Zálohovanie IT
Čo je nemenná záloha?
Nemenná záloha je kópia, ktorú nikto nemôže zmeniť ani vymazať pred uplynutím stanovenej doby: ani používateľ, ani administrátor, ani útočník, ktorý by ukradol ich prihlasovacie údaje. Po uplynutí lehoty môže kópia expirovať alebo byť obnovená; dovtedy je len na čítanie.
Aktualizované v októbri 20263 min čítania4 citované zdroje
To najdôležitejšie
- Nemennosť vynucuje samotné úložisko, nie nastavenie, ktoré by administrátor mohol vypnúť.
- Chráni kópie pred vymazaním ransomvérom alebo ukradnutým účtom, ale nenahrádza šifrovanie, antivírus ani testy obnovy.
- Proti ransomvéru sa často volí 30 až 90 dní; pri zákonnej povinnosti doba určená predpisom, len pre dotknuté dokumenty.
- ANSSI, francúzska národná agentúra pre kybernetickú bezpečnosť, odporúča uchovávať aspoň jednu offline kópiu: nemennosť je jej logickým ekvivalentom pre kópiu, ktorá zostáva online.
Prečo nemennosť existuje
Klasické zálohy sú stále súbory, ktoré zálohovací softvér vie vymazať. To je užitočné, aby sa úložisko nezaplnilo. Je to však aj krok, ktorý urobí ransomvér, keď ovládne konzolu: vymaže kópie ešte pred zašifrovaním produkcie, aby obeti nezostala iná možnosť než zaplatiť. Nemennosť presúva rozhodnutie: vymazanie odmietne samotné úložisko počas N dní, nie začiarkavacie políčko, ktoré môže administrátor zrušiť.
Slúži aj ako dôkaz. Účtovný doklad alebo spis, ktorý musíte vedieť predložiť v nezmenenej podobe, nemôže byť uložený na zväzku, kde ktorkýkoľvek operátor môže prepísať históriu.
Nemenná, offline, klasická: tri úrovne ochrany
ANSSI pripomína pravidlo „3-2-1“: tri kópie dát na dvoch rôznych médiách, z toho jedna offline. Offline kópia zostáva najspoľahlivejšou obranou proti ransomvéru, pretože ju žiadny pripojený účet nedosiahne. Nemenná kópia plní tú istú úlohu pre zálohu, ktorá musí zostať online, a teda rýchlo obnoviteľná.
| Klasická záloha | Nemenná záloha | Offline kópia | |
|---|---|---|---|
| Vymazanie administrátorom | Možné | Odmietnuté do uplynutia lehoty | Nemožné bez fyzického prístupu |
| Odolnosť voči ukradnutému účtu | Nízka | Vysoká | Vysoká |
| Rýchlosť obnovy | Vysoká | Vysoká | Pomalšia (médium treba znovu pripojiť) |
| Potrebná disciplína | Nízka | Nízka | Pravidelná rotácia médií |
Čím nemennosť nie je
- Nie je to šifrovanie. Šifrovanie bráni čítaniu bez kľúča. Vymazaniu nezabráni.
- Nie je to retencia. Retencia hovorí „uchovávame 30 dní“. Ak môže administrátor túto lehotu skrátiť alebo zálohy vyčistiť, nie je to nemenné.
- Nie je to antivírus. Produkcia môže byť aj tak zašifrovaná. Nemennosť slúži na nájdenie verzie spred útoku.
- Nie je okamžitá. Nemenná kópia je stará ako posledná úspešná záloha. Ak je posledná zdravá kópia z predchádzajúceho dňa, stratíte deň práce.
Ako ju zaviesť
Najrozšírenejší mechanizmus sa nazýva WORM: write once, read many. Raz zapíšete, čítate koľkokrát chcete, neprepisujete. Objektové úložiská cloudov a niektoré NAS ponúkajú uzamknutie objektov. Zámok však nesmie byť možné zrušiť tým istým účtom ako v produkcii a doba musí presahovať čas potrebný na odhalenie útoku.
Tri body, ktoré treba overiť pred výberom riešenia:
- Kto môže zámok zrušiť? V režime „compliance“ pred uplynutím lehoty nikto. V režime „governance“ to dokáže privilegovaný účet: ten treba potom chrániť rovnako ako zvyšok zálohovacej infraštruktúry.
- Zaznamenávajú sa akcie? Odmietnutá požiadavka na vymazanie je cenný varovný signál.
- Je zálohovacia konzola izolovaná od produkcie? ANSSI odporúča vyhradené a menné administrátorské účty a zálohovacie servery, ktoré nie sú súčasťou produkčnej adresárovej služby.
Páska vybraná z mechaniky a uložená mimo pracoviska je fyzickou formou nemennosti, pod podmienkou, že niekto rotáciu naozaj robí.
Užitočná doba
Proti ransomvéru: často 30 až 90 dní, pri pomalej detekcii aj viac, pretože prienik môže zostať niekoľko týždňov nepozorovaný pred zašifrovaním. Pri zákonnej povinnosti uchovávania: doba stanovená právom vašej krajiny (účtovníctvo, dane, zdravotníctvo), ktorú si treba overiť u účtovníka alebo príslušného úradu, a to len pre dotknuté dokumenty, nie pre celý obraz servera každú noc. Príklad: vo Francúzsku desať rokov pre účtovné doklady (článok L123-22 Obchodného zákonníka). Podrobnosti nájdete v článku Nemenná záloha: ako dlho uchovávať dáta?.
Vo WeDoBack
Ponuka NEMENNÝ je postavená na úložisku WORM. Počas zvoleného obdobia, až desať rokov, nemožno dáta zmeniť ani vymazať, a to ani v prípade krádeže prístupových údajov ku konzole. Každá akcia vrátane pokusu administrátora o vymazanie sa zaznamenáva bez možnosti vymazať históriu. Verejná cena je 20 € bez DPH za každých 100 GB mesačne plus jeden agent na zariadenie. Ponuku si môžete objednať samostatne alebo ako doplnok k zálohovaniu SMART alebo INTEGRAL. Po uplynutí lehoty stačí ponuku znovu objednať a spustiť nové obdobie ochrany. Šifrovací kľúč zostáva u klienta: nemennosť zaručuje, že kópia nie je zmenená, no neoslobodzuje od povinnosti uchovať kľúč, aby ste ju mohli prečítať.
Často kladené otázky
Môže ransomvér zašifrovať nemennú zálohu?
Nie, kým platí obdobie uzamknutia: úložisko odmietne akékoľvek prepísanie. Ak však ransomvér zašifroval produkciu ešte pred poslednou zálohou, táto kópia obsahuje už zašifrované súbory. Preto má zmysel uchovávať viac verzií a môcť sa vrátiť k dátumu spred útoku.
Môže administrátor skrátiť dobu nemennosti?
V skutočnom režime WORM, tzv. „compliance“, nie: zámok pred uplynutím lehoty nemôže zrušiť administrátor ani poskytovateľ. Niektoré produkty ponúkajú režim „governance“, v ktorom ho môže zrušiť privilegovaný účet; tento režim chráni pred chybami, nie pred útočníkom, ktorý by tento účet ukradol.
Treba spraviť nemenné všetky zálohy?
Zriedka. Nemennosť sa vyhradzuje pre dáta, ktorých strata by bola kritická alebo ktoré sa musia uchovávať bez zmeny. Zvyšok prostredia môže zostať v klasickej zálohe s históriou, čo je lacnejšie a flexibilnejšie.
Zdroje
Dokumenty preštudované v októbri 2026.
- Zálohovanie informačných systémov – Základy (ANSSI-BP-100, v1.1, 27. novembra 2025) — ANSSI (francúzska agentúra)
- No More Ransom: rady a dešifrovacie nástroje — Europol a partneri
- Článok L123-22 francúzskeho Obchodného zákonníka (uchovávanie účtovných dokladov) — Légifrance (príklad: Francúzsko)
- Ponuka NEMENNÝ: úložisko WORM a ceny — WeDoBack
Plánujete projekt zálohovania, DRP alebo BCP?
Viac ako 20 rokov skúseností s ochranou firemných údajov.
Vyžiadať cenovú ponuku+33 9 72 50 78 28Chráňte svoje údaje s WeDoBack
Šifrované zálohovanie mimo pracoviska, nemenné úložisko, DRP a BCP: opíšte nám svoje servery a my vám navrhneme vhodnú kombináciu.
