很方便,但同步服務通常會把檔案刪除、覆寫或加密後的結果同步到其他裝置。若沒有版本保留、獨立權限與可還原的歷史副本,它仍可能無法應付勒索軟體或人為誤刪。
真正的備份應具備獨立副本、保留週期與還原能力。判斷標準不是「檔案是否出現在另一台設備」,而是「正式資料消失後,能否在可接受時間內還原出正確版本」。
中小企業可以怎麼配置?
以下是一套不必一次購置昂貴設備的實務配置:
- 正式資料:放在公司檔案伺服器、NAS、雲端工作平台或核心應用系統。
- 本地備份:每天備份到另一台獨立 NAS 或專用備份設備,開啟版本保留,且不要與一般員工共用管理帳號。
- 異地備份:將加密後的備份傳送到另一個辦公地點或雲端物件儲存,使用不同帳號並啟用多因素驗證。
- 離線或不可變副本:定期將備份寫入平時不連線的硬碟、磁帶,或啟用不可變儲存與物件鎖定功能。
小型公司若只有一台 NAS,可以先從「NAS 快照+外接硬碟輪替+異地雲端備份」開始。外接硬碟完成備份後應卸載並離線保存,不能長期插在 NAS 或電腦上。
備份頻率怎麼決定?先回答兩個問題
企業不必讓所有資料使用相同頻率,應先依營運影響分級:
- 最多可以接受遺失多久的資料? 若訂單資料最多只能遺失 4 小時,就應至少每 4 小時建立可恢復副本。
- 系統最多可以停多久? 若薪資、訂單或客服系統必須在 8 小時內恢復,就要確認設備、人員與操作流程能在期限內完成還原。
一般文件可每日備份,變動頻繁的訂單與資料庫則可能需要每小時甚至更短。頻率應由營運需求決定,而不是由備份軟體的預設值決定。
如何避免備份也被勒索軟體加密?
- 備份管理帳號與日常辦公帳號分開,不共用密碼。
- 管理介面啟用多因素驗證,限制可登入的來源與人員。
- 備份主機不要對所有員工開放寫入權限。
- 保留多個歷史版本,避免只留下最新一份已受感染的資料。
- 至少保留一份離線、異地或不可變副本。
- 備份資料加密,並將金鑰與復原程序妥善保管。
- 定期更新 NAS、備份軟體與相關設備韌體。
有備份還不夠:一定要做還原測試
備份工作顯示成功,不代表資料一定能用。檔案可能損壞、帳號權限可能失效,應用系統也可能缺少相依設定。因此建議:
- 每月抽測數個重要檔案,確認可以開啟且內容正確。
- 每季選一項核心系統做完整還原演練。
- 記錄還原花費時間、資料完整性、操作人員與失敗原因。
- 確認離職或代理情況下,仍有第二位授權人員能執行復原。
資通安全署的指引明確提醒企業應定期進行備份演練;NIST 也將快速恢復與確認復原資料的完整性,視為面對勒索軟體及其他破壞性事件的重要能力。
六個最常見的備份錯誤
- 只有一台 NAS,卻把 RAID 或快照當成完整備份。
- 外接硬碟長期接在電腦或 NAS 上,攻擊發生時一起遭加密。
- 把同步資料夾當成唯一備份,沒有歷史版本。
- 正式系統與備份服務使用相同的管理帳號與密碼。
- 從未做過還原測試,出事後才發現備份不完整。
- 沒有人負責檢查備份結果,失敗通知長期被忽略。
30 天導入 3-2-1 備份檢查表
第 1 週:盤點
- 列出訂單、財務、客戶、合約、郵件及核心系統資料。
- 標記資料負責人、存放位置與可接受的遺失時間。
第 2 週:建立副本
- 完成本地版本化備份。
- 建立異地或雲端加密備份。
- 準備一份離線或不可變副本。
第 3 週:保護權限
- 分離管理帳號、啟用多因素驗證。
- 檢查備份設備更新、權限與通知收件人。
第 4 週:實際還原
- 抽測檔案與一項關鍵系統。
- 記錄實際復原時間並修正流程。
- 將備份檢查與還原演練納入固定行事曆。
發生勒索事件時,先保護乾淨的備份
若發現檔案大量變成陌生副檔名、無法開啟或出現勒索訊息,應先隔離受影響設備,避免感染擴散;不要急著把備份接回可能仍受控制的環境。待事件範圍、乾淨還原點與復原環境確認後,再依程序還原,並保留必要紀錄供後續調查。
3-2-1 備份的價值,不是保證企業不會遭遇攻擊,而是在事故發生時保留可恢復營運的選擇。若需要進一步盤點資料資產、檢視備份權限或規劃還原演練,可參考 AILAB 核心服務。




cybsecinfo.org
