← Návody
Zálohovanie6 min čítania

Prečo záloha na NAS nestačí

Zálohy máte. Otázka je, či prežijú ten incident, kvôli ktorému ich budete potrebovať.

Ing. Martin Hasin, PhD.Cybersecurity a infraštruktúraAktualizované 16. augusta 2026
Prečo záloha na NAS nestačí proti ransomvéru?
Lebo NAS býva v tej istej sieti, do ktorej sa útočník dostal. Ransomvér dnes zálohy hľadá a maže ako prvé, aby firma nemala na výber. Záloha, ku ktorej sa útočník vie dostať s ukradnutým heslom správcu, nie je záloha.
Čo je nemenná (immutable) záloha?
Záloha, ktorá sa v nastavenom období nedá prepísať ani zmazať. Nedokáže to administrátor a nedokáže to ani útočník s jeho heslom. Vie to bežné vybavenie: nemenné snapshoty na Synology, Object Lock na objektových úložiskách, chránený datastore v Proxmox Backup Serveri.
Čo znamená pravidlo 3-2-1-1?
Tri kópie dát, na dvoch rôznych typoch úložiska, jedna mimo budovy a jedna nemenná. Prvé tri čísla chránia pred poruchou, chybou a požiarom. Štvrté pribudlo kvôli ransomvéru.
Ako často treba testovať obnovu zo zálohy?
Aspoň raz za štvrťrok a so zápisom výsledku. Zálohovacia úloha ohlási úspech aj vtedy, keď zálohovala prázdny priečinok alebo databázu v rozbitom stave. Kým sa z niečoho neobnovilo, je to domnienka, nie záloha.

Väčšina firiem, ktoré prišli o dáta pri ransomvéri, zálohy mala. Ležali na NAS-e v tej istej sieti, kadiaľ chodil útočník. Zašifroval ich spolu so zvyškom. Záloha, ku ktorej sa útočník dostane, nie je záloha.

Pravidlo 3-2-1-1

Staré pravidlo 3-2-1 hovorí, že dáta máte mať v troch kópiách, na dvoch rôznych typoch úložiska a jednu z nich mimo budovy. Ransomvér mu pridal štvrté číslo. Jedna kópia musí byť taká, ktorá sa nedá prepísať.

Čo to znamenáPred čím to chráni
3Tri kópie dát vrátane tej produkčnejZlyhanie disku, ľudská chyba
2Dva rôzne typy úložiskaSystémová porucha jedného typu
1Jedna kópia mimo budovyPožiar, voda, krádež
1Jedna kópia nemennáRansomvér a zlomyseľné zmazanie
zálohujeuzamknesťahuje si samaFIREMNÁ SIEŤServery a dátaprodukciaNAS v sietidenná zálohaNemenná kópiaaspoň 14 dníÚložisko indepobočka alebo cloud

Útočník, ktorý ovládne firemnú sieť, sa k nemennej kópii ani k úložisku inde nedostane. Preto si druhú kópiu sťahuje vzdialené úložisko samo a nikto ju tam netlačí.

Nemenná záloha

Nemenná záloha sa v nastavenom období nedá prepísať ani zmazať. Nedokáže to administrátor a nedokáže to ani útočník, ktorý mu ukradol heslo. Práve to druhé je dôvod, prečo o nej hovoríme. Útočník sa dnes najprv zbaví záloh a až potom šifruje, aby firma nemala na výber.

Vie to bežné železo. Synology má nemenné snapshoty, cloudové objektové úložiská majú Object Lock, Proxmox Backup Server vie chránený datastore. Peniaze v tom väčšinou nie sú, len nastavenie.

Kópia inde a prečo si ju má cieľ sťahovať sám

Kópia mimo budovy môže byť druhá pobočka, samostatné úložisko alebo cloud. Viac než to, kde leží, rozhoduje spôsob, akým sa tam dostane.

Keď zálohy posiela hlavná lokalita, má do vzdialeného úložiska prístup. Ten istý prístup má aj útočník, ktorý hlavnú lokalitu ovládol. Keď si ich vzdialené úložisko sťahuje samo, hlavná lokalita doň prístup nemá a k druhej kópii sa útočník nedostane. V dokumentácii to nájdete ako pull namiesto push.

Prehodiť push na pull býva práca na pár hodín. Rozhoduje o tom, či po incidente máte z čoho obnovovať.

Záloha, ktorú ste neskúsili obnoviť, je len domnienka

Zálohovacia úloha ohlási úspech aj vtedy, keď zálohovala prázdny priečinok alebo databázu v rozbitom stave. Firmy to zvyknú zistiť v ten najhorší možný deň.

  • Aspoň raz za štvrťrok obnovte konkrétny súbor a konkrétny server
  • Databázy zálohujte konzistentne, teda application-aware, nie ako obyčajné súbory
  • Zálohujte aj celý operačný systém dôležitých serverov, nielen dáta. Obnova na nový hardvér je inak otázka dní
  • Nastavte si upozornenie na výsledok každej úlohy. Ticho zlyhávajúce zálohovanie je bežný nález

Čo s tým

  1. Zapnite nemenné snapshoty s retenciou aspoň 14 dní
  2. Doplňte kópiu mimo budovy, ktorú si cieľ sťahuje sám
  3. Naplánujte štvrťročný test obnovy a zapíšte, ako dopadol
  4. Zapnite upozornenia na zálohovacie úlohy
Ing. Martin Hasin, PhD.

Venuje sa bezpečnosti a IT infraštruktúre slovenských firiem. Rieši zálohovanie a obnovu, segmentáciu sietí, vzdialené prístupy a centrálnu správu identít, teda presne tie oblasti, ktoré audit na tomto webe preveruje. Je autorom metodiky, podľa ktorej audit vyhodnocuje odpovede a určuje závažnosť zistení.

Ako ste na tom vy?

Audit preverí nemennosť záloh, kópiu mimo budovy aj to, či ste obnovu niekedy skúšali.

Spustiť audit zadarmo

Bez registrácie. Zistenia uvidíte hneď.

Ak si s tým neviete dať rady, radi vám s tým pomôžeme.

Čo presne v tejto oblasti robímeNapísať nám