ZÁLOHY RANSOMWARE ⏱ 11 min čtení

Pravidlo 3-2-1
zálohy v praxi

Ransomware zašifroval data 66 % firem v posledních 3 letech. Přežily ty, které měly správnou zálohovací strategii.

01 Co je pravidlo 3-2-1

3️⃣

3 kopie dat

Originální data + dvě zálohy. Jedna kopie nestačí — selže ve chvíli, kdy ji nejvíce potřebujete.

2️⃣

2 různá média

Různé typy úložišť — disk + cloud, NAS + páska. Eliminuje selhání jednoho typu média.

1️⃣

1 kopie off-site

Minimálně jedna záloha na jiném fyzickém místě. Požár nebo krádež serverovny nevymaže vše.

Modernizace: pravidlo 3-2-1-1-0

02 Proč většina zálohovacích strategií selhává

🚨
93 % firem, které ztratily data na více než 10 dní, zbankrotovalo do roka

Zdroj: University of Texas. Ztráta dat není jen IT problém — je to existenční hrozba.

03 Typy zálohovacích médií

MédiumVýhodyNevýhodyVhodné pro
HDD / SSDRychlost, nízká cenaStejná lokace, riziko ransomwaru1. záloha (lokální)
NASPohodlí, automatizace, RAIDStále na síti — riziko ransomwaru2. záloha s offline snapshoty
Cloud (S3, Azure…)Off-site, škálovatelnost, versioningNáklady na objem, závislost na připojeníPovinná off-site záloha
Magnetická páska (LTO)Offline, dlouhá životnost, nízká cena/TBPomalá obnova, nutný hardwareArchivace, large-scale zálohy
Immutable cloud (WORM)Nelze přepsat ani smazat po dobu XVyšší nákladyOchrana před ransomwarem

04 Krok za krokem: implementace 3-2-1

  1. Inventarizujte, co zálohovát

    Databáze, sdílené složky, konfigurace serverů, e-mailové archivy, ERP/CRM data. Definujte RTO a RPO.

  2. Nastavte lokální zálohu (1. kopie)

    NAS v serverovně nebo zálohovací server. Denní přírůstkové zálohy, týdenní plné. Min. 30 denních verzí.

  3. Nastavte cloud zálohu (2. kopie, off-site)

    Backblaze B2, AWS S3, Azure Blob. Zapněte object versioning a object lock. Šifrujte na straně klienta.

  4. Vytvořte offline / air-gap zálohu (3. kopie)

    Páska nebo USB disk fyzicky odpojený od sítě. Alespoň týdenní rotace. Jedna sada mimo budovu.

  5. Automatizujte a monitorujte

    Zálohy nesmějí záviset na manuálním spuštění. Notifikace o úspěchu i selhání.

  6. Zdokumentujte obnovovací postup

    Kde jsou zálohy? Jak se obnoví? Dokumentace dostupná i bez přístupu k zálohovaným systémům.

05 Nástroje a software

NástrojTypVhodné proCena
Veeam BackupFiremní řešeníVMware, Hyper-V, fyzické serveryOd ~200 $/rok/socket
Acronis Cyber ProtectZáloha + endpoint securitySMB, kombinace zálohy a antiviruOd ~85 $/zařízení/rok
ResticOpen-source CLILinux servery, technicky zdatníZdarma
DuplicatiOpen-source GUIMalé firmy, cloud zálohyZdarma
Synology Active BackupNAS zálohovací sadaFirmy se Synology NASZdarma (součástí NAS)

06 Zálohy vs. ransomware

🦠
Moderní ransomware cílí na zálohy jako první

Útočníci tráví v síti průměrně 24 dní a hledají zálohovací systémy. Zálohy připojené k síti jsou šifrovány nebo mazány. Jedinou ochranou je offline nebo immutable záloha.

07 Testování a ověřování záloh

Záloha, která nebyla otestována, není záloha — je to naděje

A naděje není strategie.

Doporučený testovací plán

  • Denně: Automatické ověření integrity zálohovacího jobu
  • Týdně: Obnova náhodně vybraného souboru a ověření obsahu
  • Měsíčně: Obnova celé databáze nebo VM do testovacího prostředí
  • Čtvrtletně: Full DR test — simulace výpadku, kompletní obnova z nuly
  • Ročně: Test obnovy z off-site zálohy

08 Zálohovací checklist

Strategie

  • Definovány RPO a RTO pro všechny kritické systémy
  • Zálohovací strategie 3-2-1-1-0 zdokumentována
  • Alespoň 2 různé typy zálohovacích médií
  • Alespoň 1 záloha off-site (mimo primární lokalitu)
  • Alespoň 1 záloha offline nebo immutable

Implementace & testování

  • Zálohovací joby plně automatizovány
  • Zálohy šifrovány (klíče uloženy bezpečně mimo zálohy)
  • Zálohy testovány na obnovu v posledních 30 dnech
  • Full DR test proveden v posledních 12 měsících
  • Dokumentace obnovy dostupná offline

Klíčové závěry