Bezpieczeństwo

Backup danych w firmie — zasada 3-2-1 w praktyce

„Mamy kopię” — ale czy da się z niej odtworzyć dane?

Prawie każda firma, z którą rozmawiamy, deklaruje, że „robi backup”. W praktyce często oznacza to dysk zewnętrzny podłączany raz na jakiś czas, synchronizację z chmurą albo kopię na tym samym serwerze, na którym leżą dane. Takie rozwiązania zawodzą dokładnie wtedy, kiedy są najbardziej potrzebne: przy awarii serwera, kradzieży laptopa lub ataku ransomware, który szyfruje wszystko, do czego ma dostęp — łącznie z podłączonym dyskiem z kopią.

Dobra strategia kopii zapasowych nie zaczyna się od wyboru urządzenia, tylko od odpowiedzi na pytanie: ile danych możemy stracić i jak szybko musimy wrócić do pracy?

Zasada 3-2-1

To najprostsza i wciąż najskuteczniejsza reguła planowania kopii zapasowych:

  • 3 kopie danych — oryginał i dwie kopie zapasowe,
  • 2 różne nośniki — np. serwer NAS i chmura, żeby jedna awaria nie zabrała obu,
  • 1 kopia poza siedzibą — na wypadek pożaru, zalania czy kradzieży.

W dobie ransomware coraz częściej stosuje się rozszerzoną wersję 3-2-1-1-0: dodatkowa 1 kopia offline lub niemodyfikowalna (immutable), której atakujący nie zaszyfruje ani nie usunie, oraz 0 błędów podczas regularnych testów odtwarzania.

RPO i RTO — dwa parametry, od których wszystko zależy

RPO (Recovery Point Objective) to maksymalna ilość danych, jaką firma może stracić — mierzona czasem. RPO równe 24 godzinom oznacza, że wystarczy kopia raz dziennie. RTO (Recovery Time Objective) to czas, w którym system musi znów działać.

System (przykład)RPORTOTypowe rozwiązanie
Baza ERP / program księgowy1 godzina4 godzinykopie przyrostowe co godzinę + replika
Serwer plików24 godziny1 dzień roboczynocna kopia na NAS + chmura
Poczta i Microsoft 36524 godzinykilka godzindedykowany backup chmury
Laptopy pracowników24 godziny1–2 dnikopia folderów użytkownika

Wartości w tabeli to przykład — każda firma ustala je inaczej. Im krótsze RPO i RTO, tym droższe rozwiązanie, dlatego warto je określić świadomie, a nie „na wszelki wypadek jak najkrótsze”.

Co trzeba objąć kopią zapasową?

  • Serwery i bazy danych — ERP, CRM, programy księgowe i magazynowe.
  • Serwer plików lub NAS — dokumenty, projekty, skany.
  • Microsoft 365 / Google Workspace — poczta, OneDrive, SharePoint, Teams. Dostawca chmury odpowiada za działanie usługi, ale za ochronę danych przed usunięciem czy zaszyfrowaniem odpowiada firma.
  • Laptopy — szczególnie tam, gdzie pracownicy trzymają pliki lokalnie.
  • Konfiguracje — ustawienia routerów, firewalli, przełączników i kontrolerów domeny. Bez nich odtworzenie sieci po awarii trwa wielokrotnie dłużej.

Backup a ransomware

Współczesne ataki ransomware w pierwszej kolejności szukają kopii zapasowych, żeby je usunąć lub zaszyfrować. Dlatego kopie powinny być:

  • odseparowane — osobne konta i hasła do systemu backupu, niedostępne z konta zwykłego administratora domeny,
  • niemodyfikowalne — z blokadą usunięcia przez określony czas (immutable storage) lub fizycznie offline,
  • wersjonowane — z historią kilkudziesięciu dni, bo atak często zaczyna się na długo przed jego wykryciem,
  • monitorowane — z powiadomieniem, gdy zadanie kopii się nie wykona.

Więcej o ochronie przed atakami przeczytasz w artykule Cyberbezpieczeństwo w firmie.

Backup a RODO

Art. 32 RODO wymaga od administratora danych m.in. „zdolności do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego”. Udokumentowana i przetestowana strategia kopii zapasowych to jeden z najprostszych sposobów, by ten obowiązek spełnić.

Najważniejsze: testy odtwarzania

Kopia, której nikt nigdy nie odtworzył, jest tylko obietnicą. Regularny test — przynajmniej raz na kwartał — pokazuje, czy dane da się przywrócić, ile to faktycznie trwa i czy RTO jest realne. Wynik testu warto zapisać: to cenny dokument przy audycie, rozmowie z ubezpieczycielem lub kontroli.

Checklista dla Twojej firmy

  1. Spisz systemy i dane, których utrata zatrzyma firmę.
  2. Dla każdego ustal RPO i RTO.
  3. Wdróż zasadę 3-2-1 z co najmniej jedną kopią niemodyfikowalną lub offline.
  4. Oddziel dostęp do backupu od kont codziennej administracji.
  5. Włącz powiadomienia o nieudanych zadaniach kopii.
  6. Raz na kwartał przetestuj odtworzenie i zapisz wynik.

Sprawdzimy, czy Twoje kopie zadziałają

Przeanalizujemy obecny backup, wskażemy luki i zaproponujemy rozwiązanie dopasowane do RPO, RTO i budżetu Twojej firmy. Wycena jest bezpłatna.

Umów audyt kopii zapasowych

Najczęściej zadawane pytania

Czy OneDrive lub Dropbox to kopia zapasowa?

Nie do końca. To narzędzia do synchronizacji: usunięcie lub zaszyfrowanie pliku na komputerze zwykle trafia także do chmury. Historia wersji pomaga, ale ma ograniczony czas przechowywania, dlatego firmowe dane warto chronić osobnym backupem.

Jak często robić kopię zapasową?

Tak często, jak wynika z RPO danego systemu. Dla większości dokumentów wystarczy kopia raz dziennie, dla baz ERP i programów księgowych często stosuje się kopie co godzinę.

Ile kosztuje backup danych dla firmy?

Koszt zależy od ilości danych, wymaganego RPO i RTO oraz miejsca przechowywania kopii. Przygotowujemy bezpłatną wycenę po krótkiej analizie infrastruktury.

Bezpłatna konsultacja

Porozmawiajmy o Twojej infrastrukturze.

Opowiedz nam, jak pracuje Twoja firma — zaproponujemy rozwiązanie i przejrzystą wycenę. Odpowiadamy w ciągu 24 godzin roboczych.