← 最新论文
💻 computer science

Enhancing Ransomware Resilience in VMware Environments ThroughImmutable Backup Architectures A Comparative Study of Veeam Backup & Replication and Cohesity Data Protect

本文对 Veeam Backup & Replication 与 Cohesity DataProtect 进行了比较性的学术评估,证明了尽管这两个平台在针对 VMware 环境的不可变性和勒索软件检测方面采用了不同的方法,但它们在集成到全面的深度防御策略中时最为有效。

原作者: NAWAF ABDULJALIL ABDULAZIZ ABDULNOOR, Ahmed Razzaz Ahmed Qaid, Rani Abduljalil Abdulaziz Abdulnoor

发布于 2026-09-08
📖 1 分钟阅读☕ 轻松阅读

原作者: NAWAF ABDULJALIL ABDULAZIZ ABDULNOOR, Ahmed Razzaz Ahmed Qaid, Rani Abduljalil Abdulaziz Abdulnoor

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在现代数字世界中,企业依赖庞大的虚拟机网络来运行其最关键的业务,从银行交易到医院记录。这些虚拟系统运行在强大的服务器上,通常由一个中央控制系统进行管理。虽然这种设置提供了极高的效率,但也创造了一个单点故障:如果攻击者控制了管理系统,他们就可以锁定或摧毁整个网络。这就是勒索软件的现实情况——一种通过加密数据并要求支付赎金以释放数据的恶意软件。近年来,攻击者已经不再仅仅局限于锁定文件;他们现在会主动寻找并销毁备份副本,因为他们知道,如果没有恢复数据的手段,组织将被迫支付赎金。为了应对这一挑战,安全专家转向了一个被称为“不可变性”(immutability)的概念。简单来说,不可变备份是一种在时间中被锁定的数据副本。一旦创建,无论谁试图访问,它都无法在设定的时间内被修改、删除或加密。这创造了一个干净数据的避风港,即使系统的其余部分遭受攻击,这些数据依然保持原样,不受影响。

由独立研究人员 Nawa Abduljalil Abdulaziz Abdulnoor、Ahmed Razzaz Ahmed Qaid 和 Rani Abduljalil Abdulaziz Abdulnoor 进行的一项近期研究,探讨了两大主要数据保护平台——Veeam Backup & Replication 和 Cohesity DataProtect 如何利用这些不可变原则来防御虚拟环境。研究人员并未进行实验室测试或模拟攻击;相反,他们对这两个系统的官方文档和架构设计进行了详细的对比研究。他们的目标是了解每个平台如何处理保护 VMware 环境中备份的具体挑战,因为在 VMware 环境中,许多虚拟机共享相同的底层硬件和管理工具。研究发现,虽然两家公司都提供了强大的解决方案来防止勒索软件抹除恢复数据,但它们采取了截然不同的路径来实现这一目标。

第一个平台 Veeam 依赖于灵活性和专业化构建的策略。为了使备份具有不可变性,Veeam 通常使用“加固 Linux 仓库”(hardened Linux repository)。想象一下一个用某种难以破坏的特定石材建造的安全保险库;在这种情况下,这种“石材”是一个经过特殊配置的 Linux 操作系统。当备份写入此仓库时,系统会应用一把锁,防止任何文件在特定持续时间内被移动、更改或删除。这种保护发生在存储层面,这意味着文件本身受到持有它们的系统的保护。Veeam 还使用了一个聪明的密码技巧:它生成一次性凭据来将数据移入这个保险库。一旦数据进入其中,密码就会被丢弃,因此即使攻击者窃取了主管理员的登录信息,也无法使用它来打开保险库并删除备份。此外,Veeam 还提供了一项名为“安全恢复”(Secure Restore)的功能,它充当了最后的安全检查。在允许恢复的机器回到实时网络之前,系统会对其进行恶意软件扫描,以确保恢复过程不会意外地让病毒“复活”。

第二个平台 Cohesity 则从统一、全能系统的角度来处理这个问题。Cohesity 并不依赖于单独构建的专用存储保险库,而是将其不可变性直接构建在其软件平台的内核之中。它使用一种原生文件系统,从创建的那一刻起,就将每一个备份快照视为一个被锁定的对象。这意味着保护功能是编织在整个系统的结构之中,而不仅仅是作为一个额外的层级被添加进去。Cohesity 还强调“零信任”(Zero Trust)安全模型,该模型假设不应默认信任任何用户,即使是管理员。为了执行这一点,系统可以在采取任何破坏性操作之前,要求进行多次审批,即“法定人数”(quorum)机制。如果一个管理员账户被攻破,攻击者无法单独删除备份;他们需要同时欺骗多个其他账户。此外,Co通过名为 DataHawk 的工具集成了人工智能和机器学习。该系统会不断监测异常行为,例如用户突然删除数千个文件,或数据发生异常变化,并在损害造成之前将这些异常标记为潜在的勒索软件攻击。

研究人员得出结论,没有任何一个系统是能独立解决勒索软件问题的“万灵药”。Veeam 和 Cohesity 都提供了强大的技术防御,但它们的有效性完全取决于它们的设置和管理方式。Veeam 提供更细粒度的控制,允许组织设计复杂的、多层级的存储架构,但这需要拥有深厚技术知识的团队来进行正确配置。如果设置存在缺陷,保护可能会失效。相比之下,Cohesity 提供了一种更精简的体验,其不可变性和威胁检测等安全功能是默认内置在平台中的,这使得管理更加容易,但也需要对厂商的集成设计保持信任。研究表明,最佳选择取决于组织的具体需求:那些拥有大型、多样化存储环境且具备专业 IT 团队的组织可能更倾向于 Veeam 的灵活性;而那些寻求简化、集中化方法的组织则可能发现 Cohesity 更为合适。

最终,该论文强调,仅靠技术本身并不能保证安全。研究人员指出,即使是最先进的备份系统,如果管理人员不遵守严格的安全规则,也会失效。这包括将用于日常工作的账户与用于备份的账户进行分离、使用多因素身份验证以防止未经授权的登录,以及将整个网络划分为安全的区域,以确保一个区域的感染不会蔓延到备份中。或许最重要的一点是,研究强调,备份只有经过测试才是有价值的。组织必须定期尝试恢复数据,以确保其确实可用且文件是干净的。研究人员发现,对抗勒索软件的最强防御不是单一的产品,而是不可变技术、严谨的操作习惯以及持续验证文化的结合。归根结底,目标是确保当攻击发生时,组织拥有一份可靠、不可更改的数据副本等待使用,从而使其能够在不支付赎金的情况下实现恢复。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →