Sao lưu dựa trên an ninh mạng. Khôi phục có thể chứng minh được.
Khả năng phục hồi mạng · Sao lưu & Khôi phục
Các cuộc tấn công mạng là thực tế hàng ngày trên toàn cầu — và ransomware hiện đại nhắm vào bản sao lưu của bạn đầu tiên. Kiến trúc 3-2-1-1-0 của QNAP được thiết kế như một biện pháp kiểm soát an ninh, vì vậy khi phòng ngừa thất bại, khôi phục là điều chắc chắn, không phải hy vọng. Mục tiêu của chúng tôi: không mất dữ liệu, tự tin khôi phục hoàn toàn.
Không thể thay đổi / air-gap
Một bản sao không thể bị truy cập bởi kẻ tấn công — được khóa bằng WORM, Object Lock hoặc air-gap vật lý.
Nhấn vào từng số để tìm hiểu nó bảo vệ chống lại điều gì.
Kẻ tấn công phá hủy bản sao lưu trước tiên
Ransomware hiện là nguyên nhân hàng đầu gây gián đoạn kinh doanh — một sự kiện toàn cầu hàng ngày. Các chiến dịch hiện đại không chỉ mã hóa dữ liệu sản xuất; chúng săn lùng kho lưu trữ sao lưu, phá hủy chúng, rồi bắt đầu đồng hồ đếm tiền chuộc. Một bản sao lưu không thể tự bảo vệ mình thì không phải là bản sao lưu.
Rủi ro mang tính sống còn. Một vi phạm duy nhất có thể dẫn đến phạt quy định và làm lộ dữ liệu cá nhân của khách hàng và nhân viên — và khi bản sao lưu cũng bị phá hủy, doanh nghiệp buộc phải đóng cửa vĩnh viễn. Các công ty bảo hiểm mạng hiện yêu cầu bản sao lưu có thể chứng minh, cách ly và khôi phục được như điều kiện bảo hiểm. Sao lưu bền vững không còn là mục chi phí IT; nó là điều kiện để tồn tại kinh doanh.
các tổ chức bị tấn công đã bị ransomware nhắm vào kho lưu trữ sao lưu.
Kẻ tấn công biết rằng bản sao lưu là thứ duy nhất ngăn giữa chúng và khoản tiền chuộc. Phá hủy nó giờ là một phần trong kế hoạch.
Báo cáo Xu hướng Ransomware Veeam 2025
nạn nhân khôi phục được hơn 90% dữ liệu của họ.
Hơn một nửa chỉ khôi phục được dưới một nửa dữ liệu đã mất. Kết quả khôi phục — không phải số lượng bản sao lưu — quyết định doanh nghiệp có sống sót hay không.
Báo cáo Xu hướng Ransomware Veeam 2025
là chi phí trung bình của một vụ vi phạm dữ liệu.
Và đó chỉ là mức trung bình. Đối với các doanh nghiệp vừa không có khả năng phục hồi, kết quả thường là ngừng hoạt động — đôi khi vĩnh viễn.
Báo cáo Chi phí Mất dữ liệu của IBM năm 2025
Xâm nhập mạng → Di chuyển ngang → Mã hóa
Tập đoàn đồ uống & thực phẩm Nhật Bản (Asahi Group)
Sau khi các thiết bị mạng bị xâm nhập vào năm 2025, kẻ tấn công đã di chuyển ngang và kích hoạt ransomware — khiến việc đặt hàng và vận chuyển tự động bị dừng lại, đồng thời làm lộ khoảng 1,9 triệu hồ sơ cá nhân.
Nguồn: Báo cáo điều tra công khai của Asahi Group, 2025-11
Mã hóa → Không thể phục hồi → Phá sản
Công ty bảo hiểm thiết bị di động Đức không thể khôi phục
Dữ liệu sản xuất và sao lưu đều bị mã hóa. Không có bản sao có thể phục hồi, doanh nghiệp đã nộp đơn phá sản — chi phí cuối cùng của “không có sao lưu đáng tin cậy”.
Nguồn: Báo cáo sự cố ngành, 2023
Quy tắc kinh điển, được tăng cường cho thời đại ransomware
Peter Krogh đã đề xuất quy tắc 3-2-1 vào năm 2005 — khi mối đe dọa là ổ đĩa hỏng hoặc thảm họa vật lý. Ransomware đã thay đổi mô hình đe dọa, nên ngành đã bổ sung hai biện pháp bảo mật: +1 một bản sao mà kẻ tấn công không thể tiếp cận, và +0 bằng chứng rằng mọi bản sao đều có thể phục hồi.
| Quy tắc | Yêu cầu | Bảo vệ chống lại | Trong 3-2-1? |
|---|---|---|---|
| 3 |
Ba bản sao dữ liệuDữ liệu sản xuất cộng với ít nhất hai bản sao lưu độc lập. |
Lỗi điểm đơn của ổ đĩa, file hoặc tác vụ sao lưu. |
Có — quy tắc gốc |
| 2 |
Hai loại phương tiện khác nhauví dụ NAS + cloud, hoặc NAS + tape — tránh lỗi cùng loại. |
Lỗi toàn bộ ổ đĩa, hỏng hệ thống file. |
Có — quy tắc gốc |
| 1 |
Một bản sao ngoài siteCách biệt địa lý với dữ liệu sản xuất. |
Cháy, lũ lụt, trộm cắp, sự cố khu vực. |
Có — quy tắc gốc |
| +1 |
Một bản sao bất biến hoặc air-gap MỚIĐược khóa bởi WORM / Object Lock, hoặc cách ly vật lý. |
Ransomware tấn công trực tiếp vào bản sao lưu. Khi kẻ tấn công có quyền quản trị, mọi bản sao “online” đều có thể bị mất cùng lúc. |
Thiếu |
| +0 |
Không lỗi phục hồi MỚIMỗi bản sao lưu đều được kiểm tra tự động khả năng khôi phục. |
Cảm giác an toàn giả từ thông báo “sao lưu thành công”. Hầu hết lỗi khôi phục chỉ được phát hiện khi xảy ra thảm họa, chứ không phải trước đó. |
Thiếu |
3-2-1-1-0 không thay thế 3-2-1 — mà mở rộng nó. Ba yếu tố đầu vẫn là nền tảng. Hai yếu tố cuối là sự khác biệt giữa “chúng ta có bản sao lưu” và “chúng ta có thể phục hồi sau tấn công”.
Một NAS, mọi khối lượng công việc
Sao lưu vào NAS
-
PC · máy chủ · máy ảo Windows · VMware · Hyper-V
HDP for PC/VM Không cần agent · toàn bộ hình ảnh
-
Ứng dụng SaaS Microsoft 365 · Google
HDP for SaaS Mail · Drive · Teams
-
File server SMB · chia sẻ Rsync
HDP for Business Sao lưu file server
HDP for Business · Bộ ứng dụng tất cả trong một · Sắp ra mắt Hỗ trợ PC/VM · SaaS · máy chủ tập tin · cơ sở dữ liệu -
Cơ sở dữ liệu SQL Server · Oracle
HDP for Business Sao lưu cơ sở dữ liệu
-
Trang web WordPress
HDP for WordPress Core · DB · media
-
Mac macOS · Time Machine
HBS 3 Đích Time Machine cho Mac
-
Mail & lịch IMAP · CalDAV
QmailAgent · QcalAgent Hộp thư · lịch
-
Thiết bị di động iOS · Android
Qfile Pro Sao lưu tập tin · đồng bộ
Sao chép & đồng bộ ra ngoài
-
Snapshot Replica Bản sao snapshot
Một QNAP NAS khác NAS-to-NAS · liên site -
HBS 3 RTRR · Rsync · mã hóa · Airgap+
Một QNAP NAS khác NAS-to-NAS · liên siteNAS được cách ly Airgap+ · qua Switch / RouterLưu trữ cloud & đối tượng Cloud công cộng · myQNAPcloud One -
VJBOD Cloud Cổng cloud cấp độ khối
Lưu trữ cloud & đối tượng Cloud công cộng · myQNAPcloud One -
Qsync Sao lưu tập tin + đồng bộ 2 chiều
PC · Mac · thiết bị Windows · macOS · Linux -
SnapSync Gương ZFS thời gian thực
QuTS hero NAS Gương thời gian thực · RPO 0 -
HybridMount Kết nối cloud vào NAS
Cloud / từ xa Cổng truy cập cấp file
Được thiết kế cho từng nhiệm vụ riêng biệt — ngoại trừ một sản phẩm, được thiết kế cho tất cả
Mỗi sản phẩm sao lưu được xây dựng cho một lớp riêng biệt. HDP for Business (sắp ra mắt) là sản phẩm duy nhất hỗ trợ tất cả năm lớp một cách nguyên bản — đúng như giá trị tích hợp doanh nghiệp mang lại.
| Sản phẩm | 3 Bản sao | 2 Phương tiện | 1 Bên ngoài | +1 Không thể thay đổi | +0 Đã xác minh |
|---|---|---|---|---|---|
|
Qsync
Đồng bộ file + sao lưu endpoint một mục tiêu
|
|||||
|
HDP for PC/VM
Sao lưu bare-metal cho PC, Server & VM
|
|||||
|
HDP for SaaS
Sao lưu SaaS M365 + Google Workspace
|
|||||
|
HDP for WordPress
Sao lưu toàn bộ trang WordPress
|
|||||
|
Hybrid Backup Sync
NAS ↔ NAS / Cloud + Airgap+
|
|||||
|
Trình quản lý Snapshot
Snapshot Replica · SnapSync · Không thể thay đổi
|
|||||
|
HDP for Business (Sắp ra mắt)
FLAGSHIP
Nền tảng bảo vệ dữ liệu tích hợp cho doanh nghiệp
|
- Hỗ trợ nguyên bản
- Có thể thực hiện bằng cách xâu chuỗi thủ công
- Không phải vai trò của sản phẩm
Một sản phẩm. Năm quy tắc.
Hiện nay, QNAP đáp ứng cả năm quy tắc của 3-2-1-1-0 với các sản phẩm đang được phân phối — HBS 3, QuTS hero WORM, QuObjects, Immutable Snapshot và Airgap+. HDP for Business (Sắp ra mắt) sẽ tập hợp tất cả dưới một bảng điều khiển, giúp toàn bộ chính sách 3-2-1-1-0 được quản lý, xác minh và phục hồi từ một bảng điều khiển duy nhất. Năm thẻ bên dưới cho thấy mỗi quy tắc tương ứng với một tính năng như thế nào.
HDP for Business Mọi khối lượng công việc
Mỗi khối lượng công việc được ghi nhận là bản sao đầu tiên trong ba bản sao của bạn.
VMware, Hyper-V và Proxmox kết nối mà không cần agent. Windows / Server, MS SQL, Oracle và bất kỳ nguồn tệp nào cũng vậy — một luồng sao lưu vào HDP for Business Backup Server. Thêm bản sao lưu chính và bản sao ngoài site tiếp theo: ba bản sao được đảm bảo.
HDP for Business Bản sao lưu (chuyển giao media)
NAS + lưu trữ từ xa — hai loại media, theo thiết kế.
Bản sao lưu chính nằm trên HDP for Business Backup Server (block / file). Bản sao lưu sẽ phản chiếu cùng dữ liệu ra một kho đối tượng từ xa. Cùng dữ liệu, hai loại lưu trữ khác nhau — quy tắc “2 media” là kết quả của kiến trúc, không phải một thiết lập riêng biệt.
HDP for Business Bản sao lưu
Một bản sao lưu, nhiều nơi lưu trữ. Lên lịch, mã hóa, giới hạn băng thông.
Một chuỗi Backup Copy duy nhất ghi đồng thời lên QuObjects on-prem S3, myQNAPcloud Object, AWS S3, Wasabi hoặc bất kỳ mục tiêu S3-compatible nào (Cloudflare R2, Backblaze B2, MinIO, …). Đa điểm đến, mã hóa khi truyền, giới hạn băng thông, lên lịch — tất cả trong một bảng điều khiển.
HDP for Business Airgap+ · Object Lock
Hai lớp bảo vệ — khóa ngay khi đến, ngắt mạng theo lịch trình.
Lớp đầu tiên: Backup Copy ghi vào các điểm đến S3 có Object Lock — với chính sách bảo vệ Immutable, mỗi đối tượng đều có thời gian giữ lại mà quản trị viên không thể vượt qua. Lớp thứ hai: Airgap+ tắt máy chủ Backup theo lịch ngoài khung giờ sao lưu — ngay cả khi ransomware tiếp cận bề mặt tấn công, nó cũng không thể truy cập máy đó.
HDP for Business Xác minh sao lưu · Khôi phục tức thì
Không phải “bản sao lưu có thể đọc được” — hãy khởi động nó thành máy ảo ngay lập tức.
Xác minh sao lưu khởi động từng bản sao lưu trong máy ảo sandbox, chờ hoàn tất khởi động, ghi lại quá trình bằng video và tạo nhật ký hoạt động — bằng chứng sẵn sàng kiểm toán. Khi thảm họa thực sự xảy ra, Instant Restore khởi động bản sao lưu trực tiếp thành máy ảo (p2v và v2v, đa nền tảng: VMware / Hyper-V / Proxmox → QVS). Không cần copy-back, không phải chờ dữ liệu được phục hồi.
Ba tầng bảo vệ bản sao lưu của bạn
Bảng ma trận ở phần trước chấm điểm các sản phẩm tạo bản sao lưu. Ba tầng này cung cấp cho các bản sao đó nơi lưu trữ đáng tin cậy, đường dẫn lên cloud và dịch vụ luôn hoạt động.
Mục tiêu lưu trữ không thể thay đổi
Khu vực tiếp nhận đã được chứng nhận.
Đây là các tầng lưu trữ phía sau quy tắc 3-2-1-1-0. Cả hai đều là sản phẩm chính hãng QNAP — nghĩa là một mối quan hệ hỗ trợ, một bộ chứng nhận tuân thủ và lộ trình tích hợp đảm bảo cho khách hàng Veeam.
Cổng kết nối Hybrid Cloud
Cầu nối đến đám mây, hai lớp.
Kết nối lưu trữ đám mây hoặc bên thứ ba như thể đó là một volume NAS cục bộ. Chúng không tự tạo bản sao lưu — chúng cung cấp điểm truy cập nhanh cho các đích ở trên.
High Availability
Giữ cho dịch vụ sao lưu luôn hoạt động.
Khi NAS sao lưu chính gặp sự cố, HA cho phép một node dự phòng tiếp quản để quá trình sao lưu không bị gián đoạn. Đây là giải pháp bổ sung cho 3-2-1-1-0 — không thay thế cho nó.
Được xây dựng như các biện pháp kiểm soát bảo mật, không chỉ là lưu trữ
Mỗi lớp trong hệ thống sao lưu QNAP đều là một lớp phòng thủ có chủ đích. Phần này tập trung vào các tầng bên dưới: bốn cơ chế bảo mật ở bốn lớp khác nhau, mỗi lớp có trường hợp sử dụng riêng. Airgap+ có hai cách triển khai ở cùng một lớp — chu kỳ bật/tắt nguồn theo lịch (HDP for Business) và cô lập cổng mạng (HBS).
-
Immutable Snapshot
Khóa lưu trữ dựa trên ZFS cho snapshot volume hoặc LUN. Tự bảo vệ chống lại ransomware trên cùng NAS, nhưng chỉ cục bộ — thuộc tính bất biến không được chuyển qua Snapshot Replica.
-
Sao lưu bất biến (WORM)
HBS 3 ghi bản sao lưu vào Thư mục Chia sẻ WORM trên QuTS hero. Chọn chế độ Enterprise (admin có thể giải phóng) hoặc chế độ Compliance (chỉ phá hủy pool mới có thể xóa).
-
Object Lock
Chính sách giữ S3 được áp dụng cho từng đối tượng. QuObjects cung cấp cho bạn S3 + Object Lock tại chỗ (được chứng nhận Veeam Ready); đối với đám mây, bạn có thể chọn myQNAPcloud One hoặc Amazon S3.
-
Airgap+
Bên ngoài khung giờ sao lưu, NAS sao lưu không thể truy cập được — bằng cách tắt cổng NIC của nó qua router QHora / switch QSW, hoặc tắt nguồn hoàn toàn (chu kỳ lên lịch HDP for Business — sắp ra mắt).
Câu hỏi thường gặp
Sao lưu, ransomware và khả năng phục hồi mạng
Có. Sao lưu QNAP được thiết kế như một biện pháp kiểm soát an ninh mạng. Kiến trúc 3-2-1-1-0 giữ ít nhất một bản sao không thể thay đổi hoặc air-gap, nên ngay cả khi kẻ tấn công có quyền quản trị cũng không thể sửa đổi hoặc xóa nó, và xác minh sao lưu chứng minh mọi bản sao đều có thể phục hồi.
Sao lưu không thể thay đổi không thể bị sửa đổi hoặc xóa trong một khoảng thời gian giữ nhất định. QNAP hỗ trợ theo ba cách: Immutable Snapshot (khóa giữ ZFS), Immutable Backup (WORM trên QuTS hero), và Object Lock (QuObjects, chứng nhận Veeam Ready).
Sao lưu air-gap được ngắt kết nối khỏi mạng để kẻ tấn công trực tuyến không thể tiếp cận. QNAP Airgap+ tự động hóa điều này bằng cách tắt cổng mạng NAS sao lưu (qua router QHora hoặc switch QSW) hoặc tắt nguồn thiết bị ngoài khung giờ sao lưu.
Ba bản sao dữ liệu, trên hai loại phương tiện, với một bản ngoài site, một bản không thể thay đổi hoặc air-gap, và không có lỗi phục hồi — mọi bản sao lưu đều được xác minh.
Có. Xác minh sao lưu xác nhận một bản sao được phục hồi đúng trước khi bạn cần — số không (không lỗi phục hồi) trong 3-2-1-1-0.