SmashByte Security / 备份与恢复

终端备份与传统服务器备份的对比

为什么终端备份是独立于服务器备份的一门专业领域。

许多组织认为,只要服务器做了备份,备份策略就算完善了。事实并非如此。服务器备份和终端(endpoint)备份解决的是两个不同的问题,保护的是不同的数据,失效的方式也不同。把其中一个当作另一个的替代品,会留下一个缺口——而这个缺口往往在最糟糕的时刻才会被发现:勒索软件(ransomware)事件发生时、笔记本电脑丢失时,或员工离职时。

本指南将解释这两个领域各自的实际覆盖范围、它们的重叠之处,以及如何判断您的环境需要什么。

传统服务器备份的设计目标

传统服务器备份诞生于一个重要数据都存放在机房里的时代。它专注于保护集中式系统:文件服务器、应用服务器、数据库、邮件系统和虚拟机宿主机。

典型的服务器备份任务按固定计划运行——通常是每天夜间——捕获整个卷或应用感知快照。恢复目标围绕整个系统的还原来构建:把文件服务器恢复上线、把数据库还原到某个时间点、在新硬件上启动虚拟机。

  • 优化方向:集中式基础设施、大数据集、整系统恢复
  • 典型计划:在固定窗口内执行每晚或每小时快照
  • 恢复模型:将服务器、卷或应用还原到某个已知状态
  • 前提假设:被保护的系统始终开机、始终可达、位于您的网络内

为什么服务器备份覆盖不到终端

一旦把服务器备份背后的假设套用到笔记本和台式机上,它们就会立刻崩塌。终端设备并不总是开机,也不总是在您的网络内。它们会被带回家、随人出差、在备份进行到一半时合上盖子,还会通过您无法掌控的网络连接上网。

更重要的是,数据本身也不同。越来越多的业务关键工作——方案书、电子表格、合同、设计文件、本地应用数据——是在终端上创建和存储的,从未接触过文件服务器。如果您的策略是"把所有东西都存到共享盘",那么您依赖的就是每一位员工每一天都完美地遵守这条规则。这不是备份策略,而是一厢情愿。

最后,失效场景也不同。服务器以系统为单位失效;终端则以个体为单位、持续不断地失效。一台摔坏的笔记本、一个在机场被盗的背包、一名离职员工那台从未收回的电脑——这些都不会触发服务器还原,但每一种都意味着真实的数据丢失。

终端备份的设计目标

终端备份是围绕分布式设备的现实而构建的。它在后台静默运行,以持续增量的方式备份,而不是挤在庞大的夜间窗口里,并且被设计为可以通过任何互联网连接工作,而不仅仅是办公室局域网。

恢复以用户和文件为中心,而不是以系统为中心。最常见的还原不是"重建服务器",而是"明早之前把这个人的文件弄到一台替换笔记本上"。优秀的终端备份能让这种操作实现自助化或准自助化。

  • 优化方向:笔记本、台式机,以及远程或混合办公人员
  • 典型计划:通过任意网络连接进行持续或高频增量备份
  • 恢复模型:将文件、文件夹或完整用户配置还原到原设备或新设备
  • 前提假设:设备会移动、会离线,并会被定期更换

服务器备份与终端备份一览

维度 传统服务器备份 终端备份
保护对象服务器、虚拟机、数据库、应用笔记本、台式机、用户数据
连接性假设始终在网络内随时移动,可通过任何互联网连接工作
备份方式计划窗口,全量加增量持续、轻量级增量
常见还原场景整系统或应用级恢复为单个用户还原文件和文件夹
最大盲区从未到达服务器的数据服务器端应用和数据库
典型触发事件硬件故障、站点级灾难、勒索软件设备丢失、被盗或更换;误删除

勒索软件改变了这笔账

勒索软件通常从终端进入:一次钓鱼窃取的凭据、一个恶意附件、一个被攻陷的浏览器。随后,它会加密这台机器及其用户账户能够触及的一切——包括映射驱动器和同步文件夹。

这就产生了两项仅做服务器备份的计划很难满足的要求。第一,终端本身往往需要还原或抹除重装,这意味着它的本地数据也需要保护。第二,备份必须隔离或不可篡改,使攻击者无法连同原始数据一起加密备份副本。了解勒索软件攻击期间会发生什么,就能明白为什么恢复取决于攻击者触碰不到的副本。

备份本身并不等于勒索软件防御——它是预防和检测(例如端点检测与响应(EDR))各层发挥作用之后的最后一道防线。但当这些防线失守时,您的备份设计将决定您面对的是艰难的一周,还是一场终结业务的事件。

远程办公让终端成为新的边缘

当大多数员工都在办公室工作时,"备份好文件服务器,并告诉所有人把文件存上去"是一条虽不完美但尚可维持的策略。而在分布式团队的时代,一个文件往往在数天甚至数周内只存在于终端上。终端同时也是您所拥有的物理安全性最差的设备——它出现在家里、汽车里、咖啡馆里和托运行李中。

终端备份弥补了这一缺口,但它最适合作为保障远程员工安全整体方案的一部分:全盘加密让被盗的笔记本只是一次硬件损失而非数据泄露;强身份控制让被盗的密码不等于被盗的网络;集中化设备管理让您看清哪些机器受到保护、哪些没有。

选择终端备份方案时应关注什么

无论您是购买专用的终端备份产品,还是扩展现有平台,有几项能力比营销清单上的条目更重要:

离线网环境也能工作

备份应当能够通过家庭和公共互联网连接持续进行,无需 VPN。如果员工一离开办公室保护就暂停,您的远程员工实际上就处于无保护状态。

轻量且持续

小而频繁的增量备份能够经受住合盖断网和不稳定连接的考验。安排在晚上 7 点的重型夜间任务,假设的是一个已经不复存在的世界。

快速、细粒度的还原

最常见的还原是为某个用户找回少数几个文件。如果这要提一个工单、等上两天,人们就会不再求助,转而自己另存副本——这会制造新的风险。

集中化可见性

您需要一个统一的位置,展示每台已纳管设备、最近一次成功备份以及失败情况。在审计或事件响应中,无法报告自身覆盖情况的终端备份,与没有备份无从区分。

防篡改保护

备份副本应当存放在设备之外、经过加密,并且能够抵御终端本机上运行的任何程序(包括拥有管理员权限的恶意软件)对其进行删除或加密。

应避免的常见错误

  • 把同步工具当作备份。文件同步与共享服务复制删除和勒索软件加密的忠实程度,丝毫不亚于它们复制文件的程度。版本历史有所帮助,但同步是可用性手段,不是备份。
  • 只保护服务器就认为万事大吉。如果用户数据存放在笔记本上,服务器备份任务实际备份的数据比您以为的要少。
  • 从不测试还原。从未做过还原的备份只是一个假设。请为服务器和终端都安排定期的还原测试。
  • 忽视 SaaS 数据。电子邮件和云端办公套件既不是服务器也不是终端;请确认它们是否需要单独的备份覆盖。
  • 没有保留策略或法律保全意识。在员工离职和纠纷中,终端备份常常会变得至关重要。请在需要之前就定好保留规则。

两者都需要吗?

对大多数组织而言,是的——因为两者保护的东西不同。服务器备份保护共享系统和应用;终端备份保护人,以及发生在他们设备上的工作。问题与其说是"选哪一个",不如说是"数据到底存在哪里,失去它的代价是什么"。

一个实用的起点是成长型公司的网络安全检查清单:盘点关键数据的产生位置,把每个位置映射到一种备份方法,并确认每一种都能真正还原。您还可以用我们的安全评分计算器评估当前状况,看看备份与恢复在整体图景中的位置。

如果您是从零开始搭建,SmashByte Security备份与恢复解决方案同时覆盖两个领域——服务器、终端和 SaaS——其恢复设计面向的是勒索软件场景,而不仅仅是硬件故障。

不确定您的备份缺口在哪里?

SmashByte Security 帮助 MSP 和内部 IT 团队梳理数据分布、弥合终端与服务器备份缺口,并构建经得起勒索软件考验的恢复计划。

申请安全评估