Co je pravidlo 3-2-1?
3 kopie dat – produkční data + 2 zálohy. Jedna záloha není záloha.
2 různá média – např. NAS disk + cloudové úložiště. Chrání před selháním jednoho média.
1 záloha mimo lokalitu – chrání před fyzickými pohromami (požár, povodeň, krádež).
Proč je to klíčové pro ochranu před ransomwarem?
Ransomware cíleně hledá a šifruje zálohy v síti. Pokud jsou zálohy připojeny jako síťový disk nebo zálohovací software běží pod doménovým účtem, ransomware je zašifruje spolu s produkčními daty.
Klíčová ochrana: záloha mimo lokalitu musí být offline nebo immutable (neměnná).
Implementace 3-2-1 pro SMB
### Vrstva 1: Lokální záloha (NAS)
Zálohovací NAS ve serverovně. Výhoda: rychlé obnovení (lokalní rychlost).
Doporučení:
- Synology nebo QNAP NAS s RAID 1 nebo RAID 5
- Zálohovací software: Veeam Backup, Acronis, Windows Server Backup
- Záloha každých 4–8 hodin
Cloudové úložiště s immutable storage – zálohy nelze smazat ani přepsat po dobu retenční doby.
Možnosti:
- Backblaze B2 + Veeam – velmi levné, spolehlivé
- Azure Blob Storage s immutable policy
- Wasabi – S3-kompatibilní, bez poplatků za odchozí data
Fyzický disk (USB HDD nebo LTO páska) odpojený od sítě. Rotace disků – jeden disk je vždy mimo firmu.
Testování obnovy
Záloha, která nebyla otestována, neexistuje. Minimálně 1× ročně proveďte: 1. Obnovu náhodně vybraného souboru 2. Obnovu celého serveru do testovacího prostředí 3. Ověření, že zálohy jsou skutečně konzistentní (ne jen přítomné)
RPO a RTO – co je realita?
RPO (Recovery Point Objective) – kolik dat jsem ochoten ztratit? Záloha každé 4 hodiny = max. 4 hodiny dat.
RTO (Recovery Time Objective) – za jak dlouho musím obnovit provoz? Lokální obnova ze snapshotu: hodiny. Obnova z cloudu: hodiny–dny.
Závěr
3-2-1 není dokonalá strategie, ale je to minimum, které každá firma musí splňovat. Pro vyšší ochranu rozšiřte na 3-2-1-1-0: 3 kopie, 2 média, 1 off-site, 1 offline (air-gap), 0 chyb při ověřování.