第三部 · 第 17 章

專案備份與還原界線

規劃不含秘密與環境識別資料的備份、檢查及還原演練。

已撰寫

本章概覽

先說結論:你先在紙上定義要保存的資料類別、還原負責角色與安全證據索引。你不會在本章建立備份,也不會按下任何備份或還原按鈕。

目的
定義備份範圍、還原責任與不含環境實值的證據索引。
準備
一張空白工作表與固定來源;不需要開啟專案或執行環境。
時間
約 20 分鐘。
系統變更
不建立或還原真實環境備份;只整理去識別的離線備份與還原演練清單。
預期結果
能定義備份範圍、保管責任、檢查與還原閘門,不把備份存在視為可還原證明。
停止條件
  • 備份或紀錄含秘密、環境識別資料或未核准內容。
  • 步驟要求在真實環境執行備份還原或覆寫狀態。

範圍與安全界線

本章只有離線紙上工作。你只讀固定來源,並用「資料類別」與「責任角色」填表。任何執行中環境的唯讀查看都是 approval-required 需核准,不會因為沒有變更就成為 safe 安全。

  • safe 安全:只限離線唯讀固定來源,或完全不存取執行環境的占位分類。
  • isolated-test 隔離測試:只有另案具備明確書面核准、非正式測試環境、管理員在場、有限網路暴露與已驗證停損還原計畫,才可評估;本章不進入此類。
  • approval-required 需核准:查看或變更 live/running 環境都屬此類;唯讀也一樣。本章不提供這類程序。
  • never-automate 永不自動化:不得群組讀寫,不得傳送 KNX telegram,不得執行 ETS programming/download,不得連接 KNX 介面或 bus,也不得實體控制。測試 bus 也不例外。

加入 repository、安裝或啟動還必須先有完整隔離閘門、書面核准、核准的 immutable artifact/image digest 與 source-to-build attestation。缺一項就停止;本章不執行這些動作。

核心概念

先把保存物與索引分開。對外審查通常只需要安全索引,不需要看到箱內內容。

貼封條的檔案箱與目錄卡

先這樣想:備份像一個貼封條的檔案箱。箱外的目錄卡只寫內容類別、保管角色、檢查狀態與期限,不抄出箱內文件。看到箱子存在,只能知道有人保存一個箱子,不能證明需要時一定能正確取回內容。

正式名稱:備份範圍、保管鏈、還原責任與去識別證據索引。

本章用法:你只完成目錄卡。備份存在不等於還原成功;副本完整性也不等於應用程式可解析或狀態可回復。

備份負責角色管理保存與期限。還原負責角色決定何時可進入另案演練。獨立覆核角色檢查範圍、證據上限與隱私。三項責任不能用「有人負責」帶過。

準備與前置條件

先準備一張不含實值的空白索引。每個欄位只填類別、角色或狀態。

  • 目的欄:只寫保存、稽核或復原規劃,不預設已能還原。
  • 範圍欄:列資料類別、排除類別與保留政策,不列專案名稱或內容。
  • 責任欄:列建立、保管、還原決策、獨立覆核與例外核准角色。
  • 證據欄:列來源版本、建立紀錄類別、完整性狀態、覆核狀態與證據缺口。
  • 隱私欄:確認沒有秘密、帳號、端點、主機、網路、路徑、序號、位址、範圍或環境名稱。

時間資料規則:不得填環境/事件時間戳、日誌時間戳、備份建立時間、執行時間,或任何可關聯家庭活動/系統事件的時間。治理確有需要,而且資料不是從 live 事件衍生、不能識別環境時,才可使用經覆核的正規化政策截止日或抽象到期狀態;不需要精確日期時,優先使用「未到期」「待續核」「已到期」等相對/狀態分類。

固定來源沒有精確的 ETS 專案備份或還原程序。因此,程序、格式、相容性與還原結果都要標為未驗證。

分段步驟

以下六步只整理紙上治理資料。你不會開啟正式專案,也不會建立、匯入或覆寫任何內容。

  1. 寫下保存目的。用一句話說明為何需要備份治理,並寫明本章不執行備份或還原。
  2. 圈出備份範圍。只列需要保存與必須排除的資料類別。不要填任何真實值。
  3. 分配責任。分別指定保管、還原決策、獨立覆核與例外核准角色。再寫保留政策與交接條件。
  4. 建立安全索引。為每個保存類別記錄狀態、來源版本、保留政策與證據上限。以「已遮蔽」或「待驗證」代替內容實值。
  5. 標記證據上限。把「副本存在」「離線完整性紀錄」與「可回復能力」分列。前兩項不能替最後一項背書。
  6. 交給獨立覆核。確認索引沒有識別資料,也沒有把待驗證事項寫成成果。缺一項就退回修正。

填寫期限時:不得填環境/事件時間戳、日誌時間戳、備份建立時間、執行時間,或任何可關聯家庭活動/系統事件的時間。治理確有需要,而且資料不是從 live 事件衍生、不能識別環境時,才可使用經覆核的正規化政策截止日或抽象到期狀態;不需要精確日期時,優先使用「未到期」「待續核」「已到期」等相對/狀態分類。

驗證與證據

完成標準是索引可安全審查,不是環境已可還原。

  • 保存目的、包含類別與排除類別都清楚,而且沒有環境實值。
  • 保管、還原決策、獨立覆核與例外核准各有責任角色。
  • 證據索引只含類別、狀態、保留政策與來源版本。
  • 不得填環境/事件時間戳、日誌時間戳、備份建立時間、執行時間,或任何可關聯家庭活動/系統事件的時間。
  • 治理確有需要,而且資料不是從 live 事件衍生、不能識別環境時,才可使用經覆核的正規化政策截止日或抽象到期狀態;不需要精確日期時,優先使用「未到期」「待續核」「已到期」等相對/狀態分類。
  • 副本存在與離線完整性沒有被寫成還原成功。
  • 精確備份程序、相容性與還原結果仍標為未驗證。
  • 所有環境、KNX bus、ETS 與整合成果都維持未證實。

下一步:前往第 18 章,用離線工作表檢查最小暴露。

故障排除

  • 範圍寫得像內容清單:改成資料類別,移除名稱、位置與值。
  • 找不到還原負責角色:保持未指派並停止。不要把保管角色自動當成還原決策角色。
  • 副本存在被寫成可回復:把結論降回「存在紀錄」,並把解析、相容與回復標成未驗證。
  • 索引含敏感資訊:停止分享並撤回副本。重新最小化後交給不同角色覆核。
  • 有人要求操作畫面:拒絕。本章沒有 live 備份或還原點擊程序。
  • 有人要求加入或啟動工具:停止。缺少核准的 immutable provenance 閘門時,不加入、不安裝、不啟動。

常見問題

進階補充:完整性與可回復性是不同證據

完整性紀錄只比較受控副本是否維持一致。可回復性還需要精確版本、相容性、核准範圍、停止條件與獨立演練證據。目前固定來源不支撐那套程序,因此本章不能產生還原結論。

找到一份備份就代表安全嗎?

不代表。你還要知道範圍、保管角色、保留政策、隱私與證據上限。

工作表需要期限,是否代表可以填任何時間?

不可以。不得填環境/事件時間戳、日誌時間戳、備份建立時間、執行時間,或任何可關聯家庭活動/系統事件的時間。治理確有需要,而且資料不是從 live 事件衍生、不能識別環境時,才可使用經覆核的正規化政策截止日或抽象到期狀態;不需要精確日期時,優先使用「未到期」「待續核」「已到期」等相對/狀態分類。

索引可以放檔名嗎?

不要放能辨識環境的檔名。用穩定的資料類別與匿名狀態即可。

保管者可以自行決定還原嗎?

本章要求把保管與還原決策分開記錄。實際責任由組織另行核准。

本章會驗證 ETS 專案嗎?

不會。固定來源沒有精確操作證據,本章也不執行 ETS 動作。

完成清單後可以宣稱具備可回復能力嗎?

不可以。你只能說紙上範圍、責任與去識別索引已備妥。

證據與來源

證據類別:source-bounded

功能對照:screenshot-evidence-boundary

固定來源只支持文件所述範圍;本頁不代表任何本機、硬體、網路或 KNX 匯流排驗證結果。