Safeware Glasswall APAC Partner
Book a demo

Zero Trust Issues · #001

復原步驟,沒有人會寫進 runbook 裡

復原計畫的衡量標準,是資料回到服務的速度。正是這個單一指標,讓檔案衛生從 runbook 中被排除,也讓造成事件的文件,經常又被復原回去。本文說明其運作機制、隱藏它的誘因,以及當你加入一個復原衛生步驟時,它會是什麼樣子。

Reviewed August 2026

四步驟檔案重建示意圖:檢查一個未知的 PDF,修復無效結構,移除高風險主動內容,最後交付一個安全且功能完整的檔案。

我們讀過的每一份復原計畫,衡量標準都是資料回來的速度。 復原時間目標、復原點目標、停機時數、每小時損失的營收。 這些數字會出現在董事會簡報上,而且對於復原必須處理的大多數事情來說,這些數字是正確的。

它們也是幾乎每一份 runbook 在這個地區都少了一個步驟的原因。

兩個日期

先從時間線開始,因為時間線就是整個機制。

你在某一天遭到入侵。你在之後的某一天才發現,因為這就是停留時間:入侵者進入與有人察覺之間的間隔。把它以天或週來衡量,而不是分鐘。確切數字會因事件而異,真正重要的不是數值,而是其形態。

現在要問的是,復原團隊會選哪一份備份。它們會選擇被認為乾淨的最新還原點。實務上,這表示會選擇在事件被偵測之前建立的最新還原點,因為偵測是唯一一個大家都同意其時間戳記的事件。

那是兩個不同的日期。兩者之間產生、接收或修改的所有內容都在備份之內,而引發事件的惡意文件,幾乎可以確定是在任何人注意到任何事情之前就已建立。備份是忠實的複本。它對有效負載也同樣忠實。

會刪掉這個步驟的指標

這裡有一部分較少受到注意,而且這根本不是技術問題。

復原是以經過時間來評分的。整個環境停擺的每一小時都會被計算在內,通常是由盯著營收數字的人在看。檢查或重新處理每一份已還原文件,會讓復原負責人被評分的那個數字增加好幾個小時,而且偏偏是在最糟的時刻增加:當宣布事件結束的壓力達到最高點時。

沒有人會在 runbook 裡寫上「我們跳過了檔案衛生」。事情不是這樣發生的。這個步驟從來就不在 runbook 裡,沒有任何指標要求它,而復原也如期完成。誘因在無聲無息中完成了工作。

於是模式重複上演:伺服器從乾淨映像重建、憑證輪替、端點重新映像、這次網路也正確地分段。接著檔案共享、郵件信箱與文件儲存庫又原封不動地回來了。毫髮未損。唯一沒有人重建的那一層,就是承載那個東西進來的那一層。

為什麼重新掃描是錯誤的工具

直覺上的答案是在還原之前先掃描備份,而值得精確說明的是,為什麼這麼做比聽起來更弱。

你的偵測堆疊在檔案到達當天就已經未能辨識過一次。到了還原時,你又把同一類引擎對準同一個檔案,尋找同一批已知惡意項目的目錄。如果這次攻擊活動聲勢很大、廣為報導,特徵碼或許已經跟上;如果沒有,或者該文件就是專門為你打造的,那就沒有。

沙箱也有一個相關的限制:它的好壞,取決於它當初被設計成什麼樣子。一個會等待使用者互動、特定地區設定,或尚未到來日期的 payload,在觸發測試時表現得無懈可擊,而且會在它需要的那段時間內一直無懈可擊。

還有一種更安靜的失敗。重新掃描會產生一個判定,而判定不是證據。「未發現任何項目」這句話,說的是你的偵測覆蓋範圍,不是這個檔案本身。

還原衛生步驟看起來是什麼樣子

可行的做法,是把從備份中取出的檔案,當成你會對待來自陌生人的檔案那樣處理,因為在復原期間,它的來源確實就是如此。

具體來說,就是在還原與重新上線之間插入一個步驟:

  1. 重建,而不是檢視。 將每份文件拆解成其組成元素,依照該格式公開的規格逐一驗證,然後根據那個中介表示法製作一個全新的檔案:用配方,而不是原始位元組。這個差異比聽起來更重要。把引擎判定為良好的部分複製過去,仍然是在對「看起來安全」做判斷;那只是換了衣服的偵測,而原始檔案仍然是被送回來的那一份。重建流程根本不會讓原始檔案通過,因此不會有任何東西因為未被辨識而倖存。這就是確定性的 Content Disarm and Reconstruction 所做的事;Glasswall 報告在 827 萬個測試樣本中,100% 的惡意檔案被中和,而其政府研究中心案例研究也描述了這樣的復原順序。
  2. 逐檔保留紀錄。 對每份文件,記錄移除了什麼、依據哪個 policy、在什麼時間。這是事件報告需要的證據,也是稽核人員會要求的證據,而且之後無法再重建。
  3. 依爆炸半徑排序,而不是按字母順序。 共用磁碟、信箱,以及任何自動化流程會消耗的內容,應該優先處理。餵給每月一次、以巨集驅動流程的財務共用區,問題層級高於一個沒人會打開的封存檔。
  4. 假設整個環境仍然是隔離的。 在復原中途,通常沒有網路可以把檔案送到別處,這也是為什麼在這裡,桌面端駐留處理比在穩態運作時更重要。Glasswall Meteor 可在本機執行引擎,無論線上、離線或 air-gapped 環境皆可。 8.27

這些都不華麗,也不是什麼新的工程技術。它只是一個步驟,以及願意投入那些工時的決定。

證據這一半

加入這個步驟的第二個理由是,在這個地區,義務早已寫明,而且它既是控制義務,也是證據義務。

新加坡的 Cybersecurity Code of Practice for Critical Information Infrastructure 在第 6.1.4 條說得很清楚:日誌至少保存十二個月,自其記錄的事件發生後起算,並防止未經授權的修改與刪除,且「受 log retention policy 管理,以利對 cybersecurity incidents 進行調查」。其保留的明確目的,是調查,而不是歸檔。

MAS Technology Risk Management Guidelines 對金融機構提出了相應的期待:透過郵件、上傳入口網站或第三方交換進來的不受信任檔案,會在邊界處理,而不是只憑偵測判定就直接放行。

把這些放在事件之後一起看,稽核人員帶著的問題不是「你擋下了什麼」。而是「把這份文件發生了什麼事給我看」。只記錄例外情況的控制措施無法回答這個問題,因為那些被放行的檔案根本沒有逐檔紀錄。重建步驟會為它處理到的每個檔案產生一筆紀錄,包括那些最後證明完全沒問題的檔案,這也正是讓這份紀錄能作為證據,而不只是警示歷史的原因。

值得問的問題

復原計畫會被演練。還原衛生步驟通常是在第二次事件之後才加入,而那是代價很高的學習方式。

如果你的簽名會出現在復原核准上,那麼你團隊該問的不是資料回來得有多快,而是我們放回了什麼,以及我們怎麼知道。

若要了解新加坡完整的義務圖景,包括 Cybersecurity (Amendment) Act 2024 以及 2026 年 7 月宣布的 CCoP 更新,請參閱我們的Singapore compliance page

Safeware 是 Glasswall 在亞太地區的獨立代表,因此我們對此處所描述的一項控制措施有切身利害關係。歸因於 Glasswall 的數據,來自該供應商在上方所示審閱日期時自行發布的測試結果,並非獨立基準。法規解讀是我們對已發布法規文件的詮釋,並非法律意見;請與你的法律顧問及監管機關確認你自身的義務。

See it against your own files

We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.

Talk to us