Zálohování dat
Co je neměnná záloha?
Neměnná záloha je kopie, kterou nikdo nemůže změnit ani smazat před uplynutím stanovené doby: ani uživatel, ani správce, ani útočník, který by ukradl jejich přihlašovací údaje. Po uplynutí lhůty může kopie vypršet nebo být obnovena; do té doby je jen pro čtení.
Aktualizováno v říjnu 20263 min čtení4 citované zdroje
To hlavní
- Neměnnost vynucuje samotné úložiště, nikoli nastavení, které by správce mohl vypnout.
- Chrání kopie před smazáním ransomwarem nebo ukradeným účtem, nenahrazuje však šifrování, antivir ani testy obnovy.
- Proti ransomwaru se obvykle volí 30 až 90 dní; u zákonné povinnosti doba stanovená předpisem, a to jen pro dotčené dokumenty.
- ANSSI, francouzská národní agentura pro kybernetickou bezpečnost, doporučuje uchovávat alespoň jednu offline kopii: neměnnost je jejím logickým ekvivalentem pro kopii, která zůstává online.
Proč neměnnost existuje
Klasické zálohy jsou stále soubory, které zálohovací software umí smazat. To je užitečné, aby se úložiště nezaplnilo. Přesně tohle ale udělá ransomware, když ovládne konzoli: smaže kopie dříve, než zašifruje produkci, aby oběti nezbylo nic jiného než zaplatit. Neměnnost přesouvá rozhodnutí jinam: smazání po dobu N dní odmítá samotné úložiště, nikoli zaškrtávací políčko, které může správce odškrtnout.
Slouží také jako důkaz. Účetní doklad nebo spis, který musíte být schopni předložit v nezměněné podobě, nemůže ležet na svazku, kde může historii přepsat kterýkoli operátor.
Neměnná, offline, klasická: tři úrovně ochrany
ANSSI připomíná pravidlo „3-2-1“: tři kopie dat na dvou různých médiích, z toho jedna offline. Offline kopie zůstává nejspolehlivější obranou proti ransomwaru, protože na ni nedosáhne žádný připojený účet. Neměnná kopie hraje stejnou roli u zálohy, která musí zůstat online, a tedy rychle obnovitelná.
| Klasická záloha | Neměnná záloha | Offline kopie | |
|---|---|---|---|
| Smazání správcem | Možné | Odmítnuto do konce lhůty | Nemožné bez fyzického přístupu |
| Odolnost proti ukradenému účtu | Nízká | Vysoká | Vysoká |
| Rychlost obnovy | Vysoká | Vysoká | Nižší (médium je třeba připojit) |
| Potřebná disciplína | Nízká | Nízká | Pravidelná rotace médií |
Co neměnnost není
- Není to šifrování. Šifrování brání čtení bez klíče. Smazání nebrání.
- Není to doba uchovávání. Doba uchovávání říká „uchováváme 30 dní“. Pokud ji správce může zkrátit nebo data vyprázdnit, nejde o neměnnost.
- Není to antivir. Produkční data mohou být zašifrována i tak. Neměnnost slouží k nalezení verze z doby předtím.
- Není okamžitá. Neměnná kopie je stará jako poslední úspěšná záloha. Pokud je poslední zdravá kopie ze včerejška, přijdete o den práce.
Jak ji zavést
Nejrozšířenější mechanismus se nazývá WORM: write once, read many. Jednou zapíšete, číst můžete libovolně často, přepisovat nelze. Objektová úložiště v cloudech a některé NAS nabízejí uzamčení objektů. Zámek ale nesmí jít zrušit stejným účtem jako produkci a doba musí být delší než doba potřebná k odhalení útoku.
Tři body, které je třeba ověřit před výběrem řešení:
- Kdo může zámek zrušit? V režimu „compliance“ nikdo před uplynutím lhůty. V režimu „governance“ to dokáže privilegovaný účet: ten je pak třeba chránit stejně jako zbytek zálohovací infrastruktury.
- Zaznamenávají se akce? Odmítnutý požadavek na smazání je cenný varovný signál.
- Je konzole zálohování oddělena od produkce? ANSSI doporučuje vyhrazené osobní účty pro správu a zálohovací servery, které nejsou součástí produkční adresářové služby.
Páska vyjmutá z mechaniky a uložená mimo provozovnu je fyzickou formou neměnnosti, pokud někdo rotaci skutečně provádí.
Užitečná doba
Proti ransomwaru: obvykle 30 až 90 dní, při pomalém odhalování i více, protože průnik může zůstat několik týdnů nepozorován, než dojíde k zašifrování. U zákonné povinnosti uchovávání: doba stanovená právem vaší země (účetnictví, daně, zdravotnictví), kterou si ověřte u svého účetního nebo příslušného úřadu, a to jen pro dotčené dokumenty, ne pro celý obraz serveru každou noc. Příklad: ve Francii deset let pro účetní doklady (článek L123-22 francouzského obchodního zákoníku). Podrobnosti najdete v Neměnná záloha: jak dlouho data uchovávat?.
Jak to řeší WeDoBack
Nabídka NEMĚNNÝ je postavena na úložišti WORM. Po zvolenou dobu, až deset let, nelze data změnit ani smazat, a to ani v případě, že by byly ukradeny přístupové údaje ke konzoli. Každá akce, včetně pokusu správce o smazání, se zaznamenává tak, že historii nelze vymazat. Veřejná cena činí 20 € bez DPH za každých 100 GB měsíčně, plus jeden agent na zařízení. Nabídku lze objednat samostatně nebo jako doplněk k zálohování SMART nebo INTEGRAL. Po uplynutí lhůty stačí službu znovu objednat a zahájit nové období ochrany. Šifrovací klíč zůstává u zákazníka: neměnnost zaručuje, že kopie nebude pozměněna, neosvobozuje vás však od povinnosti uchovat klíč, abyste ji mohli přečíst.
Časté dotazy
Může ransomware zašifrovat neměnnou zálohu?
Ne, dokud běží doba uzamčení: úložiště odmítne jakýkoli přepis. Pokud však ransomware zašifroval produkční data ještě před poslední zálohou, obsahuje tato kopie už zašifrované soubory. Proto má smysl uchovávat více verzí a mít možnost vrátit se k datu před útokem.
Může správce zkrátit dobu neměnnosti?
Ve skutečném režimu WORM označovaném jako „compliance“ ne: zámek nemůže před uplynutím lhůty zrušit správce ani poskytovatel. Některé produkty nabízejí režim „governance“, v němž jej může zrušit privilegovaný účet; tento režim chrání před chybami, ne před útočníkem, který by tento účet ukradl.
Má smysl dělat neměnné všechny zálohy?
Zřídka. Neměnnost se vyhrazuje pro data, jejichž ztráta by byla kritická nebo která je nutné uchovat beze změn. Zbytek prostředí může zůstat v klasické záloze s historií, která je levnější a pružnější.
Zdroje
Dokumenty ověřeny v říjnu 2026.
- Zálohování informačních systémů – Základy (ANSSI-BP-100, v1.1, 27. listopadu 2025, ve francouzštině) — ANSSI (francouzská agentura)
- No More Ransom: rady a dešifrovací nástroje — Europol a partneři
- Článek L123-22 francouzského obchodního zákoníku (uchovávání účetních dokladů, ve francouzštině) — Légifrance (příklad: Francie)
- Nabídka NEMĚNNÝ: úložiště WORM a ceny — WeDoBack
Plánujete projekt zálohování, DRP nebo BCP?
Více než 20 let zkušeností s ochranou firemních dat.
Vyžádat cenovou nabídku+33 9 72 50 78 28Chraňte svá data s WeDoBack
Šifrované zálohování mimo pracoviště, neměnné úložiště, DRP a BCP: popište nám své servery a my vám navrhneme vhodnou kombinaci.
