Zálohovanie IT
Ako chrániť zálohy pred ransomvérom?
Zálohy chránite pred ransomvérom tak, že ich vyberiete zo siete, ktorú útočník ovláda, zabránite ich vymazaniu na stanovený čas a uchováte dostatočnú históriu, aby ste našli verziu spred prieniku. Antivírus na pracovných staniciach záložnú kópiu nechráni.
Aktualizované v októbri 20264 min čítania5 citovaných zdrojov
To najdôležitejšie
- Útočníci sa najprv zameriavajú na zálohy, aby obeti nenechali inú možnosť než zaplatiť: ANSSI, francúzska národná agentúra pre kybernetickú bezpečnosť, to pozoruje už niekoľko rokov.
- Aspoň jedna kópia musí byť offline alebo nemenná a mimo produkčnej domény Windows.
- Zálohovacie účty majte vyhradené a menné, oddelené od každodenného administrátorského účtu.
- Uchovávajte aspoň 30 dní histórie: prienik často zostáva niekoľko týždňov nepozorovaný.
- Obnovu staršej verzie testujte každý štvrťrok, vrátane šifrovacieho kľúča.
Prečo zálohy padnú spolu so servermi
Pre autora ransomvéru je užitočný útok, ktorý obeti nenechá cestu späť. ANSSI to konštatuje vo svojej príručke o ransomvéri: čoraz viac kybernetických zločincov útočí na zálohy, aby obmedzili možnosti obnovy dát. Skupiny preto hľadajú zálohovacie konzoly, zdieľané priečinky backup, doménové účty používané aj na NAS a naplánované úlohy s heslom v otvorenom texte. Keď šifrujú, šifrujú aj tieto ciele, alebo ich vymažú.
Záloha „na NAS na chodbe“ s tým istým administrátorským účtom ako servery patrí do rozsahu útoku. Téme sa venuje článok Ako zálohovať NAS?.
Opatrenia, ktoré menia výsledok
- Kópia mimo domény a mimo pripojených zdieľaných priečinkov. Produkčný server nesmie vidieť zálohovacie úložisko ako disk, ktorý môže vyprázdniť. ANSSI odporúča, aby zálohovacie servery neboli súčasťou produkčnej domény Windows a aby aspoň jedna záloha bola offline, prípadne mimo pracoviska.
- Nemennosť. Počas 15, 30 alebo 90 dní nikto, ani administrátor, nemôže body obnovy vymazať ani prepísať. Ide o úložisko WORM alebo nemennú zálohu. Doba musí presahovať čas potrebný na odhalenie útoku.
- Oddelené účty. Účet, ktorý zálohuje, nie je účet na prehliadanie webu ani denne používaný správca domény. ANSSI žiada menné a vyhradené administrátorské účty pre zálohovanie. Viacfaktorové overovanie chráni konzolu.
- História dlhšia než tichý prienik. Sedem dní je často príliš málo. Tridsať dní je realistickejšie minimum pre malú a strednú firmu.
- Čítané upozornenia. Záloha zastavená desať dní pred zašifrovaním je signál. Rovnako nekonzistentný zálohovaný objem: ANSSI uvádza tento typ anomálie medzi kontrolami, ktoré treba robiť. Niekto však musí upozornenie dostať inam než do poštovej schránky už kompromitovaného servera.
- Skúšobná obnova staršej verzie, aspoň raz za štvrťrok. Deň útoku nie je ten správny moment na zistenie, že kľúč sa nedá nájsť. Postup nájdete v článku Ako otestovať, že záloha funguje?.
Šifrovanie zálohy chráni dôvernosť, ak sú disky ukradnuté. Nechráni však pred útočníkom, ktorý použije váš zálohovací nástroj na vymazanie bodov obnovy: nástroj ich spravovať vie. Preto je potrebná nemennosť a oddelenie práv.
Offline, nemenná, klasická: čo ktorá kópia zastaví
| Hrozba | Klasická online kópia | Nemenná kópia | Offline kópia |
|---|---|---|---|
| Zašifrovanie sieťových zdieľaných priečinkov | Ohrozená, ak je pripojená | Chránená | Chránená |
| Vymazanie cez ukradnutú konzolu | Ohrozená | Odmietnuté do uplynutia lehoty | Mimo dosahu |
| Požiar alebo krádež v serverovni | Ohrozená, ak je na mieste | Chránená, ak je mimo pracoviska | Chránená, ak je mimo pracoviska |
| Rýchla obnova | Áno | Áno | Pomalšia |
ANSSI pripomína, že odolnosť nemennosti sa líši podľa technológie a že offline kópia zostáva najodolnejšia. Pre malú a strednú firmu je nemennosť u externého poskytovateľa často realistickým spôsobom, ako mať kópiu, ktorú ukradnutý účet nemôže vymazať, bez ručnej rotácie médií.
Čo robiť počas útoku
Izolujte zariadenia, neplate v rýchlosti a nemažte zašifrované disky skôr, než identifikujete zdravú kópiu. No More Ransom (Europol a partneri) odporúča neplatiť a nahlásiť útok polícii: uchovajte dôkazy (záznamy, správu s požiadavkou na výkupné, zašifrované súbory) a pred reinstaláciou podajte trestné oznámenie na polícii vo svojej krajine. Ak má firma poistenie kybernetických rizík, overte si v zmluve lehoty na nahlásenie udalosti a podanie trestného oznámenia: líšia sa podľa krajiny a poisťovne. Ak sú zasiahnuté osobné údaje, GDPR (článok 33) vyžaduje do 72 hodín oznámiť incident dozornému orgánu pre ochranu údajov vo vašej krajine (napríklad APD v Belgicku, CNPD v Luxembursku, CNIL vo Francúzsku). Prevádzkové podrobnosti nájdete v článku Práve sa spustil ransomvér.
Vo WeDoBack
Kópie sú zašifrované na zariadení pred odoslaním a potom uložené na serveroch vyhradených na zálohovanie, oddelených od produkcie a mimo siete klienta. Šifrovací kľúč zostáva u klienta. Ponuka NEMENNÝ zakazuje zmenu a vymazanie počas zvoleného obdobia, až desať rokov, za verejnú cenu 20 € bez DPH za každých 100 GB mesačne plus jeden agent. Ponuky INTEGRAL, DRP a BCP zahŕňajú monitorovanie zmien súborov zamerané na ransomvér, ako aj kontrolu koncových zariadení a hodnotenie zraniteľností; automatické opravy zraniteľností sú platenou možnosťou dodávanou s IT CyberWall. Zálohy sú monitorované nepretržite 24 hodín denne. Ľudská podpora je k dispozícii na čísle +33 9 72 50 78 28 od 9:00 do 13:00 a od 14:00 do 17:30 (parížskeho času). Obnova prebieha z verzie spred útoku, vybranej z uchovávanej histórie. WeDoBack nesuľubuje niečo ako „nižiadny ransomvér neprejde“: nemenná kópia slúži na návrat späť, útoku na produkciu nezabráni.
Často kladené otázky
Stačí šifrovanie záloh proti ransomvéru?
Nie. Šifrovanie bráni tretej strane čítať ukradnuté kópie. Nezabráni však útočníkovi, ktorý ovládol zálohovaciu konzolu, aby ich vymazal, pretože nástroj ich spravovať vie. Treba k nemu pridať nemennosť alebo offline kópiu a oddelené účty.
Chráni synchronizácia do cloudu moje súbory?
Sama osebe nie. Synchronizácia skopíruje aj súbory zašifrované ransomvérom. Chráni záloha s viacerými dátumami, z ktorých niektoré nemožno vymazať, uložená mimo napadnutej siete.
Treba zaplatiť výkupné, ak sú zasiahnuté aj zálohy?
No More Ransom (Europol a partneri) odporúča neplatiť: nič nezaručuje získanie dát späť a platba financuje útočníkov. Uchovajte dôkazy, podajte trestné oznámenie na polícii vo svojej krajine a nechajte si pomôcť odborníkmi. Ak máte poistenie kybernetických rizík, overte si v zmluve lehoty na nahlásenie udalosti a podanie trestného oznámenia: líšia sa podľa krajiny a poisťovne.
Ako dlho má záloha zostať nemenná, aby chránila pred ransomvérom?
Dlhšie, než je čas medzi prienikom a jeho odhalením. Tridsať dní je minimum pre malú a strednú firmu; 90 dní poskytuje rezervu, ak je monitorovanie slabé. Podrobnosti nájdete na našej stránke o dĺžke uchovávania nemennej zálohy.
Zdroje
Dokumenty preštudované v októbri 2026.
- Zálohovanie informačných systémov – Základy (ANSSI-BP-100, v1.1, 27. novembra 2025) — ANSSI (francúzska agentúra)
- Útoky ransomvéru sa týkajú všetkých – Ako ich predvíať a ako reagovať pri incidente? (ANSSI-GP-077, august 2020) — ANSSI (francúzska agentúra)
- No More Ransom: rady a dešifrovacie nástroje — Europol a partneri
- Report cybercrime online: nahlásenie kybernútoku polícii vo svojej krajine — Europol
- Ponuka NEMENNÝ: úložisko WORM a ceny — WeDoBack
Plánujete projekt zálohovania, DRP alebo BCP?
Viac ako 20 rokov skúseností s ochranou firemných údajov.
Vyžiadať cenovú ponuku+33 9 72 50 78 28Chráňte svoje údaje s WeDoBack
Šifrované zálohovanie mimo pracoviska, nemenné úložisko, DRP a BCP: opíšte nám svoje servery a my vám navrhneme vhodnú kombináciu.
