勒索软件通过推动高恢复成本和操作中断,使预防和快速恢复对业务复原至关重要,从而构成严重风险。 安全备份充当最后一道防线,在不支付赎金或持续长时间停机的情况下实现经济高效的数据还原。
Microsoft优先考虑网络安全。 Azure安全基线符合行业标准,如互联网安全中心(CIS)和国家标准与技术研究所(NIST)。 Microsoft Cloud安全基准(MCSB)定义这些基线。 MCSB 提供规范性指导建议,以保护跨 Azure 和多云环境中的工作负载、数据和服务。 其备份和恢复控制区域强调配置、隔离和监视的备份,以防止勒索软件和破坏性攻击。
本文介绍如何Azure 备份帮助组织保护备份数据、降低勒索软件风险,并确保安全事件期间可靠恢复。 Azure 备份是一种安全、经济高效的服务,可保护各种工作负载,并将数据存储在恢复服务保管库和备份保管库中。 用于Azure 备份的内置安全性、加密、监视和存储复制可帮助你维护数据机密性、完整性和可用性。 与Microsoft的安全未来计划保持一致,Azure 备份包括多用户授权、不可变性、软删除、专用终结点、安全警报和报告等功能。 这些功能可创建逻辑空隙,并持续监视备份安全状况。
Azure 备份通过四个核心安全支柱帮助保护备份数据:
- 访问控制:帮助你控制谁访问备份数据
- 安全备份存储:安全地执行和存储备份数据
- 数据可恢复性:确保 BCDR 数据安全且可恢复
- 备份治理:治理、监视和检测 BCDR 数据中的威胁
下图显示了跨四大支柱的组织业务连续性和灾难恢复(BCDR)数据的安全最佳做法:
支柱 1 - 访问控制
有效的备份安全性取决于强访问控制和最低特权强制实施来保护备份数据和操作。 本部分概述了支持访问控制的Azure 备份功能。
- Azure基于角色的访问控制(Azure RBAC):用于定义谁可以访问Azure资源、可执行哪些操作以及该访问权限的范围以强制实施最低特权权限。
- 多用户授权(MUA):通过要求安全管理员明确批准,为恢复服务保管库和备份保管库上的关键操作添加额外的保护层。
Azure 基于角色的访问控制 (Azure RBAC)
Azure基于角色的访问控制(Azure RBAC)可帮助你定义谁可以访问Azure资源、他们可以执行的操作以及该访问的范围。 通过强制实施最低特权权限,可以降低意外或恶意更改备份环境的风险,同时确保用户只有执行其任务所需的访问权限。 详细了解如何使用 Azure RBAC 管理Azure 备份中的备份数据。
Azure 备份提供以下内置角色来控制备份管理操作:
| 角色 | Description |
|---|---|
| 备份协作者 | 允许创建和管理所有备份操作,但删除恢复服务保管库或分配对其他用户的访问权限除外。 此角色提供完整的备份管理管理。 |
| 备份操作员 | 允许执行除删除备份和管理备份策略之外的所有参与者操作。 此角色等同于“参与者”,但会限制破坏性操作,例如停止备份并删除数据,或删除本地资源的注册信息。 |
| 备用读取器 | 允许查看所有备份管理操作,而无需进行更改。 此角色适用于监视和审核备份活动。 |
下图说明了不同Azure内置角色的工作原理。
此图显示了内置角色如何为四个用户定义对备份数据的不同访问权限范围。
- User2 和 User3 是备份读取器,有权仅监视备份并查看备份服务。 就访问范围而言,User2 只能访问 Subscription1 的资源,User3 只能访问 Subscription2 的资源,
- User4 是备份操作员,有权启用备份、触发按需备份、触发还原以及备份读取器的功能。 但是,在此场景中,其权限范围仅限于 Subscription2。
- User1 是备份参与者,有权创建保管库、创建/修改/删除备份策略和停止备份,以及备份操作员的功能。 但是,在此方案中,其范围仅限于 Subscription1。
作为最佳做法:
使用 Azure RBAC 中的自定义角色定义与特定作业职责匹配的权限,并持续在整个组织中强制实施最低特权访问。 详细了解用于创建自定义角色的Azure管理和治理权限。
仅在所需范围内(订阅、资源组或资源)分配角色,以避免授予超出必要范围的访问权限;除非明确要求,否则切勿在根租户范围内分配权限。
多用户授权 (MUA)
多用户授权(MUA)为恢复服务保管库和备份保管库的关键操作增加了额外的保护层。 使用名为 Resource Guard 的Azure资源来确保特权操作仅在显式批准的情况下运行。 否则,具有高权限角色的管理员(例如订阅所有者或 RBAC 管理员)可能会删除备份数据或禁用安全控制,无论是出于故意,还是由于凭据泄露。 在保管库上启用 MUA 时,每个破坏性或高影响操作都需要安全管理员批准,从而减少数据丢失和安全漏洞的风险。
多用户授权(MUA)可保护关键操作,例如不可变性禁用、备份策略更改、还原操作和加密设置更新。 如果未启用 MUA,任何具有备份参与者访问权限的已泄露用户都可以执行这些操作并导致数据丢失,因此应在保管库上启用 MUA 来增强安全性。
作为最佳做法:
在与托管生产的主租户不同的租户中创建 Resource Guard。 Resource Guard 将权限隔离最大化,并阻止对 Resource Guard 进行组级访问的继承。 此功能可确保主租户中已泄露的凭据无法执行受 MUA 保护的关键操作,除非辅助租户中的安全管理员明确批准这些操作。 它强制实施关键备份操作的跨租户控制。 了解如何在不同的租户中创建 Resource Guard 并添加 MUA。
只需在 Resource Guard 上分配备份 MUA 操作员角色,即可使用 Microsoft Entra Privileged Identity Management (PIM)对关键操作进行临时访问。 此角色可避免删除权限、强制实施最低特权并确保实时访问。 始终设置角色分配的开始和结束日期,并定期查看活动分配,以防止意外或长时间访问。 了解如何使用 PIM 分配用户权限。
支柱 2 - 安全备份存储
强备份安全性依赖于跨备份和还原操作的加密和网络安全。 Azure 备份在这些过程中验证数据完整性,并在验证失败时通知你。 以下关键功能进一步加强安全性,并更好地控制备份。
- 备份数据的加密:使用加密保护静态和传输中的备份数据,包括用于控制加密密钥的客户管理的密钥(CMK)的选项。
- 用于备份数据传输的专用终结点:提供与备份存储的安全专用连接,并将数据传输保留在受保护的网络边界内。
备份数据的加密
加密可确保备份数据同时在静态和传输中受到保护。 使用 Azure 备份,默认情况下,所有备份数据都使用Azure管理的密钥进行加密。 保管库中的所有数据都以 256 位高级加密标准(AES)加密进行静态加密,符合联邦信息处理标准(FIPS)140-2。 通过 HTTPS 和传输层安全性 (TLS) 1.2+ 进行的所有通信和数据传输确保传输中的数据经过加密,并保留在Azure网络中。 Azure 备份还支持备份和还原使用 Azure 磁盘加密 (ADE) 加密其 OS/数据磁盘的Azure 虚拟机(VM)。
若要通过配置密钥轮换和生命周期来控制加密密钥,或使用自己的密钥进行加密,请使用客户管理型密钥(CMK)对备份数据进行加密。 详细了解如何启用 CMK。
作为最佳做法:
通过在保管库中启用多用户授权 (MUA),保护与 CMK 相关的更改。 此功能可防止具有备份参与者权限的用户在未经批准的情况下更改加密密钥或关联的托管标识。 MUA 可保护关键操作,例如从Microsoft管理的密钥切换到 CMK 和修改 CMK 加密设置。
在保管库创建时启用基础结构加密,以满足存储层双重加密的符合性要求。 基础结构加密仅在创建时适用。 当数据源备份副本存储在保管库中时,无法启用加密类型。
用于备份数据传输的专用终结点
专用终结点提供与备份存储的安全专用连接,并将数据传输保留在受保护的网络边界内。 每个专用终结点使用Azure 虚拟网络(VNet)中的一个或多个专用 IP 地址,这会直接将备份服务引入 VNet。 此方法可最大程度地减少对公共 Internet 的暴露,并降低未经授权的访问或数据泄露的风险。 详细了解有关 Azure 备份 的专用终结点的信息。
对于Azure VM,所有通信和数据传输都通过 Azure 构造进行,因此无需防火墙例外。 对于在 Azure VM 和本地服务器上运行的数据库,专用终结点为备份和还原操作启用安全的网络连接。
了解如何创建和管理 Azure 备份 的专用终结点(采用 v2 体验)。
支柱 3 - 数据可恢复性
备份数据可恢复性对于保持业务连续性和尽量减少数据丢失事件期间的停机时间至关重要。 不可变保管库可以保护备份数据免受删除或修改,即使在安全泄露期间也是如此,而软删除支持从意外或恶意删除中主动恢复备份数据。 本部分概述了有助于确保备份数据在需要时保持可恢复的功能。
- 备份数据的不可变性:通过强制实施写入、读取多(WORM)存储和保管库锁定状态来防止备份数据被删除或修改,以防止破坏性操作。
- 用于防止备份数据被永久删除的软删除:在可配置的时间段内保留已删除的备份数据,从而能够在发生意外或恶意删除后进行恢复。
- 备份数据保护的数据冗余:支持多个数据冗余选项,以保护备份数据免受硬件故障和区域性中断的影响。
- 用于备份数据恢复的跨订阅还原:当主订阅遭到入侵或不受信任时,可将备份数据恢复到隔离的订阅。
备份数据的不可变性
不可变保管库可确保在存储备份数据后,删除将一直被阻止,直到定义的保留期到期。 此保护可保留数据完整性,并保护内部和外部威胁的备份。 不可变保管库还会阻止破坏性操作,例如减少保留期、停止备份或删除备份数据。
不可变性体现在两个层面:存储层通过一次写入、多次读取(WORM)保护来实现,管理层则通过保管库锁定的两种状态——已启用和已锁定——来实现。 在“已启用”状态下,当需要操作灵活性时,备份参与者可以禁用不可变性,例如调整保留期或停止备份。 在锁定状态下,不可变性变得不可逆,这可以防止任何备份数据的销毁,并自动对基础存储强制实施 WORM 保护。 符合基于 WORM 的存储要求的组织必须在锁定状态下使用不可变性。
下图展示了处于锁定状态的不可变保管库的数据保护工作流程。
作为最佳做法:
在锁定不可变性之前,请检查所有受保护项和备份策略,因为不可变性是在保管库级别应用的。 锁定不可变性后,无法修改备份策略中定义的保留期,也不能在配置的保留期过期之前删除备份数据。
在需要灵活性时,将不可变性保持为“已启用”状态,例如在备份策略尚未确定或预计需要删除备份数据时。 此状态允许备份参与者调整受保护项的备份策略。 在保管库上使用多用户授权(MUA),以根据需要选择性地允许临时禁用不可变性。
锁定不可变性可保护生产数据免受凭据泄露和内部威胁的侵害,因为任何用户都无法删除备份数据或保管库。 锁定状态下的不可变性也会阻止取消订阅,因为 Azure 会实施一项限制措施,要求在取消订阅前先删除所有资源,而不可变性会阻止删除这些资源。
用于防止备份数据被永久删除的软删除机制
软删除有助于在意外删除或恶意删除后恢复备份数据。 该服务将已删除的备份数据保留最多 180 天(默认为 14 天),备份参与者可在需要时使用该数据进行还原。 此保护可防止意外操作导致的永久数据丢失。
最佳做法是将软删除保留期设置为 35 天以上,或将其与备份策略保留保持保持一致。 这样,已删除的备份数据将保持与策略保留期相同的软删除状态,并且仍可用于恢复。
备份数据保护中的数据冗余
Azure 备份支持多个数据冗余选项,包括本地冗余存储(LRS)、区域冗余存储(ZRS)和异地冗余存储(GRS)。 LRS 在主要区域中的单个数据中心内复制备份数据三次。 ZRS 通过跨可用性区域复制备份数据来维护数据驻留,并提高同一区域中的复原能力。 GRS 将备份数据复制到次要区域,以防止区域范围的中断。
作为最佳做法:
在创建保管库期间选择区域冗余存储(ZRS),因为Azure 备份充当恢复服务保管库和备份保管库的区域冗余服务。 此冗余使保管库在区域性服务中断期间保持正常运行。
如果需要严格的数据隔离,请选择异地冗余存储(GRS)。 备份数据的辅助副本驻留在不同的区域中,并针对区域范围的故障提供保护。
应用 3-2-1-1 备份策略,方法是维护三个数据副本(一个生产备份和两个备份),将它们存储在两种不同的媒体类型上,并将一个副本保存在异地,以及一个不可变和独立的备份。 此工作流增强了针对勒索软件威胁的保护。
以下备份保护工作流演示了Azure 备份如何实现 3-2-1-1 机制来实现 Azure VM 数据保护。
Azure VM 托管主数据副本,而Azure 备份维护恢复服务保管库中的第一个备份副本。 恢复服务保管库中的备份数据使用 Azure Blob 存储,可以在其中启用和锁定不可变性,以防止在过期前删除或保留期减少。 多用户授权(MUA)通过对保险库中的关键操作强制执行基于审批的控制,进一步增强了安全性。
隔离的第二个备份副本通过异地冗余存储(GRS)增加了复原能力。 此机制将备份数据复制到物理隔离的次要区域,并提供与主要环境的强隔离。 对于需要跨不同媒体类型的隔离的方案,磁带上的脱机备份副本可提供更多的隔离和保护。
Azure 备份 与 Azure 顾问 和 Microsoft Defender for Cloud 集成,这两项服务会建议为生产环境配置与备份相关的安全设置。 可以在这两个服务中的 “安全 ”部分下找到这些建议。
详细了解恢复服务保管库和备份保管库中Azure 备份的存储冗余类型。
用于备份数据恢复的跨订阅还原
如果订阅遭到入侵,或者您不再信任主订阅,请使用跨订阅还原将数据恢复到同一租户中的隔离订阅。 此功能使你能够在遵循 RBAC 控制的同时,通过从 Azure 备份 还原点创建新的虚拟机或还原磁盘,将 Azure 虚拟机还原到任何已获允许的订阅。
由于还原操作可以公开敏感数据,因此,在多用户授权(MUA)下将还原和跨订阅还原操作分类为关键操作。 此控制可确保安全管理员可以访问和还原备份数据。
了解如何在恢复服务保管库和备份保管库中为Azure 备份启用跨订阅还原。
支柱 4 - 备份治理
有效的数据管理和管理可帮助你了解备份数据的安全性、合规性和完整性。 本部分概述了提供清晰可见性的关键功能,有助于增强备份数据安全性。
- 业务连续性和灾难恢复(BCDR)安全状况:评估受保护项的安全性,并根据存在不可变性、软删除和多用户授权等安全控制将其分类为四个级别。
- Azure备份数据保护策略:提供内置Azure Policy定义,用于审核和强制实施备份数据源的安全功能,例如不可变性、软删除和专用终结点使用情况。
- 用于监视备份数据安全性的安全警报和报告:通过内置警报和通过Azure Monitor日志和工作簿全面报告,实时了解备份环境的安全状态。
业务连续性和灾难恢复安全状况
业务连续性和灾难恢复(BCDR)安全状况(BCDR)是复原服务的一部分,可帮助你评估和应用环境中备份数据的安全控制措施。 它将受保护项的安全性分为四个不同的级别。
下表概述了这些安全级别及其关联的要求:
| 安全级别 | Description | 要求 |
|---|---|---|
| 优秀 | 所有备份均受意外删除和勒索软件攻击的保护。 | 必须启用以下两者之一:不可变性保管库设置或软删除保管库设置,且所启用的设置必须是不可逆的(锁定/始终启用)。 必须在保管库上启用多用户授权(MUA)。 |
| 良好 | 现有备份受意外删除的保护,并提供更好的数据恢复机会。 | 必须启用锁定不可变性或软删除中的至少一项。 |
| 公平 | 所有关键备份操作都会获得额外的保护层。 | 必须在保管库上启用 MUA。 |
| 差 | 仅提供防止意外删除的基本保护。 | 未启用高级保护功能或仅启用可逆功能。 |
最佳做法是,使用安全分数和安全级别定期评估和改进 BCDR 安全状况,以确定备份项保护方面的差距。 确保所有受Azure 备份保护的生产项都保持良好或出色的安全级别,以增强整体安全态势。 通过在保管库上启用不可变性、软删除和多用户授权(MUA),提高这些安全级别。
用于备份数据保护的Azure策略
Azure Policy 可帮助你执行组织标准并大规模评估合规性。 Azure 备份支持多个审核策略和可修改的别名,这些别名可用于评估备份项符合性,并在需要时部署自定义策略。 下表列出了可用于对备份工作负荷强制实施安全功能的Azure Policy定义。
| Policy | 影响 |
|---|---|
| 必须为备份保管库启用不可变性 | Audit |
| 必须为恢复服务保管库启用不可变性 | Audit |
| 必须对恢复服务保管库启用多用户授权(MUA) | Audit |
| 必须为备份保管库启用多用户授权(MUA) | Audit |
| 应启用备份保管库的软删除功能 | Audit |
| 必须为恢复服务保管库启用软删除 | Audit |
| Azure恢复服务保管库应使用专用链接进行备份 | Audit |
| Azure 恢复服务保管库应禁用公共网络访问 | 审核、修改 |
| 将恢复服务保管库配置为使用专用 DNS 区域进行备份 | 吃饭 |
| 将恢复服务保管库配置为通过专用终结点进行备份 | 吃饭 |
| Azure恢复服务保管库应使用客户管理的密钥来加密备份数据 | Audit |
用于监视备份数据安全性的安全警报和报告
通过安全警报,你可以实时了解备份环境的安全状态,并帮助及时检测可疑活动。 内置警报无需额外配置或编写自定义警报,即可在启用了软删除的保管库中发生数据删除,或保护设置变更导致保留期缩短等事件时立即通知您。 在保管库属性中启用监视设置时,会自动收到监视Azure 备份受保护数据源中列出的安全警报。
还可以配置操作组,以在触发安全警报时通过语音呼叫、短信服务(短信)或电子邮件接收通知。 详细了解Azure Monitor操作组。 Azure 备份报告可让你对诊断日志编写自定义查询,从而帮助你分析备份资产的运行状况。 Azure 备份使用Azure Monitor日志和Azure工作簿来全面了解整个备份环境。
数据保护最佳做法摘要
在每个安全功能中采用建议的最佳做法可增强勒索软件准备和响应。 此方法可降低勒索软件风险,限制潜在影响,并改善生产备份数据源的安全状况。