知识卡片

检测太晚会让最旧的安全备份也不安全

普通读书笔记卡 · 1463.c

内容

回滚到攻击发生之前的备份来恢复数据,前提是能准确知道攻击是什么时候开始的——但如果检测入侵需要较长时间,攻击者的活动时间可能比现存的所有备份都要早,那么手里能找到的”最旧”备份可能其实已经被污染过了,直接就地还原反而会把被篡改的内容重新激活。这种情况下能做的往往不是简单回滚,而是针对已知被篡改的具体记录做数据修正,这也是为什么完整、可靠的攻击时间线是恢复决策的前提。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第18章《恢复和善后》18.4.4节恢复数据(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_146.html`) - 结论依据:原文明确指出"就地还原不够旧的备份可能会重新激活在事件期间备份的篡改内容。如果检测到入侵需要一段时间,那么最旧的'安全'备份也可能已经被篡改。如果是这样的话,数据修正可能是唯一的选择"。 - 原始内容:就地还原不够旧的备份可能会重新激活在事件期间备份的篡改内容。如果检测到入侵需要一段时间,那么最旧的"安全"备份也可能已经被篡改。如果是这样的话,数据修正可能是唯一的选择。