SharkWeb logoSharkWeb
Hosting a DevOps

Zálohování a bezpečnost firemních dat

O data nepřijdete při katastrofě, ale při obyčejném běžném dni — selhání disku, kliknutí na phishing či smazání složky. Ukážeme praktickou strategii, která firemní data ochrání a lze ji reálně otestovat.

· 8 min čtení

Proč je bezpečnost dat existenční otázka

Firemní data — účetnictví, smlouvy, databáze zákazníků, objednávky, projektová dokumentace — jsou dnes stejně cenná jako sklad nebo stroje. Rozdíl je v tom, že o ně přijdete během vteřin: selháním disku, chybou zaměstnance, ransomwarem nebo obyčejným smazáním nesprávné složky. Zatímco výpadek webu na hodinu firmu naštve, ztráta dat ji může položit.

Většina malých a středních firem má ochranu dat v jednom ze dvou stavů: buď „nějaké zálohy někde běží“ a nikdo přesně neví jaké, nebo se spoléhají na to, že hosting to nějak řeší za ně. Obojí je riziko. V tomto článku projdeme praktickou strategii, kterou lze zavést i bez velkého rozpočtu — a hlavně ji lze otestovat.

Strategie 3-2-1 jako základ

Osvědčený standard záloh se jmenuje 3-2-1 a snadno se pamatuje: mějte 3 kopie dat, na 2 různých typech média, přičemž 1 kopie je mimo lokalitu (off-site). Proč právě takto?

Moderní obměna přidává ještě pravidlo „1 kopie offline nebo neměnná“ (immutable) — tedy taková, kterou útočník ani při plném přístupu do sítě nesmaže. Právě neměnné zálohy jsou dnes nejsilnější obranou proti ransomwaru.

V praxi to pro menší firmu nemusí být drahé ani složité: produkční data běží na serveru, jedna automatická kopie se ukládá na samostatný disk nebo NAS v kanceláři a třetí šifrovaná kopie putuje každou noc do cloudového úložiště u jiného poskytovatele. Důležité je, aby celý proces běžel automaticky a bez ručního zásahu — zálohy, na které si musí někdo vzpomenout, se dříve či později přestanou dělat.

Šifrování: v klidu i během přenosu

Záloha, která se dostane do nesprávných rukou, je únik dat. Proto by měla být šifrovaná v klidu (at rest) i během přenosu (in transit). V praxi to znamená, že zálohovací soubory se zašifrují ještě před odesláním do cloudu a přenášejí se výhradně přes TLS. Klíč k dešifrování přitom nesmí ležet na stejném serveru jako data — jinak šifrování nemá smysl.

Stejně důležité je šifrování produkčních disků a databází a HTTPS na všech službách. Nejde jen o útočníky zvenčí — chrání vás to i při předání hardwaru do servisu či jeho vyřazení. Jak do sebe zapadá hosting, zálohy a provozní spolehlivost, rozebíráme i v článku Proč je hosting a DevOps důležitý.

Testování obnovy — záloha, kterou jste nezkoušeli, neexistuje

Nejčastější a nejbolestivější omyl: firma roky poctivě zálohuje, ale v den havárie zjistí, že zálohy jsou poškozené, neúplné nebo z nich systém prostě nenastartuje. Záloha má hodnotu až tehdy, když z ní umíte obnovit.

Proto ke strategii patří pravidelné zkušební obnovení — ideálně automatizované — kde se záloha rozbalí do izolovaného prostředí a ověří se, že data sedí a aplikace běží. Součástí by měly být i dva jasné parametry:

Tato dvě čísla určují, jak často zálohovat a kolik investovat do rychlosti obnovy. Bez nich je „zálohujeme denně“ jen pocit, ne plán.

Přístupová práva a lidský faktor

Statisticky nezpůsobuje nejvíc škody hacker, ale vlastní zaměstnanec — omylem smazaná složka, kliknutí na podvodný e-mail, heslo napsané na papírku. Technika zde pomáhá jen zčásti, zbytek je disciplína:

Aktualizace a ochrana před ransomwarem

Většina úspěšných útoků nevyužívá geniální novou díru, ale známou zranitelnost, na kterou existuje záplata už měsíce. Pravidelné aktualizace operačního systému, knihoven a aplikací jsou proto nejlevnější bezpečnostní investicí vůbec. Ideální je mít proces, který bezpečnostní záplaty nasazuje automaticky a testovaně, ne „když si někdo vzpomene“.

Proti ransomwaru — který zašifruje data a žádá výkupné — funguje kombinace opatření: neměnné off-site zálohy (útočník je nesmaže), segmentace sítě, omezená práva, 2FA a školení lidí v rozpoznávání phishingu. Máte-li ověřenou, čistou zálohu mimo dosah útočníka, ransomware se mění z katastrofy na nepříjemnost. U vlastních aplikací se tyto principy vyplatí zabudovat už do návrhu — čemuž se věnujeme při vývoji softwaru na míru.

GDPR a základní odpovědnost za osobní údaje

Pokud zpracováváte osobní údaje zákazníků či zaměstnanců — a to dělá téměř každá firma — máte zákonnou povinnost je přiměřeně chránit. GDPR nevyžaduje konkrétní technologii, ale „přiměřená technická a organizační opatření“: šifrování, řízené přístupy, zálohy a schopnost obnovit dostupnost dat po incidentu. Vážný únik navíc podléhá ohlašovací povinnosti do 72 hodin. Dobrá zpráva je, že opatření z tohoto článku — zálohy 3-2-1, šifrování, řízená práva, testovaná obnova — jsou přesně to, co GDPR od firmy očekává. Bezpečnost dat a soulad s předpisy tak jdou ruku v ruce.

Kde začít bez zbytečné paniky

Nemusíte zavést všechno najednou. Praktický první krok je audit současného stavu: co, kam a jak často se zálohuje, kdo má k čemu přístup a zda jste obnovu vůbec někdy zkoušeli. Z toho vznikne krátký seznam priorit podle rizika a nákladů. Nastavíme vám automatické šifrované zálohy podle 3-2-1, pravidelné testy obnovy a rozumná přístupová práva — bez zbytečné byrokracie. Chcete-li mít jistotu, že vaše firemní data přežijí i zlý den, ozvěte se nám nebo si prohlédněte naši službu hosting a DevOps.

Časté dotazy

Jak často máme zálohovat firemní data?

Záleží na tom, kolik dat si můžete dovolit ztratit (parametr RPO). Pro běžnou firmu je minimem denní automatická záloha, u intenzivně se měnících dat (e-shop, objednávky) i několikrát denně. Důležitější než frekvence je, aby zálohy byly šifrované, mimo lokalitu a pravidelně testované.

Stačí nám záloha na jednom externím disku?

Ne. Jeden disk je jediný bod selhání — selže hardware, ukradnou ho, nebo ho zašifruje ransomware spolu se serverem. Řiďte se pravidlem 3-2-1: tři kopie, dvě různá média, jedna mimo lokalitu. Ideálně alespoň jedna kopie neměnná nebo offline.

Jak se chránit před ransomwarem?

Klíčová je neměnná (immutable) off-site záloha, kterou útočník nesmaže ani při plném přístupu do sítě. K tomu patří aktualizace systému, omezená přístupová práva, dvoufaktorové ověření a školení lidí proti phishingu. S čistou, ověřenou zálohou se útok mění z katastrofy na nepříjemnost.

Pojďme do toho

Máte projekt? Pojďme si nezávazně popovídat.

Ozvěte se a do pár dní máte návrh řešení i s časovým plánem. Bez závazků, bez řečí okolo.