ClearSecurity VISION
EN / RO
← Toate articolele

Configurări de securitate · 10 iulie 2026 · 4 min de citit

Copii de siguranță după regula 3-2-1 — planul care rezistă la ransomware

3 copii, pe 2 tipuri de stocare, cu 1 în afara firmei. Cum construiești un backup pe care ransomware-ul nu-l ajunge și cum îl testezi ca să fie plan, nu speranță.

ClearSecurity Vision

La un atac ransomware, întrebarea care desparte „două zile proaste” de „am pierdut firma” e una singură: ai o copie a datelor la care atacatorul nu a ajuns? Ransomware-ul modern caută și criptează întâi copiile de siguranță accesibile din rețea — tocmai pentru că ele sunt planul tău de scăpare.

De aceea standardul practic e regula 3-2-1: cel puțin 3 copii ale datelor importante, pe cel puțin 2 tipuri diferite de stocare, dintre care 1 în afara firmei — deconectată sau separată de rețeaua ta.

Ce-ți trebuie

  • Inventarul datelor importante — dacă nu-l ai, fă-l întâi: nu poți copia ce nu ai localizat
  • Un abonament de stocare cloud pentru backup cu cont separat (nu contul de zi cu zi al firmei) sau un serviciu dedicat de backup
  • Un disc extern pentru copia deconectată, dacă alegi varianta fizică
  • 2–3 ore de configurare, apoi câteva minute pe lună pentru verificare

Pasul 1: stabilește ce copiezi

Nu „tot” — datele care ar durea: contabilitate, contracte, dosarele de clienți, baza de date a aplicației principale. Din inventarul de date, marchează categoriile critice. Restul (sistemul de operare, programele) se reinstalează; datele nu se reinventează.

Atenție la o capcană frecventă: OneDrive/SharePoint/Google Drive nu sunt backup. Sincronizarea copiază și criptarea — dacă ransomware-ul criptează fișierele local, versiunile criptate se sincronizează peste cele bune. Versiunile anterioare din aceste platforme ajută, dar au limite de retenție — nu-ți baza planul doar pe ele.

Pasul 2: copia automată zilnică

  1. Configurează un backup automat, zilnic, pentru categoriile critice — orice proces manual înseamnă, în practică, uitat.
  2. Destinația: un serviciu de backup în cloud sau un NAS local — dar contul de backup are parolă proprie, lungă, cu autentificare în doi pași, folosită doar pentru asta.
  3. Activează versionarea (păstrarea variantelor mai vechi ale fișierelor): la ransomware, ultima copie poate fi deja criptată — ai nevoie să te întorci cu câteva zile în urmă.

Pasul 3: copia din afara rețelei

Aici se câștigă sau se pierde tot:

  1. Varianta cloud: un al doilea serviciu sau cont de stocare, cu credențiale pe care nu le are niciun calculator din firmă salvate. Ideal, cu opțiunea de „imuabilitate” (copiile nu pot fi șterse sau modificate o perioadă, nici de un administrator).
  2. Varianta fizică: un disc extern conectat doar pe durata copierii (săptămânal, de exemplu), apoi deconectat și ținut în alt loc decât serverul — alt sediu, seif, acasă la administrator. Un disc conectat permanent e criptat odată cu restul.

Pasul 4: testul de restaurare

O copie netestată e o speranță, nu un plan:

  1. O dată pe trimestru, restaurează câteva fișiere alese la întâmplare, într-un folder separat, și deschide-le. Chiar funcționează? Cât a durat?
  2. O dată pe an, simulează scenariul mare: „serverul a murit azi-noapte” — cât durează până lucrați din nou? Rezultatul (ore? zile?) e o informație pe care conducerea trebuie s-o cunoască și s-o accepte.

Verifică rezultatul

  • Primești (sau vezi) o confirmare că backup-ul zilnic a rulat — iar când nu rulează, cineva află activ, nu descoperă peste trei luni.
  • Testul-cheie: „dacă un atacator are parola de administrator a firmei, poate șterge toate cele 3 copii?” Dacă răspunsul e da, copia off-site nu e cu adevărat separată.

Greșeli frecvente

  • Backup pe discul conectat permanent la server. Prima țintă a ransomware-ului. Deconectat sau imuabil — altfel nu contează la socoteală.
  • Sincronizarea confundată cu backup-ul. Drive/OneDrive urmăresc fidel și distrugerea, nu doar munca.
  • Aceleași parole peste tot. Dacă contul de backup se deschide cu parola compromisă a administratorului, atacatorul îl găsește primul.
  • „Merge de doi ani, sigur merge și acum.” Fără test de restaurare, afli că backup-ul era stricat exact în ziua în care aveai nevoie de el.

Dacă vrei să vezi și ce sumă e în joc, am făcut calculul în cât te costă un incident.


Intri sub NIS2? Continuitatea activității și gestiunea copiilor de siguranță sunt numite explicit printre măsurile minime din OUG 155/2024.

newsletter

Primești articolele noi pe email.

Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.