Domov›Vodniki›Varnostno kopiranje podatkov
Varnostno kopiranje podatkov
Kaj je nespremenljiva varnostna kopija?
Nespremenljiva varnostna kopija je kopija, ki je pred iztekom določenega obdobja nihče ne more spremeniti ali izbrisati: ne uporabnik, ne skrbnik, ne napadalec, ki bi ukradel njune poverilnice. Ob izteku roka lahko kopija poteče ali se podaljša; do takrat je na voljo samo za branje.
Posodobljeno: oktober 20263 min branja4 navedeni viri
Bistveno
- Nespremenljivost zagotavlja shramba sama, ne nastavitev, ki bi jo skrbnik lahko izklopil.
- Kopije ščiti pred izbrisom z izsiljevalsko programsko opremo ali ukradenim računom, ne nadomešča pa niti šifriranja niti protivirusnega programa niti preizkusov obnove.
- Za zaščito pred izsiljevalsko programsko opremo se običajno izbere 30 do 90 dni; za zakonsko obveznost rok, ki ga določa predpis, in sicer le za zadevne dokumente.
- ANSSI, francoska nacionalna agencija za kibernetsko varnost, priporoča vsaj eno kopijo brez povezave: nespremenljivost je njen logični ekvivalent za kopijo, ki ostane povezana.
Zakaj obstaja nespremenljivost
Klasične varnostne kopije so datoteke, ki jih programska oprema za varnostno kopiranje zna izbrisati. To je koristno, da se shramba ne zapolni. Prav to pa naredi tudi izsiljevalska programska oprema, ko prevzame konzolo: izbriše kopije, preden šifrira produkcijo, da žrtvi ne ostane drugega kot plačilo. Nespremenljivost premakne odločitev: izbris N dni zavrača shramba sama, ne potrditveno polje, ki ga skrbnik lahko odkljuka.
Služi tudi kot dokaz. Računovodski dokument ali spis, ki ga morate predložiti nespremenjenega, ne more biti shranjen na nosilcu, kjer lahko kateri koli operater prepiše zgodovino.
Nespremenljiva, brez povezave, klasična: tri ravni zaščite
ANSSI spominja na pravilo »3-2-1«: tri izvodi podatkov na dveh različnih medijih, od tega eden brez povezave. Kopija brez povezave ostaja najzanesljivejša obramba pred izsiljevalsko programsko opremo, ker je noben povezan račun ne more doseči. Nespremenljiva kopija ima enako vlogo pri varnostni kopiji, ki mora ostati povezana in zato hitro obnovljiva.
| Klasična varnostna kopija | Nespremenljiva varnostna kopija | Kopija brez povezave | |
|---|---|---|---|
| Izbris s strani skrbnika | Mogoč | Zavrnjen do izteka roka | Nemogoč brez fizičnega dostopa |
| Odpornost proti ukradenemu računu | Nizka | Visoka | Visoka |
| Hitrost obnove | Visoka | Visoka | Počasnejša (medij je treba znova priklopiti) |
| Potrebna disciplina | Nizka | Nizka | Redno kroženje medijev |
Kaj nespremenljivost ni
- Ni šifriranje. Šifriranje preprečuje branje brez ključa. Izbrisa ne preprečuje.
- Ni pravilo hrambe. Pravilo hrambe pravi »hranimo 30 dni«. Če lahko skrbnik ta rok skrajša ali kopije počisti, to ni nespremenljivost.
- Ni protivirusni program. Produkcija je lahko kljub temu šifrirana. Nespremenljivost omogoča, da najdete prejšnjo različico.
- Ni takojšnja. Nespremenljiva kopija je stara toliko kot zadnje uspešno varnostno kopiranje. Če je zadnja zdrava kopija od prejšnjega dne, izgubite en delovni dan.
Kako jo uvesti
Najbolj razširjen mehanizem se imenuje WORM: write once, read many. Podatke zapišete enkrat, berete jih lahko poljubnokrat, prepisati pa jih ni mogoče. Objektne shrambe v oblaku in nekateri NAS-i ponujajo zaklepanje objektov. Pri tem zaklepa ne sme odstraniti isti račun, kot se uporablja v produkciji, obdobje pa mora biti daljše od časa, potrebnega za odkritje napada.
Pred izbiro rešitve preverite tri stvari:
- Kdo lahko odstrani zaklep? V načinu »skladnost« (compliance) pred iztekom roka nihče. V načinu »upravljanje« (governance) to lahko stori privilegiran račun: takrat ga je treba zaščititi enako kot preostalo infrastrukturo varnostnega kopiranja.
- Ali se dejanja beležijo? Zavrnjena zahteva za izbris je dragocen opozorilni znak.
- Ali je konzola za varnostno kopiranje ločena od produkcije? ANSSI priporoča namenske in osebne skrbniške račune ter strežnike za varnostno kopiranje, ki niso vključeni v produkcijski imenik.
Trak, odstranjen iz enote in shranjen zunaj lokacije, je fizična oblika nespremenljivosti, če le nekdo medije res redno menjava.
Ustrezno obdobje
Za zaščito pred izsiljevalsko programsko opremo: pogosto 30 do 90 dni, včasih več, če je odkrivanje počasno, saj lahko vdor pred šifriranjem več tednov ostane neopažen. Za zakonsko obveznost hrambe: rok, ki ga določa pravo vaše države (računovodstvo, davki, zdravstvo) in ga preverite pri računovodji ali pristojnem organu, le za zadevne dokumente, ne za celotno nočno sliko strežnika. Primer: v Franciji deset let za računovodske dokumente (člen L123-22 francoskega trgovinskega zakonika). Podrobnosti so v vodniku Nespremenljiva varnostna kopija: kako dolgo hraniti podatke?.
Pri WeDoBack
Ponudba NESPREMENLJIVO temelji na shranjevanju WORM. V izbranem obdobju, do deset let, podatkov ni mogoče niti spremeniti niti izbrisati, tudi če bi bili ukradeni dostopni podatki za konzolo. Vsako dejanje, tudi poskus izbrisa s strani skrbnika, se zabeleži, zgodovine pa ni mogoče izbrisati. Javna cena je 20 € brez DDV za vsakih 100 GB na mesec, plus en agent na računalnik. Ponudbo lahko naročite samostojno ali kot dopolnitev varnostnega kopiranja SMART ali INTEGRAL. Ob izteku roka zadošča ponovna naročnina za novo obdobje zaščite. Šifrirni ključ ostane pri stranki: nespremenljivost zagotavlja, da kopija ni spremenjena, ne odveže pa vas hrambe ključa, ki je potreben za branje.
Pogosta vprašanja
Ali lahko izsiljevalska programska oprema šifrira nespremenljivo varnostno kopijo?
Ne, dokler traja obdobje zaklepa: shramba zavrne vsak prepis. Če pa je izsiljevalska programska oprema šifrirala produkcijo pred zadnjim varnostnim kopiranjem, ta kopija vsebuje že šifrirane datoteke. Zato je koristno hraniti več različic in se lahko vrniti na datum pred napadom.
Ali lahko skrbnik skrajša obdobje nespremenljivosti?
V pravem načinu WORM »skladnost« (compliance) ne: niti skrbnik niti ponudnik ne moreta odstraniti zaklepa pred iztekom roka. Nekateri izdelki ponujajo način »upravljanje« (governance), v katerem lahko privilegiran račun zaklep odstrani; ta način ščiti pred napakami, ne pa pred napadalcem, ki bi ukradel ta račun.
Ali morajo biti nespremenljive vse varnostne kopije?
Redko. Nespremenljivost je smiselna za podatke, katerih izguba bi bila kritična ali ki jih je treba hraniti nespremenjene. Preostali sistemi lahko ostanejo pri klasičnem varnostnem kopiranju z zgodovino, ki je cenejše in bolj prilagodljivo.
Več o tem
Viri
Dokumenti, pregledani oktobra 2026.
- Varnostno kopiranje informacijskih sistemov – osnove (ANSSI-BP-100, v1.1, 27. november 2025) — ANSSI (francoska agencija)
- No More Ransom: nasveti in orodja za dešifriranje — Europol in partnerji
- Člen L123-22 francoskega trgovinskega zakonika (hramba računovodskih dokumentov) — Légifrance (primer: Francija)
- Ponudba NESPREMENLJIVO: shranjevanje WORM in cene — WeDoBack
Načrtujete projekt varnostnega kopiranja, DRP ali BCP?
Več kot 20 let izkušenj z zaščito poslovnih podatkov.
Zahtevajte ponudbo+33 9 72 50 78 28Zaščitite svoje podatke z WeDoBack
Šifrirano varnostno kopiranje zunaj lokacije, nespremenljiva hramba, DRP in BCP: opišite nam svoje strežnike in predlagali vam bomo pravo kombinacijo.
