💾 Kiến trúc Backup chống Ransomware

Backup 3-2-1-1-0: có bản sao chưa đủ, phải phục hồi được

Quy tắc 3-2-1-1-0 mở rộng nguyên tắc Backup truyền thống bằng một lớp bản sao offline hoặc immutable và yêu cầu xác minh không lỗi. Mục tiêu là tạo khoảng cách an toàn giữa dữ liệu sản xuất, tài khoản quản trị và đường xóa bản sao khi ransomware chiếm được hệ thống.

Đăng và cập nhật: 12/09/2026 · Biên tập: No.Ransomware.VN

SẢN XUẤTBẢN SAOBẤT BIẾN
Ba miền quản trị riêng giúp bản sao cuối không bị xóa bằng tài khoản của hệ thống sản xuất.

Giải thích từng lớp

Năm con số phải tương ứng với năm kiểm soát có thể chứng minh

3

Ba bản dữ liệu

Một bản đang sử dụng và tối thiểu hai bản sao độc lập. Snapshot cùng storage không được tính là bản sao độc lập nếu cùng quyền quản trị.

2

Hai loại lưu trữ

Kết hợp hai nền tảng hoặc loại media có miền lỗi khác nhau, ví dụ storage nội bộ và object storage; tránh cùng firmware, cùng tài khoản, cùng điểm lỗi.

1

Một bản off-site

Đặt ngoài địa điểm chính hoặc ngoài blast radius của hệ thống sản xuất để chống cháy, mất cắp, phá hoại và sự cố hạ tầng diện rộng.

1

Một bản offline hoặc immutable

Bản sao không thể bị sửa hoặc xóa từ tài khoản đang vận hành. Ưu tiên Object Lock/WORM, air gap thật hoặc thiết bị chỉ kết nối trong cửa sổ Backup.

0

Không lỗi sau kiểm tra

Job thành công chưa đủ. Phải kiểm tra checksum, log, khả năng đọc và phục hồi thử dữ liệu thật; mục tiêu là không có lỗi chưa được xử lý.

Thiết kế chuyên sâu

Tách bản sao khỏi “blast radius” của ransomware

Tách quyền quản trị

Backup dùng tài khoản, MFA và nơi lưu bí mật riêng. Domain Admin hoặc tài khoản NAS sản xuất không được có quyền xóa bản immutable.

Khóa thời gian lưu giữ

Đặt retention đủ dài để vượt qua thời gian ransomware nằm vùng. Kiểm soát thay đổi policy và cảnh báo mọi yêu cầu rút ngắn retention.

Phục hồi trong vùng sạch

Restore thử vào môi trường cách ly; quét mã độc, đối chiếu checksum, kiểm tra ứng dụng và chỉ đưa dữ liệu sạch trở lại production.

Kiểm thử phục hồi

Số 0 là phần thường bị bỏ quên nhất

Một báo cáo “Backup Successful” chỉ xác nhận tác vụ đã chạy, không chứng minh dữ liệu có thể phục hồi. Mỗi đợt kiểm thử cần ghi rõ RPO, RTO, tập dữ liệu, checksum, phụ thuộc ứng dụng, khóa mã hóa, tài khoản cần thiết và thời gian đưa dịch vụ trở lại.

  • Kiểm tra log và xử lý mọi cảnh báo, không chỉ lỗi đỏ.
  • Khôi phục mẫu hàng tuần; diễn tập hệ thống hoàn chỉnh theo quý hoặc theo mức độ quan trọng.
  • Kiểm tra ngẫu nhiên cả file gần nhất và phiên bản cũ trong retention.
  • Ghi nhận người chịu trách nhiệm, kết quả, thời gian và hành động khắc phục.

Đọc tiếp theo đúng chuỗi phòng thủ