知识卡片

备份必须独立存活

普通读书笔记卡 · 1446.h

内容

备份若与生产共享管理入口或高权限凭证,生产环境被攻陷时可能一同被删除,灾备就失去价值。备份方案应验证独立身份边界、删除保护和恢复权限,并以“攻击者已控制生产”为演练前提。发散:能复制数据不等于能恢复业务;隔离恢复控制面才是备份的安全属性。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第1章《安全性与可靠性的交集》(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_027.html`) - 结论依据:原文以 Code Spaces 被攻击者删除全部数据和备份为例,说明危机响应与恢复必须假设主系统管理面可能已失守。 - 原始内容:2014 年,一名攻击者接管了代码托管服务 Code Spaces 的管理端工具,然后删除了该服务的所有数据,包括所有备份,导致该服务在几小时内完全不可用。