Pravidlo 3-2-1 znamená: tři kopie dat (produkce + záloha + druhá záloha), na alespoň dvou různých typech úložiště (např. disk + cloud nebo páska), a jedna kopie geograficky oddělená od provozu. Cílem je přežít požár, krádež serveru, ransomware i chybu administrátora.
Samotné kopírování na NAS ve stejné místnosti často nestačí — ransomware typicky zašifruje i síťové disky, pokud na ně má přístup stejný účet jako na soubory. Oddělený cloud účet s jinými přihlašovacími údaji nebo páska mimo síť útočníka zásadně mění výsledek.
RTO, RPO a co si říct před nákupem řešení
RPO (recovery point objective) říká, kolik hodin nebo dní dat smíte při obnově ztratit — závisí na frekvenci záloh. RTO (recovery time objective) je, jak rychle musí systém znovu jet. Malá prodejna může vydržet den bez ERP; výroba s MES často potřebuje hodiny, ne týdny.
Bez těchto dvou čísel se špatně posuzuje, zda vám stačí noční záloha do cloudu, nebo potřebujete replikaci VM každých několik minut.
Obnova, ne jen zápis
Záloha bez ověřené obnovy je iluze. Jednou za čas vyberte náhodný soubor nebo celý virtuální stroj a zkuste ho opravdu vrátit. Změřte čas — u kritických systémů musíte vědět, zda jde o minuty nebo dny.
Verzování a neměnnost (immutable snapshots, WORM, uzamčený cloud bucket / object lock u některých poskytovatelů) výrazně pomáhá proti šifrovacím útokům, které zálohy tiše přepisují týdny před aktivací. U synchronizačních nástrojů typu „složka = záloha“ často vzniká riziko, že malware smaže i „zálohu“ při dvousměrné synchronizaci — proto se hodí jednosměrný push nebo append-only režim.