為什麼要遵循 ACSC Essential Eight 用戶備份指引?

澳洲網路安全中心 (ACSC) 領導澳洲政府提升網路安全的努力。 ACSC建議所有澳洲組織以ACSC的《減緩網路安全事件策略》中的八項基本緩解策略作為基準。 這條基準被稱為「必備八項」,是基礎性的網路安全措施,使敵對方更難入侵系統。

八大成熟度基本層級讓組織能評估其網路安全措施在當今互聯ICT環境中,針對常見威脅的適當性。

備份是確保重要資料免於遺失的重要策略,無論是硬體故障、竊盜、意外損壞或自然災害等物理原因,或是意外刪除、損壞、病毒或惡意軟體感染等合理原因。 作為 Essential Eight 的緩解措施,備份或許也是較難提供處方指引的方案之一,且執行指引因組織獨特需求而異。 定期備份的重要性可從其被納入ACSC《 減緩網路安全事件策略》中八大關鍵策略之一看出。

傳統的備份方法是定期完整、差異或增量副本,並將備份媒體離線存放,理想狀況是獨立設施,以便及時恢復乾淨的資料副本。 雖然在網路世界中模仿這種做法可能很誘人,但雲端服務的規模可能使此類措施變得不切實際且成本高昂。

這是否代表你不需要用像 Microsoft 365 這樣的服務來備份資料? 不! 你絕對需要確保你的資訊受到保護。 不過,像 Microsoft 365 這類服務的做法自然會和你目前保護本地檔案分享的方式有所不同。 組織應專注於配置內建的保留設定,以確保資料在服務中獲得必要保護,以符合業務需求。 組織也應投資於資料分類方案,以識別真正關鍵的資訊,並透過其他控制措施加以保護。 Microsoft 365 提供服務,讓使用者和管理員在意外刪除或損壞時還原檔案和電子郵件。 對於儲存在本地工作負載或 Azure 服務中的資料,Azure 備份提供一個簡單、安全且具成本效益的解決方案,用以備份並從 Microsoft Azure 雲端恢復資料。

最後,在災難復原情境中,恢復環境運作所需的配置可能與資料本身同等重要。 伺服器與網域資訊可透過 MARS () 代理的 Microsoft Azure Recovery Services 備份系統狀態擷取,並儲存在 Azure 備份 服務中。 對於像 Microsoft 365 和 Azure 這類雲端服務的配置,基礎設施即程式碼解決方案提供了一種替代方案,可以直接在管理入口網站手動更改,透過腳本或部署範本,將環境重設到所需的設定,或以相同設定配置配置第二個租戶。

由於《八大要素》列出了一套最低限度的預防措施,組織需要在環境需求下實施額外措施。 此外,雖然八大要素能幫助減輕大多數網路威脅,但無法緩解所有網路威脅。 因此,還需考慮其他緩解策略與安全控管,包括《Cyber.gov.au 年網路 安全事件緩解策略 》及 ISM) Cyber.gov.au (資訊安全手冊中的策略。

基本八項控制中常規備份組件的成熟度等級1、2及3之間的對應,詳見下表:

ISM控制 2025年3月 成熟度等級 風險降低
1511 1, 2, 3 資料、應用程式及設定的備份會依據業務關鍵性及業務持續性要求進行並保存。
1515 1, 2, 3 將資料、應用程式與設定從備份恢復到共同時間點,作為災難復原演練的一部分進行測試。
1810 1, 2, 3 資料、應用程式與設定的備份會同步,以實現恢復至共同時間點。
1811 1, 2, 3 資料、應用程式與設定的備份會以安全且具彈性的方式被保留。
1812 1, 2, 3 非特權使用者帳號無法存取屬於其他帳號的備份。
1814 1, 2, 3 非特權使用者帳號無法修改或刪除備份。
1705 2, 3 特權使用者帳號 (排除備份管理員帳號) 無法存取其他帳號的備份
1707 2, 3 特權使用者帳號 (排除備份管理員帳號) 被禁止修改或刪除備份。
1813 2, 3 非特權使用者帳號無法存取屬於其他帳號的備份,也無法存取自己的帳號。
1706 3 特權使用者帳號 (排除備份管理員帳號) 無法存取自己的備份。
1708 3 備份管理員帳號在保留期間內無法修改或刪除備份。

方法

In-Place 365 Microsoft 保留

在 共同責任模式下,客戶始終對資訊與資料負責。 傳統備份實作通常著重於保護儲存容器及其內部所有物品。 這種包羅萬象的策略或許是為了防範本地面臨的各種威脅,但隨著雲端服務的採用,實體環境的責任轉移到雲端供應商,並可採用替代控制措施來減輕設備遺失或故障,以及可能造成的資料物理或邏輯損壞等威脅。 在這種情況下,從備份中恢復基礎設施的需求,可以因韌性的發展而被抵消。

共同責任模式。SaaS、PaaS、IaaS 與本地部署的比較圖表。

關於 Microsoft 雲端服務韌性與持續性的全面分析,超出本文件範圍。 組織應熟悉 Microsoft Cloud 風險評估指南 中所呈現的概念,並檢視透過 服務信任入口網站提供的相關外部稽核報告。

資訊保護的標準原則之一是資料與備份應分開保存,因此在服務中使用保留功能的想法,起初對客戶來說常常顯得違反直覺。 在雲端服務中保留資訊有許多優點。 以一般組織使用 Microsoft 365 E3 授權時可用的儲存空間為例:

  • 商務用 OneDrive 讓使用者像在檔案分享的家庭目錄一樣儲存自己的檔案,每位使用者提供 1 TB 空間,預設可擴充至 5 TB,並可依需求向 Microsoft 支援服務提供更多儲存空間。
  • Exchange Online 允許 100 GB 的主要信箱及個人檔案庫的無限儲存空間。
  • SharePoint Online 為協作網站與 Microsoft Teams 提供後端儲存空間,每位客戶初始提供 1 TB 的池儲存空間,每位授權使用者則額外提供 10 GB 的儲存空間。

因此,對於典型的 1,000 用戶組織來說,Microsoft 365 在考慮無限儲存信箱檔案、已離職使用者的信箱與個人檔案之前,就已提供超過 5,111 TB 或 5.11 PB 的儲存空間。

將所有這些資訊複製到外部服務中,傳輸以進行備份與還原操作會花費大量時間,且長期下來可能對企業造成重大財務成本。 此外,將資料移出服務外還有其他風險,例如將資料移出地理區域(無論有意或無意)所帶來的法規合規影響,或資料透過第三方服務被洩漏的風險。 不過,最終最重要的考量之一是使用者便利性——如果檔案被刪除,甚至是勒索軟體攻擊導致使用者整個目錄被清除,商務用 OneDrive 讓使用者可以輕鬆還原良好版本的檔案,或將整個圖書館恢復到特定時間點,且完全不需要管理員協助。

保留政策與保留標籤

保留政策與標籤提供一種控制 Microsoft 365 中資料保存方式的方法。 保留政策可套用於地點,例如Exchange Online信箱與公共資料夾、SharePoint Online 網站、商務用 OneDrive帳號、Microsoft 365 群組、Teams 訊息,以及 Viva Engage (Yammer) 內容。 單一政策可以套用於多個地點或個別站點或使用者,且項目會繼承分配給容器的保留設定。 當設定啟用時,使用者會以一般方式處理檔案或電子郵件,但系統會透明地將資料副本儲存在一個對使用者隱藏的安全位置,每當檔案或訊息被修改或刪除時。

關於不同工作負載下保留設定的詳細資訊,請參閱以下文章:

保留政策應用於在網站或信箱層級為內容分配相同的保留設定,但對於更細緻的應用程式,則可使用保留標籤在項目層級 (資料夾、文件或電子郵件) 指派設定。 與保留政策不同,保留標籤會隨著內容移動到Microsoft 365租戶的其他位置而傳送。 保留標籤還提供保留政策所沒有的功能,例如在保留期結束時觸發處置審查,或將內容標記為紀錄。

保留標籤可手動或自動套用,依據關鍵字、模式、敏感資訊類型或可訓練分類器。 敏感資訊類型 可用來辨識代表檔案與電子郵件中機密資訊的模式,例如個人資料、財務帳號及醫療資料。 可訓練分類器則 透過機器學習來理解並根據項目內容分類,能立即辨識履歷與原始碼,或是訓練結束後的合約與工作訂單等組織特定資訊。

保留政策與標籤是資料生命週期管理計畫中不可或缺的組成部分,應同時評估作為備用替代品及其更廣泛的資料治理影響。

微軟在資訊保護與治理上的做法包括:了解你的資料、保護你的資料並治理你的資料。

In-Place 保留例外

對於某些真正重要的資訊,保存一份副本在線上服務之外可能比較可行。 例如,如果 SharePoint 網站中儲存災難復原計畫和員工聯絡登記冊,若因電力或通訊故障導致無法上網,則價值不大。 組織應採用標準的風險管理實務,確保根據機率與影響適當規劃重大事件。 識別與分類資料有助於確保最重要的資訊能儲存在其他位置,避免重複不必要的資料成本。

雖然 商務用 OneDrive 與 Outlook 作為 Microsoft Office Apps for Enterprise 的一部分,雖然並非作為備份或復原解決方案,但它們都會將與雲端服務同步的資料副本儲存在使用者的本地機器上,這些資料可以存取,甚至在無法存取原始資料來源時複製。 OneDrive 用戶端應用程式也可用於將關鍵文件同步至異地機器。

第三方遷移工具可用於在私有雲解決方案中,線上服務與備用實例(Microsoft SharePoint Server)或 Microsoft Exchange Server 實例之間鏡像內容。 這種複雜且昂貴的解決方案對大多數組織或使用者來說並不合理,但若透過量化風險分析判斷必要,則可對業務關鍵資料與帳戶實施。

使用 Azure 備份備份本地及雲端服務

Azure 備份服務提供一個簡單、安全且具成本效益的解決方案,用於從 Microsoft Azure 內部備份及恢復本地及雲端資料。 Azure 的原生控制功能可備份 Windows/Linux 虛擬機、Azure 受控磁碟、Azure 檔案儲存體 共享、SQL 資料庫、SAP Hana 資料庫及 Azure Blobs。 Microsoft Azure Recovery Services (MARS) agent 提供從本地或虛擬機備份檔案、資料夾及系統狀態的能力,並與本地 Azure 備份 Server (MABS) 或 System Center Data Protection Manager (DPM) 伺服器整合,以備份如 Hyper-V 虛擬機等工作負載Microsoft SQL Server、SharePoint Server、Microsoft Exchange,甚至 VMware 虛擬機。

Azure 備份具備廣泛的安全功能,以保護傳輸中及靜止中的資料,包括細緻的角色導向存取控制、資料加密、防止意外刪除,以及監控與警示可疑活動。

身份與使用者存取的管理與控制

復原服務保險庫使用的儲存帳號是隔離的,使用者無法惡意存取。 存取權限僅允許透過 Azure 備份管理操作,例如還原。 Azure 備份讓您能透過基於角色的存取控制Azure RBAC (Azure) ,細粒度存取來控制受管理的營運。 Azure RBAC 允許你在團隊內分工,只授予使用者完成工作所需的存取權限。

Azure 備份提供三個內建角色來控制備份管理操作:

  • 備份貢獻者:建立和管理備份,但刪除 Recovery Services 保險庫並授權他人存取
  • 備份操作員:貢獻者所做的一切,唯獨移除備份及管理備份政策
  • 備份讀取器:查看所有備份管理操作的權限

以下頁面「用 Azure 角色管理存取控制管理備份」,還有關於這三個內建角色具體能力的進一步說明。 特別應關注Azure資源的擁有者, (例如資源群Azure擁有者) ,他們繼承資產權限,包括Azure 備份權限。

Azure 備份概覽,展示 Azure 備份服務中包含的全面安全功能。展示它如何備份與恢復本地及雲端資料。

為了為復原服務保險庫中的關鍵操作提供額外保護層,Azure 備份支援透過 Resource Guard 進行多使用者授權。 雖然Microsoft Entra Privileged Identity Management可用來確保備份管理員必須取得權限才能存取升遷權限,但使用者將能使用該角色提供的所有功能,包括修改備份政策以減少保留,或停用軟刪除功能,確保刪除備份還能持續使用14年。幾天。 Resource Guard 透過要求備份管理員同時擁有 Recovery Services Vault 與 Resource Guard 實例的權限,來處理授權問題,且該實例分別存在於獨立的訂閱或租戶中。

使用 Azure 資源管理器,擔任資安管理員和備份管理員。

備份管理員若要執行關鍵操作,例如修改政策或停用軟刪除,首先必須取得訂閱主機 Azure 備份中的備份貢獻者角色,接著在資源守護中取得貢獻者角色,否則該動作將失敗。 使用PIM時,兩種升遷都會被記錄,包括說明為何需要此舉,短時間內指派後自動撤銷,甚至可能需要其他管理員的批准。

管理用戶端裝置的設定與程式

現代管理方式確保用戶端裝置能輕鬆替換,且對使用者影響最小,而非為了保留設定與應用程式而備份用戶端裝置。 資料儲存位置可以自動被重新導向並同步到雲端服務,這表示裝置上的任何副本都是為了方便離線存取而存在。 應用程式可根據管理解決方案(如 Microsoft Intune)中的使用者或裝置政策自動配置,並將應用程式設定儲存在雲端使用者設定檔中。

Windows Autopilot 讓使用者輕鬆設定自己的電腦,無論是由組織預先設定或全新購買,也能用來重置、重新利用或恢復裝置。

勒索軟體復原與惡意行動的考量

前述段落強調如何在 Microsoft 服務中保存資料,作為傳統備份與還原流程的替代方案,但鑑於 Essential 8 控制的意圖,特別值得關注勒索軟體事件的影響,以及惡意管理員或被入侵特權帳號的蓄意行為。

在現代管理與零信任模式下,端點本身應該影響微乎其微,因為被勒索軟體入侵的客戶端機器可透過 Windows Autopilot 等技術遠端清除與重新配置,而不會遺失資料。 伺服器可以從虛擬機備份或系統Azure 備份狀態中恢復或重建,這包括還原位於網路共享上的使用者檔案。 若要恢復使用者儲存在 SharePoint Online 或 商務用 OneDrive 中的檔案,您可以如本文後面「恢復 SharePoint 與 OneDrive 至已知良好狀態」章節所述,將整個網站恢復至過去 30 天內的某個時間點。 在極少數情況下,這些郵件是被勒索軟體刪除的,通常也能從已刪除項目中恢復。

Microsoft 發布了針對從勒索軟體攻擊中復原的具體指引,並在該指引的第 6 步說明了復原電子郵件的選項——特別是管理員如何利用 Exchange Online 來恢復使用者信箱中已刪除的郵件,以及最終使用者如何在 Outlook for Windows 中恢復已刪除的項目,包括存取隱藏的「可恢復項目」資料夾。

正如這些服務可以設定為保留或備份資料,也可以設定成被惡意使用者清除資料,無論是不滿的員工,或是有權限入侵權限的外部人員。 在兩個真實案例中,一名管理員被強迫停用高管帳戶的保留政策,使該高階主管得以清除其檔案和電子郵件以銷毀證據;而一個擁有管理員帳戶存取權的外部威脅者,則能在對該組織發動清除攻擊前刪除備份。 這些情境凸顯了防衛深入策略的必要性,包括補償控制以管理行政權限。

Microsoft 365 包含保存 鎖定 功能,可防止管理員停用或刪除保留政策與標籤,或使其限制性降低。 雖然這是確保資料安全及展現法規合規的重要功能,但使用時應謹慎,因為沒有人——包括全球管理員甚至 Microsoft 支援服務——能關閉此功能。

重要事項

Microsoft 建議您使用權限最少的角色。 以全域管理員角色最小化使用者數量,有助於提升組織的安全。

其他保護政策的選項包括對角色基礎存取(Role-based Access)實施嚴格控管,並以即時提升與核准,確保使用者無法自行取得必要權限。 這些功能在 《限制管理權限指南》中有更詳細的說明。

對於 Azure 備份,Resource Guard 除了 Privileged Identity Management 之外,還提供額外的安全層,透過執行受保護的操作(如刪除或修改政策或停用軟刪除)時,需取得獨立訂閱的權限。 若執行得當,可確保由獨立團隊批准與監督,意即任何受保護功能的變更至少需兩到三人參與。

快速入門

設定預設保留政策

為了保護 Microsoft 365 中的資料,你需要建立保留政策並將其套用到適當的位置。 與保留標籤不同,你可以對同一內容套用多個保留政策,這意味著你可以建立一個全組織的標準預設,並在容器層級 (保留政策) 或項目層級 (保留標籤) 施加較長的保留期限。

保留原則。

例如,在 Microsoft Purview 入口網站的資料生命週期管理解決方案中建立一個保留政策,適用於所有 Exchange 郵件收件人、所有 SharePoint 網站、所有 OneDrive 帳號以及所有 Microsoft 365 群組,並設定一個政策,保留項目一年且結束時不採取任何行動。 此政策適用於所有現有地點,之後新建立的地點會繼承這些設定。 如果項目被刪除,該物品會被存放在適當的位置 (Exchange的可恢復物品資料夾,SharePoint的保存保留圖書館,OneDrive) 則保存保存,保存一年後才允許執行清理程序。 未被刪除的項目會在一年保留期結束後仍留在原位,且可無限期保留,但若超過此時間刪除,則會立即進入清理階段,在適當的服務中永久刪除。

在 Microsoft Purview 入口網站建立保留政策並選擇要套用該政策的地點的範例。

在 Microsoft Purview 入口網站建立保留政策,並決定要保留內容、刪除內容,或兩者皆有的範例。

可視需要,透過對特定使用者或網站套用更多保留政策,或在包含敏感資訊的項目上加標示,來強制執行更長的保留設定。 保留政策 可分為適應性範圍或靜態範圍,且保單中可選擇的選項會依此選擇而有所不同。 可能需要建立多個政策來涵蓋租戶中的所有地點,因為 Teams 和 Viva Engage (Yammer) 設定無法在包含其他服務的靜態政策中定義。

保留已離職用戶的內容

傳統上,保留離職用戶擁有內容的方式可能是將信箱匯出至 PST,並與個人檔案一同存放在檔案伺服器或離線儲存媒介上,但組織通常希望這些資料能在線上,這樣不僅能讓經理或繼任者手動檢視,也能透過電子發現解決方案提供資料的可見性。 Microsoft 365 預設會在移除授權或帳號刪除後,保留使用者的資料 30 天,在此期間若使用者返回組織,資料可被存取或重新啟用。 為了在此期限結束後保留資料,Microsoft 365 的保留政策與保留標籤可以阻止刪除清理程序在仍有內容需要保護期間啟動。 這表示若內容依前述定義的一年保留期受到保護,離開組織的使用者即使帳號被刪除並重新指派授權,其電子郵件與檔案仍會由 Microsoft 365 保留至少一年。

雖然 Exchange Online 仍支援舊有訴訟保留功能,能保護整個信箱與封存,直到暫停解除,Microsoft 建議使用 Microsoft 365 保留功能,根據內容套用不同設定,並管理保留期結束後資料的處理方式。

欲了解更多關於管理 Microsoft 365 前員工的資訊,請參閱 管理前員工。

ISM控制 2025年3月 成熟度 Control 測量
1511 1, 2, 3 資料、應用程式及設定的備份會依據業務關鍵性及業務持續性要求進行並保存。 Microsoft 365 保留確保服務中儲存的資料能被捕捉並保存在高度韌性的環境中。 保留標籤和/或政策必須依前述設定,但無需排程或執行特定複製流程,因為檔案會透過正常的寫入或刪除操作被保留。
1515 1, 2, 3 將資料、應用程式與設定從備份恢復到共同時間點,作為災難復原演練的一部分進行測試。 保留標籤和/或政策應經過驗證,以確保資料保留如預期般運作。
1705 2, 3 特權使用者帳號 (排除備份管理員帳號) 無法存取其他帳號的備份。 應驗證保留標籤及/或政策涵蓋的資料存取,以確保存取方式能被充分理解。  特別應確保特權帳號無法存取其他帳號或自身帳號的備份,並進行驗證。
1707 2, 3 特權使用者帳號 (排除備份管理員帳號) 被禁止修改或刪除備份。 應驗證保留標籤及/或政策涵蓋的資料存取,以確保存取方式能被充分理解。  特別應確保特權帳號無法存取其他帳號或自身帳號的備份,並進行驗證。
1810 1, 2, 3 資料、應用程式與設定的備份會同步,以實現恢復至共同時間點。 保留政策是作為 Microsoft 365 服務的一部分儲存的,這些政策的管理與治理應該妥善管理。
1811 1, 2, 3 資料、應用程式與設定的備份會以安全且具彈性的方式被保留。 保留政策是作為 Microsoft 365 服務的一部分儲存的,這些政策的管理與治理應該妥善管理。

以使用者身份還原已刪除的信箱項目

當使用者刪除信箱中的項目時,該項目會被移至 已刪除項目 資料夾,並可透過開啟資料夾並將項目拖回所需位置來恢復。 如果使用者從已刪除項目刪除該項目、清空已刪除項目資料夾,或透過選擇 Shift+Delete 永久刪除該項目,該項目會儲存在 可恢復項目 資料夾中。

要從可恢復項目資料夾中還原項目,使用者可以在 Outlook 桌面應用程式的工具列中選擇恢復已刪除項目,或在 Outlook 網頁版中右鍵點擊已刪除項目資料夾。 接著可以選擇並還原相應的項目,將項目回放到已刪除的項目資料夾,並能移至更永久的位置。 使用者也可以從「恢復已刪除項目」介面中清除項目,此時只有管理員才能恢復。

關於恢復已刪除項目的更多資訊,請參閱 Outlook for Windows 中的「恢復已刪除項目」以及 Outlook Web App 中的「恢復已刪除項目」或電子郵件。

在 Outlook Web App 中恢復已刪除的項目或電子郵件。

在 Outlook for Windows 中恢復已刪除的項目。

以管理員身份還原已刪除的信箱項目

管理員可以透過多種方式代表使用者恢復已刪除的項目。

要為單一使用者恢復已刪除項目,管理員可在新的 Exchange 管理員中心的信箱設定中選擇「恢復已刪除項目」選項。

管理員也可以使用 Exchange Online PowerShell 透過 Get-RecoverableItems 和 Restore-RecoverableItems 指令來恢復已刪除的項目。 使用 Exchange 管理員中心和 PowerShell 方法,項目會被還原到原始位置。

管理員可使用Microsoft Purview入口網站的內容搜尋功能,以搜尋多位使用者間的訊息。

利用內容搜尋,選擇要查看的特定地點。

使用內容搜尋,定義你的搜尋條件。

搜尋完成後,會提供詳細的結果報告,管理員可進一步精細查詢或匯出結果為 PST 檔案。

使用內容搜尋、選擇輸出選項的範例。

內容搜尋方法也可用於恢復儲存在 SharePoint Online 中的檔案,且與 Standard 電子發現案例中使用的尋找與匯出內容機制相同。

ISM控制 2025年3月 成熟度 Control 測量
1515 1, 2, 3 將資料、應用程式與設定從備份恢復到共同時間點,作為災難復原演練的一部分進行測試。 使用者與管理員的信箱項目還原過程應有文件記錄、測試與驗證,以確保流程被定義且理解。

在 SharePoint 和 OneDrive 中還原檔案的舊版本

SharePoint Online 和 商務用 OneDrive 的所有清單與函式庫預設啟用版本控制,且文件的最後 500 個版本會自動保留。 SharePoint 只儲存檔案間的變更以優化儲存需求,但版本控制確實會影響網站配額,且可依需求調整個別清單與函式庫。

若要透過瀏覽器還原 SharePoint 或 OneDrive 檔案的舊版本,請開啟文件函式庫,選擇要還原的檔案,選擇省略號,並選擇版本歷史。 個別版本可以被檢視、還原,甚至必要時刪除以節省空間。

圖形使用者介面,文字描述自動生成,信心中等。

在您選擇文件的選項下拉選單中,查看、還原或刪除您的文件。

版本歷史也可透過檔案總管右鍵選擇檔案或在 Microsoft 365 Apps 企業版的檔案>資訊中存取:

版本歷史可於檔案總管中存取。

查看 Microsoft 365 Apps for Enterprise 版本歷史。

ISM控制 2025年3月 成熟度 Control 測量
1515 1, 2, 3 將資料、應用程式與設定從備份恢復到共同時間點,作為災難復原演練的一部分進行測試。 雖然 Microsoft 365 服務中保留的資料可能不需要為了確保備份成功完成而進行還原測試,但你應該了解平台上各種恢復檔案、網站或電子郵件的選項,以及哪些選項適合特定情境。 Microsoft 365 以自助方式直接提供恢復功能,因此適當的文件與客服服務應對任何有疑問的人都能取得。

將 SharePoint 和 OneDrive 恢復到已知良好狀態

如果你在 OneDrive 或 SharePoint 文件庫中的許多檔案被刪除、覆寫、損壞或感染惡意軟體,你可以在過去 30 天內將整個資料庫恢復到之前的狀態。 從右上角 的設定 圖示中,選擇 「還原你的 OneDrive 或 還原此資料庫」:

OneDrive 的設定。

從下拉選單選擇 「昨天」、「 一週前」、「 三週前」或 「自訂日期與時間 」,滑桿會依照所選檔案調整。 滿意後選擇 還原 ,標示的變更就會被撤銷:

可以讓你還原 OneDrive 的頁面。

更多關於恢復遺失、刪除或損壞項目的資訊,請參閱 如何在 SharePoint 和 OneDrive 中恢復遺失、刪除或損壞的項目。

ISM控制 2025年3月 成熟度 Control 測量
1511 1, 2, 3 資料、應用程式及設定的備份會依據業務關鍵性及業務持續性要求進行並保存。 Files 可以儲存在 SharePoint Online/商務用 OneDrive,或是檔案分享,並透過 Microsoft 365 保留或 Azure 備份備份。
1515 1, 2, 3 將資料、應用程式與設定從備份恢復到共同時間點,作為災難復原演練的一部分進行測試。 雖然 Microsoft 365 服務中保留的資料可能不需要為了確保備份成功完成而進行還原測試,但你應該了解平台上各種恢復檔案、網站或電子郵件的選項,以及哪些選項適合特定情境。 定期強化對檔案、網站及電子郵件復原選項的理解,有助於管理員及/或資訊人員隨時掌握最新流程,這非常重要。

Configuring Azure 備份

配置 Azure 備份的過程取決於你想保護的服務,但第一步永遠是建立存放備份的保險庫。 Azure 提供兩種類型的保險庫:復原服務保險庫和備份保險庫,你需要建立哪一種類型取決於你打算使用的資料來源。

復原服務的保險庫通常存放資料副本或設定資訊,用於Azure 虛擬機器、Azure 檔案儲存體及Azure SQL資料庫,並支援與系統中心資料保護管理員、Windows Server及Azure 備份伺服器的整合。 復原服務的保險庫支援軟刪除功能,該功能可保存已刪除備份的副本 14 天,且無其他成本影響。

Backup vaults 儲存較新 Azure 工作負載的備份資料,例如 適用於 PostgreSQL 的 Azure 資料庫、Azure Blobs、Azure Disks、Kubernetes Service 及 AVS 虛擬機器。

可透過 Azure 備份中心建立保險庫與備份,提供統一的管理體驗,以大規模管理、監控、操作及分析備份。

備用中心。

Microsoft Docs 提供各種備份操作的詳細設定指引,例如:Azure VM、SQL on Azure VM、Azure 磁碟、Azure Blobs 及 Azure 檔案儲存體。

MARS) 代理程式 (Azure Recovery Services Microsoft可用於從本地電腦備份檔案、資料夾,以及磁碟區或系統狀態,甚至從Azure虛擬機備份個別檔案與資料夾。 MARS 代理程式可下載並安裝於單一伺服器,直接備份至 Azure,或安裝於Microsoft Azure 備份伺服器 (MABS) 或系統中心資料保護管理器 (DPM) 伺服器;在此情境下,機器與工作負載會備份至 MABS/DPM,然後再用 MARS 代理備份至Azure保險庫。

為了保護本地工作負載,如 Hyper-V 虛擬機、Microsoft SQL Server、SharePoint Server 及 Microsoft Exchange,請將 Microsoft Azure 備份伺服器安裝在網域加入伺服器上。 MABS 現在也能用來保護 VMware 虛擬機。

ISM控制 2025年3月 成熟度 Control 測量
1511 1, 2, 3 資料、應用程式及設定的備份會依據業務關鍵性及業務持續性要求進行並保存。 Azure 備份提供一個簡單的資源備份雲端解決方案,並提供本地及地理冗餘儲存選項。 備份可按需執行或排程備份,並可能透過 Windows Server 系統狀態包含軟體與伺服器設定資訊。
1515 1, 2, 3 將資料、應用程式與設定從備份恢復到共同時間點,作為災難復原演練的一部分進行測試。 Azure 備份提供涵蓋本地及雲端工作負載的廣泛傳統備份服務。 修復選項會依工作量而異,但一般來說你可以選擇恢復的時間點,以及是恢復到原始地點還是其他地點。 測試計畫應涵蓋所有選項。

Microsoft 365 備份

Microsoft 365 備份服務是 Microsoft 原生於雲端的備份解決方案,用於備份位於本地及 Azure 中的資料。 它以可靠、安全且具競爭力的雲端備份方案取代您現有的本地或異地備份解決方案。 它也提供保護雲端資產的彈性。

主要建築重點:

  • 資料永遠不會離開 Microsoft 365 的資料信任邊界或你目前資料駐留地的地理位置。
  • 除非備份工具管理員透過產品外接明確刪除,否則備份是不可更改的。
  • OneDrive、SharePoint 和 Exchange 擁有多份實體冗餘的資料副本,以防止物理災害。

使用 Microsoft 365 Desired State Configuration (DSC) 工具管理租戶設定

Microsoft 365 DSC 是一項由 Microsoft 工程師主導、社群維護的 Open-Source 計畫,讓您能撰寫定義 Microsoft 365 租戶的配置方式,自動化該組態的部署,並確保監控定義的設定,通知並處理偵測到的組態漂移。 它還能讓你從任何現有的 Microsoft 365 租戶中擷取完整配置,包括主要工作負載如 Exchange Online、Teams、SharePoint、OneDrive、安全與合規、Power Platforms、Intune 和 Planner。

Microsoft 365 DSC 使用者指南已提供,能協助你入門。 此工具可依組織偏好多種方式使用:最簡單的形式是從 Microsoft 365 租戶擷取設定,並儲存為一系列檔案,以備未來需要復原或還原時使用。 另一個選擇是維持一個暫存租戶,並透過工具將所有變更部署到生產環境。

ISM控制 2025年3月 成熟度 Control 測量
1511 1, 2, 3 資料、應用程式及設定的備份會依據業務關鍵性及業務持續性要求進行並保存。 Microsoft 365 環境的設定可透過 Microsoft 365DSC 工具擷取,無論是以使用者友善的 Excel 或 HTML 報告形式,或是匯出套件用來重置租戶設定。
1515 1, 2, 3 將資料、應用程式與設定從備份恢復到共同時間點,作為災難復原演練的一部分進行測試。 Microsoft 365DSC 工具可用來匯入先前擷取的設定資料以進行還原。

第一級要求

資料、應用程式及設定的備份會依據業務關鍵性與業務持續性要求進行並保存

Microsoft 365 保留確保服務中儲存的資料能被捕捉並保存在高度韌性的環境中。 保留標籤和/或政策必須依前述設定,但無需排程或執行特定複製流程,因為檔案會透過正常的寫入或刪除操作被保留。

Azure 備份提供一個簡單的資源備份雲端解決方案,並提供本地及地理冗餘儲存選項。 備份可按需執行或排程備份,並可能透過 Windows Server 系統狀態包含軟體與伺服器設定資訊。

Microsoft 365 環境的設定可透過 Microsoft 365DSC 工具擷取,無論是以使用者友善的 Excel 或 HTML 報告形式,或是匯出套件用來重置租戶設定。 Files 可以儲存在 SharePoint Online/商務用 OneDrive,或是檔案分享,並透過 Microsoft 365 保留或 Azure 備份備份。

將資料、應用程式及設定從備份恢復到共同時間點,作為災難復原演練的一部分進行測試

雖然 Microsoft 365 服務中保留的資料可能不需要為了確保備份成功完成而進行還原測試,但你應該了解平台上各種恢復檔案、網站或電子郵件的選項,以及哪些選項適合特定情境。 Microsoft 365 以自助方式直接提供恢復功能,因此適當的文件與客服服務應對任何有疑問的人都能取得。 這種對檔案、網站及電子郵件復原選項的理解,應透過災難復原演練定期強化。

Azure 備份提供涵蓋本地及雲端工作負載的廣泛傳統備份服務。 修復選項會依工作量而異,但一般來說你可以選擇恢復的時間點,以及是恢復到原始地點還是其他地點。 測試計畫應涵蓋所有選項。

非特權使用者帳號無法存取屬於其他帳號的備份

使用 Microsoft 365 原地保留系統,資料不會有獨立副本,存取權是根據資訊所在位置決定。 例如,所有擁有讀取權限的使用者都能在 SharePoint Online 中查看檔案的版本歷史,但只有擁有貢獻權限的使用者才能真正還原先前版本。 關於控制權,這表示非特權帳號無法存取比現有更多的資訊。

必須獲得備份貢獻者、備份操作員或備份讀取器角色才能存取 Azure 備份,因此無權限帳號本質上不會有資料存取權。

非特權使用者帳號被禁止修改或刪除備份

無論使用者是否擁有特權,都無法修改或刪除 Microsoft 365 中保留的資料副本。

非特權帳號根本無法存取 Azure 備份,更別說修改或刪除備份的權限了。

第二級要求

非特權使用者帳號無法存取屬於其他帳號的備份

Microsoft 365 沒有為非特權帳號提供獨立備份,他們只能看到自己已經有權限的檔案版本。 一般來說,如果控制的目的是確保使用者無法透過備份資料庫存取原本無法看到的資訊,那麼 Microsoft 365 會遵守這項要求,因為在原地保留過程中不會有內容重複——非特權帳號只能存取其授權的資料, 即使是特權帳號也必須被賦予特定的存取權限。

非特權使用者帳號,以及排除備份管理員 (的特權使用者帳號) ,都被禁止修改或刪除備份

無論使用者是否擁有特權,都無法修改或刪除 Microsoft 365 中保留的資料副本。 然而,有特權使用者可以修改或刪除保存政策,導致資訊不再被保留。 保留鎖定可以用來確保沒有人——包括全域管理員——能關閉該政策、刪除政策或使其限制較寬鬆。 雖然這有助於防範惡意管理員,但在決定是否使用此控制權之前,務必了解對組織的影響。

在 Azure 備份的 RBAC 模式下,只有備份貢獻者有權修改或刪除備份。 Azure 備份也提供軟刪除功能,預設啟用,若是意外或惡意刪除,已刪除備份可額外保留 14 天。

第三級要求

非特權使用者帳號,以及排除備份管理員 (的特權使用者帳號) ,無法存取備份

Microsoft 365 沒有針對特權或非特權帳號的獨立備份。 雖然使用者可以存取保留的檔案及其版本,但作為主要副本與備份存取這些資料並無區別。

無權限帳號或未獲得適當權限的特權帳號,無法存取 Azure 備份,因此無法存取備份。

非特權使用者帳號及排除備份 Break Glass 帳號) 的特權使用者帳號 (,被禁止修改或刪除備份

與成熟度等級 2 的要求相同,任何使用者,不論是否有權限,都無法修改或刪除 Microsoft 365 中保留的資料副本。

只有備份貢獻者有權修改或刪除 Azure 備份中的備份。 為了確保只有備用的 Break Glass 帳號擁有這些權限,請只授予這些帳號這個角色。

管理 Microsoft Platform 的成熟度等級

以下資訊提供實施行動指引,以達到定期備份所需的成熟度。 Microsoft的安全與合規平台可用於實現實施並追蹤合規。 Microsoft Purview 合規管理 工具提供範本,用以評估、管理及追蹤 Essential Eight 控制措施的實施情況。

組織可以選擇 Essential Eight 範本,並根據目標成熟度建立評估。 評估範本提供可行的指引,協助執行改善行動以達到期望的成熟度。 詳情請參閱 美國科學委員會(ACSC)的 Essential Eight 成熟度模型 。

參考資料 - 文章

參考 - 成熟度等級

ISM 控制 2025年3月 第 1 級 第 2 級 第三級
1511 資料、應用程式及設定的備份依據業務關鍵性及業務持續性要求進行並保存。 Y Y Y
1810 資料、應用程式與設定的備份會同步,以恢復至共同的時間點。 Y Y Y
1811 資料、應用程式及設定的備份會以安全且具彈性的方式保存。 Y Y Y
1515 從備份恢復資料、應用程式及設定至共同時間點的修復,作為災難復原演練的一部分進行測試。 Y Y Y
1812 非特權使用者帳號無法存取屬於其他帳號的備份。 Y Y Y
1814 非特權使用者帳號被禁止修改和刪除備份。 Y Y Y
1813 非特權使用者帳號無法存取屬於其他帳號的備份,也無法存取自己的帳號。 N Y Y
1705 特權使用者帳號 (排除備份管理員帳號) 無法存取其他帳號的備份 N Y Y
1707 特權使用者帳號 (不包含備份管理員帳號) 被禁止修改及刪除備份。 N Y Y
1706 特權使用者帳號 (排除備份管理員帳號) 無法存取自己的備份。 N N Y
1708 備份管理員帳號在其保留期間內不得修改或刪除備份。 N N Y