Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

CIS Control 11:数据恢复

CIS Control 11:数据恢复

Mar 17, 2023

新修订并重新编号的 Center for Internet Security (CIS) Control 11 强调了备份的必要性,确保在发生安全漏洞或配置错误(misconfiguration)时,数据能够平稳且及时恢复。在当前 CIS Critical Security Controls (CSC) 版本 8 的 CIS 基准(CIS benchmarks)中,数据恢复控制项已提前到 11 号。此前它是 CIS Control 10(版本 7 中)。

CIS Control 11 是 CIS 制定的 18 项 cis controls 中至关重要的一环。通过落实恰当的数据备份协议,组织即使在遭受攻击时也能保护关键信息与数据。

黑客可能不仅会窃取数据,甚至还会尝试清空你的存储,以造成最大的损害。定期且有序的备份可以降低这种威胁。因而,即使遭遇攻击,你的业务也不必被迫停摆。

目前对数据可用性影响最突出的风险是勒索软件。勒索软件的运作方式是:攻击者以金钱为交换,将对关键数据的访问权限“锁住”。2021 年发生的勒索软件攻击事件超过 500 million incidents of ransomware attacks in 2021,达到有史以来的最高水平。通过实施适当的防护与备份,可以降低数据丢失的影响,并减少进一步的攻击威胁。

归根结底,一切都取决于 CIA triad——也就是机密性、完整性和可用性——它应当构成任何公司技术基础设施的支柱。CIS 控制项也正是为了帮助建立这一点。

让我们来探讨最新 CSA 版本中针对数据恢复控制所涵盖的五项保障措施。

11.1 建立并维护数据恢复流程

  • 确保已建立并妥善记录数据恢复流程,以便进行备份实施与恢复。

第一项保障措施侧重于建立并维护一套合适的数据恢复流程,使其能够在整个组织范围内被遵循。该流程将明确数据恢复的范围,并通过确定哪些数据重要来设定优先级。

数据恢复从按优先级对数据进行分类开始。这并不意味着存在毫无价值的数据;它只是确保最关键的数据会先进行备份。

数据恢复流程应明确说明:如何定期正确地执行备份、如何保护这些备份,以及在遭受攻击时如何恢复数据。通过这样一个涵盖所有细节的流程,团队在情况紧急时就能清楚知道该做什么。

11.2 自动备份

  • 确保所有系统数据都能定期自动备份。

这一必备协议确保所有数据会在定期间隔后自动备份。重点在于自动化流程,因此系统数据会在预定的时间间隔到期后自动执行备份,而无需人工干预。

为了获得更好的保护,如果贵组织有需要重点保护的重要数据,应将备份保存在异地位置。这样可以确保即使在最坏的情况下也能恢复数据。

借助云端,自动备份数据比以往任何时候都更容易。你可以根据数据敏感性,将备份设置为每小时、每天、每周或每月的频率。

11.3 保护恢复数据

  • 确保使用与保护原始数据相同的措施和控制来保护恢复数据。

如果攻击者入侵了安全配置,备份数据同样面临风险。因此,备份也需要具备足够的安全性。这可能包括根据数据需求进行加密或分段。The CIS Control 3 Data Protection 概述了用于保护数据的防护措施,这些措施从原始数据延伸到所有关键系统的备份。

11.4 建立并维护隔离的恢复数据实例

  • 确保备份数据有一份隔离副本,这是保护数据免受诸如勒索软件(ransomware)等现代威胁的安全且经验证的方法。

这一防护措施的核心在于保留一份离线备份:由于它完全断开连接,任何人都无法访问。这也可能意味着在安全的备份目的地中进行远程备份。为提高冗余性,可以配置多份离线备份,并为其配备专用的物理安全措施。

尽管你可以尽可能提升云安全性,但攻击者利用缺陷的风险始终存在。这些漏洞可能来自你的供应商,也可能是第三方导致的结果。

将数据以隔离的实例形式保存,可以确保最关键的数据不受数字化滥用的威胁。然而,如第二项防护措施所述,保持该实例的更新同样至关重要。

11.5 测试数据恢复

  • 至少每季度测试一次备份恢复,以确保恢复流程能够正常工作。

这是最容易被低估的防护措施。许多组织在制定备份计划和准备工作方面投入巨大,但却未能进行足够的测试。这应该是您业务应急预案中的关键组成部分。备份流程中的任何薄弱环节都可能导致备份不足,甚至更糟的是使备份面临网络攻击的风险。

您需要监控工具,确保备份能够定期且按时执行。同时,您还应该测试用于备份的防护措施以及恢复流程。这是确保一切都按预期正常运作的唯一可靠方式。

摘要

数据恢复确实需要资源和投入。根据组织的规模和结构不同,金钱、时间和精力的成本可能会相当高。这在“万一”情景中也同样是一个重要考虑。与此同时,丢失数据的成本也可能很高。

如果正确实施,便可以在遭受攻击时安全地恢复数据。

在遭遇勒索软件时,拥有备份可以帮助企业避免为找回关键信息而支付数百万美元。支付赎金也并不总是有用。甚至存在这样一些情况:即使支付了赎金,公司也未能恢复其数据——这充分说明了攻击者的恶意程度有多深。

请记住,备份数据只是拼图的一部分。同样重要的是,通过定期测试备份来确保数据的完整性与可用性。如果在你最需要的时候该技术却无法生效,那么拥有备份又有什么意义呢?

数据恢复可能会在业务运行顺畅的企业与最终走向倒闭的企业之间产生巨大的差别。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。