
備份放哪裡?儲存位置與異地保存
存在同一台主機等於沒有備份
這是最基本也最常被忽略的原則。
如果備份檔就放在網站主機上,那麼以下情況會讓備份一起消失:
- 主機硬體故障
- 主機被入侵——攻擊者通常會一併刪除或加密備份
- 帳號被停用或方案到期
- 誤操作刪除整個目錄
- 服務商本身出問題
備份的意義就在於「當主機出事時還有東西可用」。 放在同一台,這個意義就不存在了。
更糟的情況:備份放在網站目錄下
這不只是無效,而是資安風險。
如果備份檔放在網站可存取的路徑下,任何人只要猜到檔名就能下載——等於公開了整個資料庫,包含會員資料與後台密碼。
常見的疏失檔名
- 以網站名稱或日期命名的壓縮檔
- 資料庫匯出檔放在根目錄
- 舊版網站的整站壓縮檔沒有刪除
自動化掃描工具會主動嘗試這些常見檔名。 備份必須放在網站無法存取的位置。
相關的存取控制見主機層與存取控制的防護設定。
常見的存放位置比較
| 位置 | 優點 | 缺點 |
|---|---|---|
| 同主機不同目錄 | 方便、快速 | 不算真正的備份 |
| 主機商的備份服務 | 自動、不用管 | 與主機商綁在一起 |
| 雲端儲存服務 | 異地、容量彈性 | 需設定與費用 |
| 公司內部的儲存設備 | 完全自主 | 需維護、單點風險 |
| 另一台伺服器 | 可自動化、容量大 | 成本較高 |
建議的組合
對多數中小企業,「主機商備份 + 自行保存一份到雲端」是成本與安全的平衡點。
- 主機商的備份用於快速還原
- 自行保存的那一份用於服務商出問題時的保險
異地的定義
「異地」不只是不同資料夾,而是不會被同一個事件同時影響。
不算異地
- 同一台主機的不同目錄
- 同一個帳號下的不同空間
- 同一個服務商的另一個服務
算是異地
- 不同服務商的雲端儲存
- 公司內部的實體儲存
- 不同機房的另一台伺服器
判斷方式:如果服務商整個出問題,這份備份還在嗎?
備份要加密
備份檔包含網站的所有資料——會員名單、訂單、後台帳號、設定檔中的資料庫密碼。
它的敏感度等同於整個網站,甚至更高(因為集中在一個檔案中)。
建議的做法
- 備份檔加密後再上傳到雲端
- 加密的密碼另外保管——不要與備份放在一起
- 確認至少兩個人知道密碼——避免唯一知情者離職或請假時無法還原
最後一項很重要。 加密的備份若沒有人知道密碼,等於沒有備份。
存取權限的控制
- 只有必要的人能存取備份
- 不要存在個人的雲端帳號——離職時會失去
- 使用公司名義的帳號
- 保留存取紀錄
- 離職時移除權限
這與網域、分析工具的帳號歸屬是同樣的道理——重要資產的所有權應該在公司手上。
個資的考量
備份中包含大量個人資料,因此:
- 備份也在個資保護的範圍內
- 保存期限應納入整體的資料保存政策——不是留越久越好
- 刪除資料時,備份中的資料如何處理應一併說明
- 若備份存放在境外服務,需留意相關規範
詳見網站會蒐集到哪些個資。
儲存成本的控制
備份會持續累積,成本也會。控制方式:
- 壓縮——資料庫的文字內容壓縮率很高
- 階梯式保留——近期密集、久遠稀疏
- 增量備份——只備份變動的部分
- 分開處理——很少變動的程式檔不必天天備份
- 設定自動清理——過期的自動刪除
自動清理要小心
先用「只列出不刪除」的方式確認過一次,再啟用實際刪除。刪錯備份是無法復原的。
網站以外也要備份的東西
這些不在主機上,但同樣重要:
- DNS 記錄的完整清單——建議截圖或匯出保存
- 各服務的帳號與到期日
- 憑證與續期設定
- 設計原始檔
- 合約與授權證明
DNS 記錄特別容易被忽略——它不是檔案,但遺失時要重建很麻煩,而且期間郵件與網站都會受影響。
檢查現況的五個問題
- 備份放在哪裡?與網站是同一台主機嗎?
- 備份檔能被外部直接存取嗎?
- 有沒有一份在主機商以外的地方?
- 備份有加密嗎?密碼誰知道?
- 存取權限是誰的帳號?離職會不會失去?
如果第三題的答案是「沒有」,那是最該優先處理的。
各主機商與服務商提供的備份機制差異很大,本文說明的是規劃原則與該確認的項目。實際的功能與條款請以服務商的現行說明為準。