經營者的勝利學-實戰經營手札

企業資料備份怎麼做?3-2-1 備份原則、RPO/RTO 與異地備援完整備份策略

重點摘要:企業資料備份的目標不是「有備份」,而是「出事時能在可接受的時間內,把可接受範圍內的資料救回來」。

做法是先用 RPO(最多能接受遺失多久的資料)與 RTO(最多能接受停擺多久)替每一類資料定級,再依 3-2-1 備份原則配置儲存位置,並至少保留一份離線或不可竄改的副本。

美國 CISA 與我國數位發展部資通安全署都把 3-2-1 原則列為基本要求,資安署還建議其中一份離線存放。

最後也最常被省略的一步是定期還原演練:沒有演練過的備份,只能算是「希望」。

「備份?有啊,NAS 每天晚上都會自動備份。」直到某天早上,會計打開電腦發現所有檔案的副檔名都變了,IT 跑去查 NAS,才發現 NAS 也被加密了,因為它和所有電腦在同一個網路、用同一組管理員帳號。這是勒索軟體事件中非常典型的劇本,也是許多老闆第一次認真思考資料備份的時刻。可惜那時候,問題已經不是「怎麼備份」,而是「付不付贖金」。

本文從營運持續的角度,把資料備份拆成一套老闆看得懂、IT 做得到的備份策略:先決定哪些資料多重要,再決定備幾份、放哪裡、多久備一次、保留多久、誰負責檢查,以及如何演練還原與規劃異地備援。文末附上可以直接拿去用的備份政策範本與月度檢核清單。

資料備份為什麼是老闆的事,而不只是 IT 的事?

資料備份常被當成技術問題,交給 MIS 或外包廠商處理就好。但備份策略裡有三個關鍵決定,只有老闆能拍板:

  • 能接受遺失多少資料:如果 ERP 只能回到昨天晚上的狀態,今天上午接的訂單、開的發票要怎麼補?業務與會計能接受嗎?
  • 能接受停擺多久:工廠排程系統停一天,出貨會延遲多少?客戶會不會轉單?網站停三天,廣告費是不是白花?
  • 願意為此投入多少成本:保護等級越高,費用越高。要用多少預算換多少安心,是經營判斷而不是技術判斷。

美國網路安全暨基礎設施安全局(CISA)在給中小企業的指引中,把定期備份形容為保護企業免於營運中斷最具成本效益的方式之一。換句話說,資料備份是一份非常便宜的保險,但前提是保單內容要由老闆親自確認。

先定目標:用 RPO、RTO 替資料分級

美國國家標準暨技術研究院(NIST)的 SP 800-34《資訊系統應變計畫指引》提出三個常用指標,是設計備份策略的共同語言:

  • RPO(Recovery Point Objective,復原點目標):發生中斷後,資料能還原到中斷前的哪一個時間點。白話說,就是「最多能接受遺失多久的資料」。每天備份一次,RPO 最差約為 24 小時。
  • RTO(Recovery Time Objective,復原時間目標):系統可以停擺多久,才不會對業務流程造成無法接受的影響。白話說,就是「最晚多久要恢復」。
  • MTD(Maximum Tolerable Downtime,最大可容忍停機時間):業務流程整體可以接受的最長中斷時間。NIST 指出 RTO 必須小於 MTD,因為系統恢復後,業務還需要時間驗證與重新啟動。

實務上,我們建議用一張表把公司資料分成三到四級,各級設定不同的 RPO 與 RTO。以下為假設某 50 人規模貿易商的範例,數字僅供示意,請依自家業務衝擊評估調整:

等級 資料範例 RPO(可遺失) RTO(需恢復) 建議備份方式
A 級:營運命脈 ERP 交易、會計帳、訂單、客戶主檔 1 小時以內 4 小時以內 資料庫交易紀錄持續備份、每日完整備份、異地與離線副本
B 級:重要文件 合約、報價單、設計圖、人事資料 24 小時 1 個工作天 每日增量、每週完整備份,雲端與離線各一份
C 級:一般作業 部門共用文件、行銷素材 1 週 3 個工作天 每週備份,保留較短版本
D 級:可重建 作業系統、可重新下載的軟體、暫存檔 不需備份資料本身 依重建時間 保留安裝程序與設定文件即可

分級的好處,是讓預算花在刀口上。A 級資料通常只占全公司資料量的一小部分,卻值得最高規格保護;D 級資料則根本不需要佔用備份空間。很多公司備份費用居高不下,正是因為把所有東西一視同仁地每天全量備份。

3-2-1 備份原則是什麼?2026 年還夠用嗎?

3-2-1 備份原則是最廣為採用的備份基本框架。依照 CISA 的說明,內容是:

  1. 3 份:重要檔案至少保留 3 份(1 份正本、2 份備份)。
  2. 2 種媒體:存放在 2 種不同類型的儲存媒體上,以分散不同類型的風險,例如本機 NAS 加雲端儲存。
  3. 1 份異地:至少 1 份存放在公司營業場所以外的地方。

數位發展部資通安全署在 115 年發布的「中小企業基本資安防護指引」中,同樣把「是否使用 3-2-1 原則備份」列為檢核項目,並進一步建議其中一份要離線存放(例如外接硬碟),讓企業在遭遇勒索軟體攻擊時仍有機會把資料救回來。

為什麼「離線」或「不可竄改」這麼重要?

3-2-1 原則誕生時,主要防範的是硬碟故障、火災、竊盜等實體風險。但勒索軟體的攻擊者會在網路內潛伏,刻意尋找並加密或刪除所有連線中的備份。如果三份資料都隨時連著公司網路、用同一組管理員帳號存取,那麼在攻擊者眼中,它們其實只是一份。因此現在的備份策略,至少要有一份副本符合以下其中一個條件:

  • 離線(Air-gapped):備份完成後實體斷開,例如輪替使用的外接硬碟或磁帶,平時不接在任何電腦或網路上。
  • 不可竄改(Immutable):儲存服務支援在保留期間內禁止修改與刪除,即使管理員帳號被盜,也無法提前刪除備份版本。

業界也有人把這個概念延伸為「3-2-1-1-0」:在 3-2-1 之外,加上 1 份離線或不可竄改副本,以及還原驗證 0 錯誤。名稱不重要,重點是兩件事:至少有一份備份攻擊者碰不到,以及備份必須驗證能還原。

備份策略怎麼設計?頻率、類型與保留期限

有了資料分級與 3-2-1 架構,接下來要決定三個參數:備份類型、備份頻率、保留多久。

三種備份類型的取捨

  • 完整備份:每次複製全部資料。還原最單純,但最佔空間與時間。
  • 增量備份:只備份自上一次任何備份以來變動的資料。最省空間與時間,但還原時需要依序套用完整備份與每一次增量,鏈條中任何一環損壞都會受影響。
  • 差異備份:備份自上一次完整備份以來變動的資料。還原時只需要完整備份加上最新一次差異備份,空間需求介於兩者之間。

中小企業最常見、也最務實的組合是「每週一次完整備份,平日每天增量或差異備份」,A 級資料庫再加上交易紀錄備份以縮短 RPO。

保留期限:要能回到「被感染之前」

勒索軟體或內部人員誤刪,常常不是當天就被發現。如果只保留最近三天的版本,而問題是一週前開始的,三天的備份可能全部都是壞的。CISA 建議企業要確保必要時能把資料回溯至少七天。我們建議中小企業至少採用以下保留結構:每日版本保留兩到四週、每週版本保留兩到三個月、每月版本保留一年。涉及法定保存期限的資料,例如會計憑證與帳簿,保存年限依商業會計法等相關規定辦理,並請會計師確認。

容量估算公式

粗估備份空間時,可以用:所需空間 ≈ 完整備份量 × 保留的完整備份份數 + 每日變動量 × 保留的增量天數。例如假設 A、B 級資料共 500GB,每週完整備份保留 8 份、每日變動約 2% 也就是 10GB、增量保留 28 天,所需空間約為 500 × 8 + 10 × 28 = 4,280GB,再預留三成成長空間,約需 5.6TB。實際數字會受壓縮與重複資料刪除技術影響,請以設備或服務商實測為準。

資料備份重點整理
3-2-1 備份原則示意:3 份資料、2 種媒體、1 份異地,並至少保留一份離線或不可竄改副本

異地備援與還原演練怎麼規劃?讓資料備份真的救得回來

備份、備援與營運持續的差別

很多老闆把「異地備份」和「異地備援」混為一談,但兩者的成本和效果差很多:

方案 做法 可達到的 RTO 相對成本 適合對象
異地備份(冷備) 只把備份資料存在異地,出事時再找設備還原 數天 低 多數中小企業的 B、C 級資料
溫備援 異地預先準備好設備或雲端環境,定期同步資料,出事時啟動 數小時至一天 中 有 ERP、訂單系統等核心系統的企業
熱備援 兩地系統同時運作或即時同步,可快速切換 分鐘至數小時 高 線上交易、停機損失極高的業務

對中小企業來說,雲端服務大幅降低了異地備援的門檻:備份可以直接送到雲端儲存,核心系統也可以在雲端預先建立映像檔,需要時再啟動,平常只需支付儲存費用。選擇雲端儲存時的注意事項,可參考 企業雲端空間怎麼選。

雲端 SaaS 的資料也需要備份嗎?

需要評估。許多企業以為用了雲端郵件、雲端硬碟、雲端 ERP 就不用備份,但多數雲端服務採用「責任共擔」模式:服務商負責機房與平台可用性,帳號安全、權限設定、誤刪與惡意刪除的資料保護,通常仍是客戶自己的責任。請逐一確認每個 SaaS 服務的資源回收筒保留天數、版本紀錄、匯出方式與合約條款,必要時另外備份一份到不同服務商或本地。企業雲端硬碟的權限與共用資料夾規劃,可參考本類別的 企業雲端硬碟管理。

備份要納入營運持續計畫

備份只解決「資料還在」,營運持續計畫(BCP)要解決的是「業務能不能繼續」。例如系統還原需要一天,這一天業務要怎麼接單、倉庫要怎麼出貨、客服要怎麼回覆客戶?建議至少為 A 級系統寫一頁「停機期間替代作業程序」,列出紙本表單、聯絡窗口與事後補登方式。

還原演練:沒有測試過的備份等於沒有備份

CISA 建議企業測試備份程序,確保團隊能快速完整或部分還原資料,並且知道在沒有網路的情況下如何取得關鍵檔案。NIST 網路安全框架 CSF 2.0 也在「保護」功能中要求備份要被建立、保護、維護與測試,並在「復原」功能中要求使用備份前先驗證其完整性。落實到中小企業,可以依以下節奏安排:

  • 每天:檢查備份任務是否成功完成,失敗要當天處理。最好設定失敗自動通知,不要靠人去看。
  • 每月:隨機抽選幾個檔案或一個資料夾,還原到測試位置,確認可以正常開啟。
  • 每季:完整還原一套 A 級系統到測試環境,計時並記錄實際還原時間,對照 RTO 是否達標。
  • 每年:做一次桌上推演或實地演練,模擬勒索軟體情境,從發現、隔離、決策、還原到業務恢復走一遍,並邀請老闆與部門主管參加。

還原演練最有價值的產出,是發現問題:備份檔加密金鑰只有離職的前任 MIS 知道、還原程序文件是三年前的版本、實際還原時間是 RTO 的三倍。這些問題在演練時發現叫做改善,在真正出事時才發現就是災難。

企業資料備份政策範本、檢核清單與常見錯誤

備份政策範本

以下是一份精簡版的備份政策架構,可以作為公司內部制度的起點,各欄位依實際狀況填寫:

政策項目 應填寫內容 範例寫法
適用範圍 涵蓋哪些系統、設備與雲端服務 ERP、檔案伺服器、雲端郵件、雲端硬碟、官網
資料分級與目標 各級資料的 RPO、RTO A 級 RPO 1 小時、RTO 4 小時
備份方式與頻率 完整、增量、差異的排程 週日完整備份,週一至週六每日增量
儲存位置 符合 3-2-1 的位置與媒體 本地 NAS、雲端儲存、每週輪替離線硬碟
保留期限 各類版本保留多久 日備份 4 週、週備份 3 個月、月備份 1 年
存取與加密 誰能存取、是否加密、金鑰保管 備份帳號與日常帳號分離,金鑰雙人保管
監控與通報 失敗通知對象與處理時限 失敗自動通知 MIS 與主管,當日處理
還原演練 頻率、範圍、紀錄方式 每月抽測、每季完整還原、每年演練
權責 負責人與代理人 MIS 主責,管理部經理為代理人

月度檢核清單與健康度指標

月度檢核清單建議至少包含以下項目,由負責人勾選後交主管簽核:

  • 本月所有備份任務成功率是否達百分之百?失敗紀錄是否已處理?
  • 離線硬碟是否依排程輪替,並存放在公司以外的安全地點?
  • 本月新增的系統、雲端服務、共用資料夾是否已納入備份範圍?
  • 本月是否完成至少一次抽樣還原測試?結果是否記錄?
  • 備份管理帳號是否啟用多因素驗證?離職人員帳號是否已停用?
  • 備份空間使用率是否低於警戒值?是否需要擴充?

建議用兩個指標追蹤備份健康度:備份成功率 = 成功完成的備份任務數 ÷ 排定的備份任務總數 × 100%,以及還原測試達標率 = 實際還原時間在 RTO 內的演練次數 ÷ 演練總次數 × 100%。前者看「有沒有在備」,後者看「救不救得回來」。

資料備份六個常見錯誤與對策

  • 錯誤一:NAS 同步就當作備份。同步會把刪除和加密也一起同步過去。對策:使用具備版本保留的備份機制,並保留離線副本。
  • 錯誤二:備份和正式環境用同一組管理員帳號。帳號被盜等於備份一起被拿走。對策:備份系統使用獨立帳號並啟用多因素驗證。
  • 錯誤三:只備份伺服器,忘了雲端與個人電腦。業務的報價檔、設計師的圖檔常常只存在自己的電腦。對策:規定重要文件必須存放在公司共用空間,並把雲端服務列入備份清單。
  • 錯誤四:備份從不還原。對策:依前述節奏排定還原演練,並保留紀錄。
  • 錯誤五:備份知識只在一個人腦中。對策:把備份架構、帳號保管方式、還原步驟寫成文件,並指定代理人實際操作過一次。
  • 錯誤六:離線硬碟放在同一個辦公室抽屜。火災或竊盜時一起損失。對策:輪替存放在另一個據點或安全的保管處所。

備份是勒索軟體事件中最後一道防線,但不是唯一一道。完整的防範與事件處理步驟,請參考本類別的 勒索軟體防範指南;整體資安架構可延伸閱讀 企業資安防護。

用管理王系統落實資料備份的日常管理

備份失敗多半不是技術做不到,而是「沒人記得檢查」。管理王是一站式企業 AI 管理系統,以下幾個功能可以協助把備份制度變成固定的管理節奏:

  • 任務排程:把每月抽樣還原、每週離線硬碟輪替、每季完整還原演練設為週期性任務,自動指派給負責人與代理人,完成後留下紀錄,避免靠記憶執行。
  • 排程日曆:把年度還原演練、雲端服務續約、備份設備汰換等時間點放進共同日曆,讓主管一眼看到下個月有哪些備份相關工作。
  • 儲存空間(雲端硬碟):要求同仁把重要文件集中存放在公司雲端空間,而不是散落在個人電腦,備份範圍才容易界定。它是 3-2-1 架構中的其中一個存放位置,仍應搭配另一種媒體與離線副本。
  • AI 知識庫:把備份政策、還原步驟、緊急聯絡窗口整理成知識庫文件,事件發生時代理人也能查到正確作法,降低對單一人員的依賴。

資料備份常見問題

中小企業資料備份最少要做到什麼程度?

最少應落實 3-2-1 備份原則,也就是 3 份資料、2 種媒體、1 份異地,並依資安署建議保留一份離線副本;同時每天確認備份成功,每月至少抽樣還原一次。這是成本不高、卻能大幅降低勒索軟體與硬體故障風險的基本盤。

雲端硬碟同步可以取代資料備份嗎?

不能完全取代。同步的目的是讓多個裝置看到同一份檔案,若檔案被誤刪或被加密,變更也會同步過去。雲端服務雖然多半有版本紀錄或資源回收筒,但保留天數有限,仍建議另外保留一份獨立的備份。

RPO 和 RTO 要怎麼訂才合理?

從業務衝擊反推:問各部門主管「這個系統停一小時、一天、三天,會造成什麼損失」以及「遺失半天的資料,補登需要多少人力」。損失越大的系統,RPO 與 RTO 要訂得越短,相對備份成本也越高。最後由老闆在成本與風險之間拍板。

備份資料要保留多久?

一般作業資料建議至少能回溯數週到數月,以涵蓋晚發現的誤刪或感染;CISA 建議至少能回溯七天。有法定保存年限的資料,例如會計帳簿與憑證、勞工出勤紀錄等,應依相關法規辦理,個案請諮詢會計師或律師。

異地備援一定要自己建第二個機房嗎?

不一定。對多數中小企業而言,把備份送到雲端儲存、或在雲端預先準備好可啟動的系統環境,就能以較低成本達到異地備援效果。是否需要熱備援,取決於核心系統停機的實際損失。

被勒索軟體加密後,有備份就一定能復原嗎?

不一定。若備份也在網路上被加密、備份檔本身已被感染,或從來沒有測試過還原,都可能救不回來。因此至少要有一份離線或不可竄改的備份,並在還原前先確認備份完整性與環境已清除威脅。

結論:好的資料備份策略,是可以被演練驗證的承諾

資料備份的價值,只有在出事那一天才看得見,但決定成敗的是平常的設計與紀律。先用 RPO、RTO 替資料分級,再依 3-2-1 備份原則配置位置,並確保至少一份離線或不可竄改;接著規劃與業務損失相稱的異地備援,最後用每月抽測、每季還原、每年演練來證明它真的有效。把備份寫成制度、排進日曆、留下紀錄,資料備份才會從「IT 的技術工作」變成「公司的營運保障」。更多資訊管理主題,請見 中小企業資訊管理總覽。

讓備份制度真正被執行:戰國策企業內訓與顧問輔導

備份制度最常敗在「有規定、沒人做」,以及「只有一個人會做」。戰國策戰勝學院的 企業內訓 可以為主管與資訊同仁規劃資訊安全意識、資料管理與營運持續相關課程,讓各部門理解自己在備份與事件應變中的角色;若企業需要從制度面重新盤點資料分級、權責與檢核流程,也可以透過 顧問輔導服務 協助建立可稽核的管理制度。實際課程與輔導內容會依企業現況討論後規劃。

想把資訊系統與資安一次規劃到位?

戰國策戰勝學院提供企業顧問輔導與企業內訓,從制度規劃、流程改善到主管培訓,協助企業把管理做對、做出成果。

戰國策戰勝學院|mo.com.tw|免付費專線 0800-003-191|LINE ID:@119m|顧問輔導服務|企業內訓服務

資料來源:CISA:Back Up Business Data、CISA:Data Backup Options、數位發展部資通安全署:中小企業基本資安防護指引、NIST SP 800-34 Rev. 1 Contingency Planning Guide、NIST Cybersecurity Framework 2.0、TWCERT/CC:勒索軟體防護指南

    Etiam magna arcu, ullamcorper ut pulvinar et, ornare sit amet ligula. Aliquam vitae bibendum lorem. Cras id dui lectus. Pellentesque nec felis tristique urna lacinia sollicitudin ac ac ex. Maecenas mattis faucibus condimentum. Curabitur imperdiet felis at est posuere bibendum. Sed quis nulla tellus.

    ADDRESS

    63739 street lorem ipsum City, Country

    PHONE

    +12 (0) 345 678 9

    EMAIL

    info@company.com

    Cart