Safeware Glasswall APAC Partner
Book a demo

Zero Trust Issues · #001

运行手册里没人写上的恢复步骤

恢复计划的衡量标准是数据恢复到可用状态的速度。正是这一个指标,导致文件卫生从运行手册中脱落,也导致引发事件的那份文档经常又被恢复回去。本文说明其机制、隐藏它的激励,以及当你加入恢复卫生步骤时,它会是什么样子。

Reviewed August 2026

四步文件重建示意图:检查一个未知的 PDF,修复无效结构,移除高风险活动内容,最后交付一个安全且功能完整的文件。

我们读过的每一份恢复计划,衡量标准都是数据恢复的速度。 恢复时间目标、恢复点目标、停机小时数、每小时损失的收入。 这些数字会出现在董事会幻灯片上,而且对于恢复需要完成的大多数工作来说,它们都是正确的数字。

它们也是几乎整个地区每一份运行手册都缺少某一步的原因。

两个日期

先从时间线说起,因为时间线就是整个机制。

你在某一天遭到入侵。你在更晚的一天才发现,因为这就是驻留时间:入侵者进入与有人注意到之间的间隔。把它按天或周来衡量,而不是按分钟。具体数值因事件而异,远不如其形态重要。

现在问恢复团队会选用哪份备份。他们会选用被认为干净的最新恢复点。实际上,这意味着在事件被发现之前创建的最新恢复点,因为发现是唯一一个所有人都认可时间戳的事件。

那是两个不同的日期。两者之间创建、接收或修改的一切都在备份之内,而引发事件的恶意文档几乎肯定是在任何人注意到之前就已创建。备份是忠实的副本。它对有效载荷同样忠实。

删除该步骤的指标

下面这一部分得到的关注更少,而且这根本不是技术问题。

恢复按耗时计分。系统停机的每一小时都会被计入,通常是由盯着收入数字的人来统计。检查或重新处理每一份已恢复文档,会给恢复负责人正在被评判的那个数字增加数小时,而且是在最糟糕的时刻增加——也就是宣布事件结束的压力最大的时候。

没有人会在运行手册里写上“我们跳过了文件卫生”。事情不是这样发生的。这个步骤从来就不在运行手册里,没有任何指标要求它,而恢复也按计划完成了。激励机制悄无声息地完成了工作。

于是模式不断重复:服务器从干净镜像重建,凭据轮换,终端重新制作镜像,这一次网络也正确地分段了。然后文件共享、邮箱和文档库又原样回来。毫发无损。唯一没人重建的那一层,就是承载那东西进入系统的那一层。

为什么重新扫描是错误的工具

显而易见的答案是在恢复之前先扫描备份,而有必要准确说明为什么这比听起来更弱。

你的检测堆栈在文件到达当天就已经未能识别过一次。到了恢复时,你又把同一类引擎指向同一个文件,寻找同一目录里已知恶意内容。若这次攻击活动声势很大、被广泛报道,特征库或许已经跟上了;如果没有,或者该文档就是专门为你构造的,那么它们就没有跟上。

沙箱也有一个相关的局限:它的效果只取决于它被设计成什么样。一个会等待用户交互、特定区域设置,或等待尚未到来的日期的载荷,在触发时表现得无可挑剔,而且会在恰好需要的时间内一直表现得无可挑剔。

还有一种更安静的失败。重新扫描会产生一个判定,而判定并不是证据。“未发现任何内容”这句话说明的是你的检测覆盖范围,而不是文件本身。

恢复卫生步骤是什么样的

可行的做法,是把从备份中取出的文件当作来自陌生人的文件来处理,因为在恢复过程中,它的来源确实就是如此。

具体来说,就是在恢复与重新投入服务之间插入一个步骤:

  1. 重建,而不是检查。 将每份文档分解为其组成要素,依据该格式公开的规范逐一验证,然后基于该中间表示生成一个全新的文件:用配方,而不是原始字节。这个区别比听起来更重要。把引擎判定为安全的部分复制过去,仍然是在对“看起来安全”的内容做判断;这只是换了身衣服的检测,而原始文件仍然是那个被带回来的文件。重建过程根本不会让原始文件通过,因此不会有任何内容因为未被识别而幸存下来。这就是确定性的 Content Disarm and Reconstruction 所做的事;Glasswall 报告称,在 827 万个测试样本中,100% 的恶意文件被中和,其政府研究中心案例研究也描述了这样一个恢复流程。
  2. 按文件保留记录。 对每份文档,记录移除了什么、依据哪个 policy、在什么时间。这是事件报告所需要的证据,也是审查人员会要求提供的材料,而且之后无法再重建。
  3. 按爆炸半径优先,而不是按字母顺序。 共享驱动器、邮箱,以及任何自动化流程会消费的内容,都应优先处理。一个供月度宏驱动流程使用的财务共享区,比无人打开的归档更重要。
  4. 假定环境仍然是隔离的。 在恢复中途,通常没有网络可以把文件传出去,这也是为什么这里需要驻留在桌面的处理方式,而在稳定运行状态下则不那么重要。Glasswall Meteor 可在本地运行引擎,在线、离线或 air-gapped 环境均可。 8.27

这些都不花哨,也都不是新的工程技术。它只是多一步,以及愿意投入这些时间的决定。

证据这一半

添加这一步的第二个原因是,在这个地区,这项义务已经被写明,而且它既是控制义务,也是证据义务。

新加坡的关键资讯基础设施网络安全实务守则在第 6.1.4 条中明确规定:日志在其记录的事件发生后至少保留十二个月,并受到保护,防止未经授权的修改和删除,且“受日志保留 policy 约束,以便促进对网络安全事件的调查”。其明确目的在于调查,而非归档的保留。

MAS Technology Risk Management Guidelines 对金融机构提出了类似的要求:通过邮件、上传门户或第三方交换到达的不受信任文件,应在边界处处理,而不是仅凭检测判定就直接放行。

在事件之后把这些内容放在一起看,审查人员带来的问题不是“你拦截了什么”。而是“把这份文档发生了什么告诉我”。一个只记录例外情况的控制措施无法回答这个问题,因为那些被放行的文件根本没有生成逐文件记录。重建步骤会为它处理的每个文件生成一条记录,包括那些最终证明完全没问题的文件,这正是让这份记录可作为证据而不仅仅是告警历史的原因。

值得提出的问题

恢复计划会被演练。恢复卫生步骤通常是在第二次事件之后才被加入,而那是一个代价高昂的学习时机。

如果你的签字意味着恢复放行,那么你团队要回答的问题不是数据回来得有多快,而是我们放回去了什么,以及我们如何知道。

如需了解新加坡完整的义务图景,包括 Cybersecurity (Amendment) Act 2024 以及 2026 年 7 月宣布的 CCoP 更新,请参阅我们的Singapore compliance page

Safeware 是 Glasswall 在亚太地区的独立代表,因此我们与这里描述的一项控制措施有切身关系。归因于 Glasswall 的数据来自该供应商在上文所示审查日期时自行发布的测试结果,并非独立基准。监管解读是我们对已发布法规文件的理解,不构成法律意见;请与你的法律顾问和监管机构核实你自己的义务。

See it against your own files

We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.

Talk to us