Domů›Průvodci›Zálohování dat

Zálohování dat

Jaká strategie zálohování pro malou a střední firmu?

Malá či střední firma má dostatečnou strategii zálohování, pokud dokáže v předem stanovené lhůtě obnovit těch několik systémů, na nichž závisí její tržby: souborový nebo aplikační server, poštu, pokladnu nebo ERP. Zbytek se přidá později. Snaha „zálohovat vše stejně“ často končí tím, že se netestuje nic.

Aktualizováno v říjnu 20264 min čtení5 citovaných zdrojů

To hlavní

  • Začněte systémy, které vytvářejí tržby, ne úplnou inventurou.
  • Uplatňujte pravidlo 3-2-1, které doporučují ANSSI (francouzská národní agentura pro kybernetickou bezpečnost) a CNIL (francouzský úřad pro ochranu osobních údajů), s kopií offline nebo bez možnosti smazání.
  • Pro každou aplikaci si zapište RPO (přijatelnou ztrátu práce) a RTO (přijatelnou dobu výpadku).
  • Oddělte zálohování od produkce: vyhrazené účty, server mimo doménu Active Directory.
  • Každé čtvrtletí skutečně obnovujte; celý server alespoň jednou ročně.

Šest rozhodnutí

  1. Co. Servery, stanice, které nemají soubory na serveru, NAS, Microsoft 365 nebo Google Workspace, databáze SQL, oborovou aplikaci. Stanice, jejíž dokumenty už jsou na serveru, nepotřebuje stejnou péči jako server. ANSSI doporučuje zálohovat také instalační média a konfiguraci aplikací: bez nich mohou být obnovená data nepoužitelná.
  2. Jaká historie. Pro běžnou práci pokryje čtrnáct až třicet dní denních bodů obnovy většinu chyb i pozdě odhalený ransomware. ANSSI jako příklad uvádí patnáct dní denních záloh, rok měsíčních a pět let ročních. Pro účetní nebo zdravotnické důkazy samostatná, delší archivace, často neměnná.
  3. Kde. Alespoň jedna kopie mimo budovu a mimo síť běžné správy. Užitečné je pravidlo 3-2-1: tři kopie na dvou různých médiích, z toho jedna podle ANSSI a CNIL offline, nebo alespoň mimo provozovnu. Od nástupu ransomwaru se přidává kopie, kterou nikdo nemůže smazat (neměnná), a test, který proběhne bez chyb.
  4. Jak často. Četnost je RPO. Databáze, do které se zapisuje celý den, jedinou kopii ve 22:00 snáší špatně. Sdílená složka se šablonami aktualizovaná jednou týdně ji snáší. CNIL doporučuje denní přírůstkové a pravidelné úplné zálohy.
  5. Za jak dlouho. To je RTO. Obnova souboru trvá minuty. Ruční obnova serveru trvá dny. Obnovitelný obraz systému mění řádově dobu obnovy.
  6. Kdo. Jmenovaná osoba sleduje upozornění. Druhá ví, kde je šifrovací klíč. Poskytovatel služeb, pokud existuje, má písemně uvedené telefonní číslo a provozní dobu.

Ke stanovení lhůt viz Jak stanovit RPO? a Jak stanovit RTO?.

Schéma, které obstojí u mnoha MŠP

  • Každou noc úplná nebo přírůstková záloha serverů a NAS, uchovávaná třicet dní.
  • Několikrát denně u oborové databáze, pokud se do ní zapisuje průběžně.
  • Cloudová pošta zálohovaná mimo tenant, schránku po schránce.
  • Šifrovaná kopie mimo provozovnu, jejíž klíč není na zálohovaném serveru.
  • Pro doklady, které se uchovávají roky, samostatný neměnný prostor.
  • Skutečná obnova každé čtvrtletí: soubor, poštovní schránka a jednou ročně celý server nebo nouzové spuštění.
  • DRP jen pro servery, jejichž celodenní výpadek stojí víc než záložní řešení. BCP jen tehdy, když se výpadek má počítat v minutách.

Ochrana samotné zálohy

Útočníci hledají zálohy dříve, než zašifrují produkci. ANSSI formuluje několik jednoduchých pravidel, která lze přenést do malé či střední firmy:

  • Zálohovací server není součástí produkční domény Active Directory.
  • Účty pro správu zálohování jsou vyhrazené a jmenovité.
  • Činnosti v zálohovacím systému se zaznamenávají do protokolu.
  • Zálohování má stejnou úroveň zabezpečení jako produkce; CNIL řadí mezi chyby, kterým je třeba se vyhnout, zálohu chráněnou hůře než servery, které kopíruje.
  • Postup obnovy je sepsán a pořadí spouštění zohledňuje závislosti (adresářová služba, DNS, databáze, aplikace).

Podrobnosti najdete v článku Jak chránit zálohy před ransomwarem?.

Co může MŠP na začátku odložit

Obrazy všech stanic, pásky spravované interně bez nikoho, kdo by je odvážel mimo provozovnu, a BCP pro aplikace, které snášejí půldenní výpadek. Lepší je úzký rozsah, obnovovaný a sledovaný, než úplný katalog, který nikdo nikdy nevyzkoušel.

Rozpočet: na čem závisí

Cena externího zálohování se řídí uchovávaným objemem (data × délka historie × počet kopií) a počtem zařízení nebo poštovních schránek. Podpora, neměnné úložiště a spuštění na záložním serveru jsou samostatné položky. Když je vyčíslíte před incidentem, nezjistíte náklady až v den, kdy server nefunguje.

Jak to řeší WeDoBack

SMART se hodí pro tým, který si IT spravuje sám: 49,99 € bez DPH za TB měsíčně, plus jeden agent na zařízení (6 € bez DPH u virtuálního, 20 € bez DPH u fyzického). Podpora se účtuje za každý zásah. INTEGRAL je určen pro firmy, které chtějí odbornou podporu: od 100 € do 65 € bez DPH za TB podle objemu, agenti zdarma podle cenové úrovně a dvě hodiny podpory měsíčně. Microsoft 365 a Google Workspace vyžadují jednoho agenta na adresu, navíc k úložišti. Pro dimenzování se jako orientační hodnota uvádí současný objem vynásobený třemi, upravený po týdnu provozu. DRP a BCP se přidávají pro servery, které nemohou čekat na klasickou obnovu.

Časté dotazy

Čím by měla malá firma začít?

Seznamem tří až pěti aplikací, bez nichž nikdo nemůže pracovat, a dobou výpadku, kterou vedení u každé z nich akceptuje. Tyto aplikace zálohujte mimo provozovnu s historií alespoň patnácti až třiceti dní a proveďte zkoušku obnovy. Zbytek infrastruktury přijde na řadu později.

Je nutné zálohovat pracovní stanice?

Jen ty, které obsahují data, jež nejsou na serveru ani v cloudu: notebooky pracovníků v terénu, účetní stanice, stanice s lokálním softwarem. Stanici, jejíž dokumenty jsou všechny na serveru, stačí znovu nainstalovat; nepotřebuje úplný obraz.

Ukládá GDPR povinnost zálohovat?

GDPR (článek 32) vyžaduje opatření, která umožní v případě fyzického či technického incidentu včas obnovit dostupnost osobních údajů a přístup k nim. Otestovaná záloha je nejpřímější způsob, jak tento požadavek splnit.

Plánujete projekt zálohování, DRP nebo BCP?

Více než 20 let zkušeností s ochranou firemních dat.

Vyžádat cenovou nabídku+33 9 72 50 78 28

Chraňte svá data s WeDoBack

Šifrované zálohování mimo pracoviště, neměnné úložiště, DRP a BCP: popište nám své servery a my vám navrhneme vhodnou kombinaci.