目錄
Toggle重點摘要:企業資料備份的目標不是「有備份」,而是「出事時能在可接受的時間內,把可接受範圍內的資料救回來」。
做法是先用 RPO(最多能接受遺失多久的資料)與 RTO(最多能接受停擺多久)替每一類資料定級,再依 3-2-1 備份原則配置儲存位置,並至少保留一份離線或不可竄改的副本。
美國 CISA 與我國數位發展部資通安全署都把 3-2-1 原則列為基本要求,資安署還建議其中一份離線存放。
最後也最常被省略的一步是定期還原演練:沒有演練過的備份,只能算是「希望」。
「備份?有啊,NAS 每天晚上都會自動備份。」直到某天早上,會計打開電腦發現所有檔案的副檔名都變了,IT 跑去查 NAS,才發現 NAS 也被加密了,因為它和所有電腦在同一個網路、用同一組管理員帳號。這是勒索軟體事件中非常典型的劇本,也是許多老闆第一次認真思考資料備份的時刻。可惜那時候,問題已經不是「怎麼備份」,而是「付不付贖金」。
本文從營運持續的角度,把資料備份拆成一套老闆看得懂、IT 做得到的備份策略:先決定哪些資料多重要,再決定備幾份、放哪裡、多久備一次、保留多久、誰負責檢查,以及如何演練還原與規劃異地備援。文末附上可以直接拿去用的備份政策範本與月度檢核清單。
資料備份為什麼是老闆的事,而不只是 IT 的事?
資料備份常被當成技術問題,交給 MIS 或外包廠商處理就好。但備份策略裡有三個關鍵決定,只有老闆能拍板:
- 能接受遺失多少資料:如果 ERP 只能回到昨天晚上的狀態,今天上午接的訂單、開的發票要怎麼補?業務與會計能接受嗎?
- 能接受停擺多久:工廠排程系統停一天,出貨會延遲多少?客戶會不會轉單?網站停三天,廣告費是不是白花?
- 願意為此投入多少成本:保護等級越高,費用越高。要用多少預算換多少安心,是經營判斷而不是技術判斷。
美國網路安全暨基礎設施安全局(CISA)在給中小企業的指引中,把定期備份形容為保護企業免於營運中斷最具成本效益的方式之一。換句話說,資料備份是一份非常便宜的保險,但前提是保單內容要由老闆親自確認。
先定目標:用 RPO、RTO 替資料分級
美國國家標準暨技術研究院(NIST)的 SP 800-34《資訊系統應變計畫指引》提出三個常用指標,是設計備份策略的共同語言:
- RPO(Recovery Point Objective,復原點目標):發生中斷後,資料能還原到中斷前的哪一個時間點。白話說,就是「最多能接受遺失多久的資料」。每天備份一次,RPO 最差約為 24 小時。
- RTO(Recovery Time Objective,復原時間目標):系統可以停擺多久,才不會對業務流程造成無法接受的影響。白話說,就是「最晚多久要恢復」。
- MTD(Maximum Tolerable Downtime,最大可容忍停機時間):業務流程整體可以接受的最長中斷時間。NIST 指出 RTO 必須小於 MTD,因為系統恢復後,業務還需要時間驗證與重新啟動。
實務上,我們建議用一張表把公司資料分成三到四級,各級設定不同的 RPO 與 RTO。以下為假設某 50 人規模貿易商的範例,數字僅供示意,請依自家業務衝擊評估調整:
| 等級 | 資料範例 | RPO(可遺失) | RTO(需恢復) | 建議備份方式 |
|---|---|---|---|---|
| A 級:營運命脈 | ERP 交易、會計帳、訂單、客戶主檔 | 1 小時以內 | 4 小時以內 | 資料庫交易紀錄持續備份、每日完整備份、異地與離線副本 |
| B 級:重要文件 | 合約、報價單、設計圖、人事資料 | 24 小時 | 1 個工作天 | 每日增量、每週完整備份,雲端與離線各一份 |
| C 級:一般作業 | 部門共用文件、行銷素材 | 1 週 | 3 個工作天 | 每週備份,保留較短版本 |
| D 級:可重建 | 作業系統、可重新下載的軟體、暫存檔 | 不需備份資料本身 | 依重建時間 | 保留安裝程序與設定文件即可 |
分級的好處,是讓預算花在刀口上。A 級資料通常只占全公司資料量的一小部分,卻值得最高規格保護;D 級資料則根本不需要佔用備份空間。很多公司備份費用居高不下,正是因為把所有東西一視同仁地每天全量備份。
3-2-1 備份原則是什麼?2026 年還夠用嗎?
3-2-1 備份原則是最廣為採用的備份基本框架。依照 CISA 的說明,內容是:
- 3 份:重要檔案至少保留 3 份(1 份正本、2 份備份)。
- 2 種媒體:存放在 2 種不同類型的儲存媒體上,以分散不同類型的風險,例如本機 NAS 加雲端儲存。
- 1 份異地:至少 1 份存放在公司營業場所以外的地方。
數位發展部資通安全署在 115 年發布的「中小企業基本資安防護指引」中,同樣把「是否使用 3-2-1 原則備份」列為檢核項目,並進一步建議其中一份要離線存放(例如外接硬碟),讓企業在遭遇勒索軟體攻擊時仍有機會把資料救回來。
為什麼「離線」或「不可竄改」這麼重要?
3-2-1 原則誕生時,主要防範的是硬碟故障、火災、竊盜等實體風險。但勒索軟體的攻擊者會在網路內潛伏,刻意尋找並加密或刪除所有連線中的備份。如果三份資料都隨時連著公司網路、用同一組管理員帳號存取,那麼在攻擊者眼中,它們其實只是一份。因此現在的備份策略,至少要有一份副本符合以下其中一個條件:
- 離線(Air-gapped):備份完成後實體斷開,例如輪替使用的外接硬碟或磁帶,平時不接在任何電腦或網路上。
- 不可竄改(Immutable):儲存服務支援在保留期間內禁止修改與刪除,即使管理員帳號被盜,也無法提前刪除備份版本。
業界也有人把這個概念延伸為「3-2-1-1-0」:在 3-2-1 之外,加上 1 份離線或不可竄改副本,以及還原驗證 0 錯誤。名稱不重要,重點是兩件事:至少有一份備份攻擊者碰不到,以及備份必須驗證能還原。
備份策略怎麼設計?頻率、類型與保留期限
有了資料分級與 3-2-1 架構,接下來要決定三個參數:備份類型、備份頻率、保留多久。
三種備份類型的取捨
- 完整備份:每次複製全部資料。還原最單純,但最佔空間與時間。
- 增量備份:只備份自上一次任何備份以來變動的資料。最省空間與時間,但還原時需要依序套用完整備份與每一次增量,鏈條中任何一環損壞都會受影響。
- 差異備份:備份自上一次完整備份以來變動的資料。還原時只需要完整備份加上最新一次差異備份,空間需求介於兩者之間。
中小企業最常見、也最務實的組合是「每週一次完整備份,平日每天增量或差異備份」,A 級資料庫再加上交易紀錄備份以縮短 RPO。
保留期限:要能回到「被感染之前」
勒索軟體或內部人員誤刪,常常不是當天就被發現。如果只保留最近三天的版本,而問題是一週前開始的,三天的備份可能全部都是壞的。CISA 建議企業要確保必要時能把資料回溯至少七天。我們建議中小企業至少採用以下保留結構:每日版本保留兩到四週、每週版本保留兩到三個月、每月版本保留一年。涉及法定保存期限的資料,例如會計憑證與帳簿,保存年限依商業會計法等相關規定辦理,並請會計師確認。
容量估算公式
粗估備份空間時,可以用:所需空間 ≈ 完整備份量 × 保留的完整備份份數 + 每日變動量 × 保留的增量天數。例如假設 A、B 級資料共 500GB,每週完整備份保留 8 份、每日變動約 2% 也就是 10GB、增量保留 28 天,所需空間約為 500 × 8 + 10 × 28 = 4,280GB,再預留三成成長空間,約需 5.6TB。實際數字會受壓縮與重複資料刪除技術影響,請以設備或服務商實測為準。

異地備援與還原演練怎麼規劃?讓資料備份真的救得回來
備份、備援與營運持續的差別
很多老闆把「異地備份」和「異地備援」混為一談,但兩者的成本和效果差很多:
| 方案 | 做法 | 可達到的 RTO | 相對成本 | 適合對象 |
|---|---|---|---|---|
| 異地備份(冷備) | 只把備份資料存在異地,出事時再找設備還原 | 數天 | 低 | 多數中小企業的 B、C 級資料 |
| 溫備援 | 異地預先準備好設備或雲端環境,定期同步資料,出事時啟動 | 數小時至一天 | 中 | 有 ERP、訂單系統等核心系統的企業 |
| 熱備援 | 兩地系統同時運作或即時同步,可快速切換 | 分鐘至數小時 | 高 | 線上交易、停機損失極高的業務 |
對中小企業來說,雲端服務大幅降低了異地備援的門檻:備份可以直接送到雲端儲存,核心系統也可以在雲端預先建立映像檔,需要時再啟動,平常只需支付儲存費用。選擇雲端儲存時的注意事項,可參考 企業雲端空間怎麼選。
雲端 SaaS 的資料也需要備份嗎?
需要評估。許多企業以為用了雲端郵件、雲端硬碟、雲端 ERP 就不用備份,但多數雲端服務採用「責任共擔」模式:服務商負責機房與平台可用性,帳號安全、權限設定、誤刪與惡意刪除的資料保護,通常仍是客戶自己的責任。請逐一確認每個 SaaS 服務的資源回收筒保留天數、版本紀錄、匯出方式與合約條款,必要時另外備份一份到不同服務商或本地。企業雲端硬碟的權限與共用資料夾規劃,可參考本類別的 企業雲端硬碟管理。
備份要納入營運持續計畫
備份只解決「資料還在」,營運持續計畫(BCP)要解決的是「業務能不能繼續」。例如系統還原需要一天,這一天業務要怎麼接單、倉庫要怎麼出貨、客服要怎麼回覆客戶?建議至少為 A 級系統寫一頁「停機期間替代作業程序」,列出紙本表單、聯絡窗口與事後補登方式。
還原演練:沒有測試過的備份等於沒有備份
CISA 建議企業測試備份程序,確保團隊能快速完整或部分還原資料,並且知道在沒有網路的情況下如何取得關鍵檔案。NIST 網路安全框架 CSF 2.0 也在「保護」功能中要求備份要被建立、保護、維護與測試,並在「復原」功能中要求使用備份前先驗證其完整性。落實到中小企業,可以依以下節奏安排:
- 每天:檢查備份任務是否成功完成,失敗要當天處理。最好設定失敗自動通知,不要靠人去看。
- 每月:隨機抽選幾個檔案或一個資料夾,還原到測試位置,確認可以正常開啟。
- 每季:完整還原一套 A 級系統到測試環境,計時並記錄實際還原時間,對照 RTO 是否達標。
- 每年:做一次桌上推演或實地演練,模擬勒索軟體情境,從發現、隔離、決策、還原到業務恢復走一遍,並邀請老闆與部門主管參加。
還原演練最有價值的產出,是發現問題:備份檔加密金鑰只有離職的前任 MIS 知道、還原程序文件是三年前的版本、實際還原時間是 RTO 的三倍。這些問題在演練時發現叫做改善,在真正出事時才發現就是災難。
企業資料備份政策範本、檢核清單與常見錯誤
備份政策範本
以下是一份精簡版的備份政策架構,可以作為公司內部制度的起點,各欄位依實際狀況填寫:
| 政策項目 | 應填寫內容 | 範例寫法 |
|---|---|---|
| 適用範圍 | 涵蓋哪些系統、設備與雲端服務 | ERP、檔案伺服器、雲端郵件、雲端硬碟、官網 |
| 資料分級與目標 | 各級資料的 RPO、RTO | A 級 RPO 1 小時、RTO 4 小時 |
| 備份方式與頻率 | 完整、增量、差異的排程 | 週日完整備份,週一至週六每日增量 |
| 儲存位置 | 符合 3-2-1 的位置與媒體 | 本地 NAS、雲端儲存、每週輪替離線硬碟 |
| 保留期限 | 各類版本保留多久 | 日備份 4 週、週備份 3 個月、月備份 1 年 |
| 存取與加密 | 誰能存取、是否加密、金鑰保管 | 備份帳號與日常帳號分離,金鑰雙人保管 |
| 監控與通報 | 失敗通知對象與處理時限 | 失敗自動通知 MIS 與主管,當日處理 |
| 還原演練 | 頻率、範圍、紀錄方式 | 每月抽測、每季完整還原、每年演練 |
| 權責 | 負責人與代理人 | MIS 主責,管理部經理為代理人 |
月度檢核清單與健康度指標
月度檢核清單建議至少包含以下項目,由負責人勾選後交主管簽核:
- 本月所有備份任務成功率是否達百分之百?失敗紀錄是否已處理?
- 離線硬碟是否依排程輪替,並存放在公司以外的安全地點?
- 本月新增的系統、雲端服務、共用資料夾是否已納入備份範圍?
- 本月是否完成至少一次抽樣還原測試?結果是否記錄?
- 備份管理帳號是否啟用多因素驗證?離職人員帳號是否已停用?
- 備份空間使用率是否低於警戒值?是否需要擴充?
建議用兩個指標追蹤備份健康度:備份成功率 = 成功完成的備份任務數 ÷ 排定的備份任務總數 × 100%,以及還原測試達標率 = 實際還原時間在 RTO 內的演練次數 ÷ 演練總次數 × 100%。前者看「有沒有在備」,後者看「救不救得回來」。
資料備份六個常見錯誤與對策
- 錯誤一:NAS 同步就當作備份。同步會把刪除和加密也一起同步過去。對策:使用具備版本保留的備份機制,並保留離線副本。
- 錯誤二:備份和正式環境用同一組管理員帳號。帳號被盜等於備份一起被拿走。對策:備份系統使用獨立帳號並啟用多因素驗證。
- 錯誤三:只備份伺服器,忘了雲端與個人電腦。業務的報價檔、設計師的圖檔常常只存在自己的電腦。對策:規定重要文件必須存放在公司共用空間,並把雲端服務列入備份清單。
- 錯誤四:備份從不還原。對策:依前述節奏排定還原演練,並保留紀錄。
- 錯誤五:備份知識只在一個人腦中。對策:把備份架構、帳號保管方式、還原步驟寫成文件,並指定代理人實際操作過一次。
- 錯誤六:離線硬碟放在同一個辦公室抽屜。火災或竊盜時一起損失。對策:輪替存放在另一個據點或安全的保管處所。
備份是勒索軟體事件中最後一道防線,但不是唯一一道。完整的防範與事件處理步驟,請參考本類別的 勒索軟體防範指南;整體資安架構可延伸閱讀 企業資安防護。
用管理王系統落實資料備份的日常管理
備份失敗多半不是技術做不到,而是「沒人記得檢查」。管理王是一站式企業 AI 管理系統,以下幾個功能可以協助把備份制度變成固定的管理節奏:
- 任務排程:把每月抽樣還原、每週離線硬碟輪替、每季完整還原演練設為週期性任務,自動指派給負責人與代理人,完成後留下紀錄,避免靠記憶執行。
- 排程日曆:把年度還原演練、雲端服務續約、備份設備汰換等時間點放進共同日曆,讓主管一眼看到下個月有哪些備份相關工作。
- 儲存空間(雲端硬碟):要求同仁把重要文件集中存放在公司雲端空間,而不是散落在個人電腦,備份範圍才容易界定。它是 3-2-1 架構中的其中一個存放位置,仍應搭配另一種媒體與離線副本。
- AI 知識庫:把備份政策、還原步驟、緊急聯絡窗口整理成知識庫文件,事件發生時代理人也能查到正確作法,降低對單一人員的依賴。
資料備份常見問題
中小企業資料備份最少要做到什麼程度?
最少應落實 3-2-1 備份原則,也就是 3 份資料、2 種媒體、1 份異地,並依資安署建議保留一份離線副本;同時每天確認備份成功,每月至少抽樣還原一次。這是成本不高、卻能大幅降低勒索軟體與硬體故障風險的基本盤。
雲端硬碟同步可以取代資料備份嗎?
不能完全取代。同步的目的是讓多個裝置看到同一份檔案,若檔案被誤刪或被加密,變更也會同步過去。雲端服務雖然多半有版本紀錄或資源回收筒,但保留天數有限,仍建議另外保留一份獨立的備份。
RPO 和 RTO 要怎麼訂才合理?
從業務衝擊反推:問各部門主管「這個系統停一小時、一天、三天,會造成什麼損失」以及「遺失半天的資料,補登需要多少人力」。損失越大的系統,RPO 與 RTO 要訂得越短,相對備份成本也越高。最後由老闆在成本與風險之間拍板。
備份資料要保留多久?
一般作業資料建議至少能回溯數週到數月,以涵蓋晚發現的誤刪或感染;CISA 建議至少能回溯七天。有法定保存年限的資料,例如會計帳簿與憑證、勞工出勤紀錄等,應依相關法規辦理,個案請諮詢會計師或律師。
異地備援一定要自己建第二個機房嗎?
不一定。對多數中小企業而言,把備份送到雲端儲存、或在雲端預先準備好可啟動的系統環境,就能以較低成本達到異地備援效果。是否需要熱備援,取決於核心系統停機的實際損失。
被勒索軟體加密後,有備份就一定能復原嗎?
不一定。若備份也在網路上被加密、備份檔本身已被感染,或從來沒有測試過還原,都可能救不回來。因此至少要有一份離線或不可竄改的備份,並在還原前先確認備份完整性與環境已清除威脅。
結論:好的資料備份策略,是可以被演練驗證的承諾
資料備份的價值,只有在出事那一天才看得見,但決定成敗的是平常的設計與紀律。先用 RPO、RTO 替資料分級,再依 3-2-1 備份原則配置位置,並確保至少一份離線或不可竄改;接著規劃與業務損失相稱的異地備援,最後用每月抽測、每季還原、每年演練來證明它真的有效。把備份寫成制度、排進日曆、留下紀錄,資料備份才會從「IT 的技術工作」變成「公司的營運保障」。更多資訊管理主題,請見 中小企業資訊管理總覽。
讓備份制度真正被執行:戰國策企業內訓與顧問輔導
備份制度最常敗在「有規定、沒人做」,以及「只有一個人會做」。戰國策戰勝學院的 企業內訓 可以為主管與資訊同仁規劃資訊安全意識、資料管理與營運持續相關課程,讓各部門理解自己在備份與事件應變中的角色;若企業需要從制度面重新盤點資料分級、權責與檢核流程,也可以透過 顧問輔導服務 協助建立可稽核的管理制度。實際課程與輔導內容會依企業現況討論後規劃。
想把資訊系統與資安一次規劃到位?
戰國策戰勝學院提供企業顧問輔導與企業內訓,從制度規劃、流程改善到主管培訓,協助企業把管理做對、做出成果。
戰國策戰勝學院|mo.com.tw|免付費專線 0800-003-191|LINE ID:@119m|顧問輔導服務|企業內訓服務
資料來源:CISA:Back Up Business Data、CISA:Data Backup Options、數位發展部資通安全署:中小企業基本資安防護指引、NIST SP 800-34 Rev. 1 Contingency Planning Guide、NIST Cybersecurity Framework 2.0、TWCERT/CC:勒索軟體防護指南


