所有博客文章

我们所见的威胁,与我们未见的风险

Tena Coppedge Laura Tuller
Technical Expert, Hitachi Vantara

2026 年 7 月 23 日


我住在南佛罗里达州,职业生涯中很大一部分时间都在以飓风为切入点与客户探讨灾难恢复问题。这些对话很容易进行,因为每个人都了解这种威胁。我们可以连续数天观察风暴的发展。气象站会追踪风暴路径的每一次变化。数据中心会启动应急预案,业务连续性团队会为冲击做好准备。我曾与一些客户交流,他们的设施在飓风中遭受了严重破坏,以至于飓风级强风击碎窗户后,存储设备竟只能悬挂在电缆上。

这种威胁显而易见,因为它看得见。

如今,我更担心的是那些不会出现在雷达图上的威胁:勒索软件在环境中悄无声息地传播数月才被发现;被盗用的凭据在网络中横向移动;敏感数据被复制到不该出现的地方;为了比业务审批流程更快获得结果,团队在治理流程之外启动人工智能项目;以及原本旨在简化运营的现代化计划,却意外引入了新的风险。

与飓风不同,这些威胁不会登上晚间新闻。事实上,大多数组织都希望它们永远不会曝光。然而,对许多企业而言,它们带来的后果正逐渐变得与我们几十年来一直准备应对的自然灾害同样严重,甚至更加严重。

重新审视大型机风险

如今,组织正在重新思考其最关键系统的定位,尤其是大型机。

如果你曾接触过大型机环境,就会知道它们过去往往给人一种与世隔绝的感觉。大型机深藏于数据中心内部,仅由少数经验丰富的管理员通过绿屏终端进行访问。网络连接有限,访问受到严格控制。与今天高度互联的世界相比,这种环境受到外部威胁的暴露程度要低得多。

如今,大型机数据无处不在。它为移动银行应用医疗保健系统零售交易欺诈检测政府服务、客户门户、实时分析,以及日益广泛应用的人工智能提供支持。那些曾经默默运行于数据中心深处的系统,如今正为整个企业的决策提供支撑。

过去几年,我观察到的一个最有趣的变化是,企业不再希望为了让人工智能使用数据,而将最宝贵的数据迁移到其他地方。相反,他们希望将人工智能部署到可信数据所在的位置。行业研究也印证了这一趋势。

IBM 的报告显示,79% 的 IT 高管认为大型机对于人工智能驱动的创新至关重要;而 Kyndryl 等机构开展的现代化调查则显示,大多数组织已经在实施或积极规划与大型机环境直接相关的人工智能计划。当你想到最高质量的数据存放在哪里时,这一点就不难理解了。因此,大型机现代化已不再只是让旧系统焕然一新,而是确保承载企业最可信数据的系统能够支持下一波人工智能、分析、数字服务和网络恢复,同时不会削弱这些系统之所以值得信赖的控制机制。

如果大型机基础设施能够做到以下几点,它就已为未来做好准备:

  • 在不影响治理的前提下支持新的人工智能工作负载
  • 抵御日益复杂的网络攻击威胁
  • 在发生问题时快速、可靠地恢复
  • 在保持运营易于管理的同时持续扩展
  • 值得信赖

纵观各行业,信任是实现兼容性的关键

日立支持大型机环境已超过 45 年,并始终坚持双支柱策略:一是兼容 IBM 大型机的核心存储功能;二是围绕性能、可用性、可恢复性和管理能力持续创新,为客户创造新的价值。

这种兼容性至关重要,因为现代化不能以牺牲大型机团队所依赖的运营规范为代价。对 IBM 大型机功能(如 FICON、IFCES、GDPS、HyperSwap、FlashCopy、zHPF、Metro Mirror 等核心功能)的支持,使客户能够围绕大型机构建的基础设施持续演进,而无需让现代化成为一场冒险。

最近,我们与一家正在评估其下一代存储平台的银行合作。在评估开始前,银行原本已有心目中的首选供应商。然而,银行没有依赖供应商演示或基准测试报告,而是做了一件简单的事情:使用自己的工作负载对各个平台进行了测试。在真实运行环境下,原有的判断很快便被打破。最终真正重要的,不是谁的营销宣传更出色,而是谁能够拿出实际成果、在问题出现时迅速响应,并在压力下证明自己的能力。结论很简单:事实胜于承诺。

我在政府机构中也看到过同样的情况。某政府机构采用了极其严格的采购流程,每一项功能都必须提供文档佐证,每一项技术声明都必须有证据支持。另一家机构则在一次承诺能够改善现状的迁移项目中挣扎了一年多,结果却导致资源消耗增加、响应时间不尽如人意。当最终找出根本原因并将环境迁移到另一套平台后,性能得到改善,信心也随之恢复。正因如此,我越来越确信,企业不能再将可用性、安全性、网络韧性、现代化、人工智能就绪、灾难恢复和运营效率视为彼此独立的工作,它们本质上是相互关联的。

如果应用程序不可用,那么对数据的信任也毫无意义。如果受损的数据未被发现,可用性也无法发挥作用。如果恢复需要数天甚至数周,安全性便无从谈起。当人工智能基于质量欠佳或缺乏治理的数据运行时,就会带来风险。而真正的韧性不仅仅依赖于存储阵列,更需要对数据流转的整个链路充满信心。

这正是架构真正发挥作用的地方。

网络韧性是一种实践,而非一种解决方案

当客户向我询问网络韧性时,他们往往希望找到一种能够解决问题的单一技术。实际上,网络韧性是建立在多个层级之上的。数据从 IBM Z 系统,经由 FICON 和 Fibre Channel 网络,流向存储平台、复制环境、网络恢复保险库(cyber recovery vault)、业务连续性流程等各个环节。每一个层级都至关重要,因为攻击者如今不仅试图加密生产数据,还会寻找备份、凭据、恢复路径,以及整个运营体系中的薄弱环节。

这也是我欣赏日立构建大型机网络韧性的原因之一:在一个与大型机环境隔离的受保护“堡垒”中,创建一致且不可篡改的生产映像。

这种“堡垒”理念可为组织提供多个受保护的映像供选择,在主环境不可用时支持恢复至其他存储系统,并实现与大型机团队之间的管理隔离。这种隔离看似只是一个细微的架构设计,但在网络安全事件发生时,它可能决定着您是拥有多个恢复选项,还是发现所有恢复路径都依赖于同一个已受损的环境。具体而言:

  • 在保留期内,映像不可被访问、修改或删除。
  • 逻辑损坏不会被复制
  • 映像可挂载用于验证、取证分析、精细恢复(surgical restore)或完整恢复
  • 团队可以检查数据、确定损坏发生的起点,并在将数据恢复到生产环境之前选择最可靠的恢复点。

安全地移动数据

Hitachi Vantara 于 1995 年凭借其第一代 RAID实现了 100% 数据可访问性,将精简配置(thin provisioning)引入大型机存储,并持续提升 IBM Z 环境中的复制、可用性及管理能力。这些细节之所以重要,是因为人们对现代化的信心来自于经过验证的工程实践,而非营销口号。

高速、可靠且安全的网络同样至关重要。对于需要在数据中心之间复制数据的组织而言,目标很简单:在跨距离传输过程中安全、可靠地传输受保护的数据。Fibre Channel 和 FCIP 扩展可降低距离、延迟及数据包丢失带来的影响,从而使恢复点能够在次级站点保持更高的一致性。

博科(Brocade)Fibre Channel 网络有助于保护数据传输路径。SAN 不再只是底层传输基础设施,而是安全性、可用性和业务连续性体系的重要组成部分。安全启动、固件完整性、加密传输、可观测性以及运营智能,都有助于确保数据从生产环境到恢复环境的整个传输过程安全可靠。

这一点在勒索软件攻击场景下尤为重要。不可篡改快照能够帮助保留未受污染的恢复点,但这些恢复点仍然依赖于整个基础设施中安全、可靠的数据传输。若要在发生故障时确保业务连续性、合规性以及运营信心,存储、SAN、复制和恢复流程都必须协同运作。

准备好抵御即将来临的风暴了吗?

归根结底,我认为现代化并不是要取代大型机,而是要建立必要的信任与韧性,使其能够继续作为企业始终依赖的战略资产发挥作用。同时,我们也必须认识到,如今支撑企业运营的系统比历史上任何时候都更加互联,因此也面临着更大的暴露风险。

我所见过最成功的现代化战略,是在保留大型机核心优势的同时,全面提升其周边能力,包括兼容性、数据传输、恢复验证、网络隔离、可观测性、运营自动化,以及与现代数据平台和人工智能计划的集成。这与“淘汰大型机”完全是两种不同的思路。

因为与飓风不同,如今许多组织面临的最大威胁往往是看不见的。而根据我的经验,最难管理的风险,通常正是那些你毫无预警、毫无察觉的风险。

了解 Hitachi Vantara 如何帮助强化围绕您最可信数据构建的基础设施,为未来做好准备。欢迎于 2026 年 8 月 17 日至 20 日莅临 SHARE Pittsburgh 大会 304 号展位与我们交流。

 


Tena Coppedge

Laura Tuller

Laura Tuller specializes in mainframe and high-end storage architectures, cyber resiliency, hybrid cloud modernization, and data platform strategy. She helps customers align technology investments with business outcomes.