Backup

Regra 3-2-1 de backup: o que é e como aplicar na sua empresa

Cofre digital com cadeado representando backup protegido contra ransomware
Resposta rápida

A regra 3-2-1 de backup diz que a empresa deve ter 3 cópias dos dados, em 2 tipos de armazenamento diferentes, com 1 cópia fora da empresa. Com o ransomware, ela evoluiu para 3-2-1-1-0: uma cópia imutável, que ninguém consegue apagar, e zero erros nos testes de restauração.

Muita empresa descobre que o backup não funcionava no pior momento: depois de um ataque, de uma falha no servidor ou de um arquivo apagado sem querer. A regra 3-2-1 existe para evitar isso. É simples, vale para qualquer tamanho de empresa e mostra rápido onde está o risco.

O que é a regra 3-2-1 de backup

É uma regra prática de proteção de dados, usada como referência no mercado de TI:

  • 3 cópias dos dados: o original e mais duas cópias de segurança
  • 2 tipos de armazenamento diferentes: por exemplo, o servidor e um storage, ou um disco e a nuvem
  • 1 cópia fora da empresa: longe do prédio, para sobreviver a incêndio, roubo, enchente ou ataque

A lógica é não deixar todos os ovos na mesma cesta. Se o servidor queima, existe a cópia local. Se o prédio inteiro é atingido, existe a cópia externa.

Por que a regra 3-2-1 não basta mais

O ransomware mudou o jogo. O ataque não criptografa só o servidor: ele procura os backups conectados à rede e apaga ou criptografa as cópias antes de pedir o resgate.

Se as três cópias estão acessíveis com a mesma senha de administrador, o invasor pode destruir todas. A empresa cumpria a regra 3-2-1 e, mesmo assim, ficou sem nada para restaurar.

Backup que pode ser apagado não é proteção contra ransomware. É só mais um alvo.

A evolução: regra 3-2-1-1-0

Por isso, a regra ganhou dois números:

NúmeroO que significaPor que importa
3Três cópias dos dadosUma falha não leva tudo
2Dois tipos de armazenamentoUm defeito de mídia não leva tudo
1Uma cópia fora da empresaIncêndio, roubo ou enchente não levam tudo
1Uma cópia imutávelRansomware e erro humano não apagam essa cópia
0Zero erros nos testes de restauraçãoVocê sabe que o backup volta antes de precisar

A cópia imutável

Imutável é a cópia gravada de um jeito que não pode ser alterada nem apagada durante o período de retenção. Nem pelo administrador, nem por um invasor com a senha dele, nem por um ransomware. É o que garante que sempre vai existir um ponto limpo para voltar.

Zero erros na restauração

Backup só vale se volta. O "0" significa testar a restauração com frequência e conferir que os dados voltam íntegros. Um job de backup com status "concluído" não prova que a restauração funciona.

Como aplicar a regra 3-2-1-1-0 na sua empresa

  1. Mapeie o que precisa de backup: servidores, banco de dados do ERP, arquivos, máquinas virtuais.
  2. Defina a retenção: por quanto tempo cada cópia precisa ser guardada.
  3. Tenha uma cópia local para restaurações rápidas do dia a dia.
  4. Mande uma cópia para fora da empresa, com um backup em nuvem em data center no Brasil.
  5. Torne uma das cópias imutável, de preferência a externa, com credenciais separadas do ambiente principal.
  6. Teste a restauração com frequência e registre o resultado.

Exemplo prático

Uma empresa com servidor de ERP e arquivos no escritório pode ficar assim:

  • Cópia 1: os dados em produção, no servidor
  • Cópia 2: backup diário num storage local, para restaurar rápido
  • Cópia 3: backup em nuvem num data center, fora da empresa e imutável

Se um ransomware atinge o escritório e criptografa servidor e storage, a cópia imutável no data center continua intacta e pronta para restaurar.

Como a DATACOR aplica a regra

No backup imutável da DATACOR, a cópia fica no nosso data center, fora da sua empresa, e não pode ser alterada nem apagada durante a retenção, que é a mesma do seu backup. A cópia imutável pode ficar na DATACOR ou em outra cidade da nossa rede, e o ambiente é compatível com Veeam.

Se o que preocupa é ficar parado, e não só perder dados, o próximo passo é o disaster recovery. Entenda a diferença em RTO e RPO: o que são e como definir.

Perguntas frequentes

O que é a regra 3-2-1 de backup?

É uma regra de proteção de dados: ter 3 cópias, em 2 tipos de armazenamento diferentes, com 1 delas fora da empresa. Assim, uma única falha, incidente ou ataque não leva todas as cópias.

O que é a regra 3-2-1-1-0?

É a versão atualizada da regra 3-2-1 para a era do ransomware: além das 3 cópias em 2 mídias com 1 externa, uma cópia deve ser imutável e os testes de restauração devem ter zero erros.

Backup em nuvem conta como cópia fora da empresa?

Sim, desde que fique num data center fora do seu prédio e com acesso separado do ambiente principal. Se a nuvem estiver sincronizada e acessível com as mesmas credenciais, um ataque pode atingi-la também.

Backup imutável substitui o backup comum?

Não. Ele é uma camada a mais: a cópia que ninguém consegue apagar. O backup comum continua sendo usado para as restaurações do dia a dia.

Com que frequência testar a restauração?

Para sistemas críticos, o ideal é testar com frequência, por exemplo todo mês, e registrar o resultado. O importante é saber que o backup volta antes de precisar dele.

Continue lendo

Leia também

Ver todos os artigos