• 请不要在回答技术问题时复制粘贴 AI 生成的内容
shellus
V2EX  ›  程序员

Restic 备份被入侵后删除备份文件

  •  
  •   shellus · May 19, 2025 · 2117 views
    This topic created in 382 days ago, the information mentioned may be changed or developed.

    一台服务器,被勒索病毒侵入后,发现 crontab 中的 restic 定时备份,然后它会先使用已配置的 restic 储存删掉所有备份,再进行全盘加密。

    对于这种安全威胁,有什么最佳实践吗?

    使用只写不能删除的后端是不切实际的,首先写和删其实是一个意思,因为它完全可以不删只是用垃圾数据覆盖。 然后 restic 本身是需要分块增量去重储存所以是必须要写入权限的。

    你们担忧过这种被入侵后删除备份的情况吗?

    7 replies    2025-05-24 07:30:20 +08:00
    min
        1
    min  
       May 19, 2025
    把背后的存储配成只能 write append ,不能 delete
    eric3797
        2
    eric3797  
       May 19, 2025
    私以为没有 snapshot 功能的 nas 都是不合格的
    iyiluo
        3
    iyiluo  
       May 19, 2025
    每天归档一个备份记录,可以防止文件被删或者写入垃圾数据
    NewYear
        5
    NewYear  
       May 19, 2025
    提到备份就一定要说,备份 123 黄金法则。
    至少要有 3 个副本,至少要有 2 种介质,至少要有 1 份在异地。

    当然实际考虑方案的时候,要考虑成本,可以选择“拉取”的方式备份,并按时间隔开,这操作是要配合存储机器的系统实现。当然只允许新增不允许修改也是可以的。


    事实上这些操作并不容易,所以往往出事了才会好好考虑如何靠谱,前些日子还看到 linxudo 上面有人的公司服务器主要业务数据全部被勒索病毒加密,理论上公司要倒闭,实际上影响非常大。。。。
    dilidilid
        6
    dilidilid  
       May 24, 2025
    你不冷备份的吗?勒索病毒把你的全盘加密和硬件暴毙有啥本质区别呢
    dilidilid
        7
    dilidilid  
       May 24, 2025
    另外单就你的问题而言,restic 提供了官方的后端 rest server ,这个东西是支持 append only 模式的,这种模式下面 client 只能创建新的备份不能删除和修改已有的
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   3140 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 41ms · UTC 02:53 · PVG 10:53 · LAX 19:53 · JFK 22:53
    ♥ Do have faith in what you're doing.