Configurări de securitate · 10 iulie 2026 · 4 min de citit
Copii de siguranță după regula 3-2-1 — planul care rezistă la ransomware
3 copii, pe 2 tipuri de stocare, cu 1 în afara firmei. Cum construiești un backup pe care ransomware-ul nu-l ajunge și cum îl testezi ca să fie plan, nu speranță.
ClearSecurity Vision
La un atac ransomware, întrebarea care desparte „două zile proaste” de „am pierdut firma” e una singură: ai o copie a datelor la care atacatorul nu a ajuns? Ransomware-ul modern caută și criptează întâi copiile de siguranță accesibile din rețea — tocmai pentru că ele sunt planul tău de scăpare.
De aceea standardul practic e regula 3-2-1: cel puțin 3 copii ale datelor importante, pe cel puțin 2 tipuri diferite de stocare, dintre care 1 în afara firmei — deconectată sau separată de rețeaua ta.
Ce-ți trebuie
- Inventarul datelor importante — dacă nu-l ai, fă-l întâi: nu poți copia ce nu ai localizat
- Un abonament de stocare cloud pentru backup cu cont separat (nu contul de zi cu zi al firmei) sau un serviciu dedicat de backup
- Un disc extern pentru copia deconectată, dacă alegi varianta fizică
- 2–3 ore de configurare, apoi câteva minute pe lună pentru verificare
Pasul 1: stabilește ce copiezi
Nu „tot” — datele care ar durea: contabilitate, contracte, dosarele de clienți, baza de date a aplicației principale. Din inventarul de date, marchează categoriile critice. Restul (sistemul de operare, programele) se reinstalează; datele nu se reinventează.
Atenție la o capcană frecventă: OneDrive/SharePoint/Google Drive nu sunt backup. Sincronizarea copiază și criptarea — dacă ransomware-ul criptează fișierele local, versiunile criptate se sincronizează peste cele bune. Versiunile anterioare din aceste platforme ajută, dar au limite de retenție — nu-ți baza planul doar pe ele.
Pasul 2: copia automată zilnică
- Configurează un backup automat, zilnic, pentru categoriile critice — orice proces manual înseamnă, în practică, uitat.
- Destinația: un serviciu de backup în cloud sau un NAS local — dar contul de backup are parolă proprie, lungă, cu autentificare în doi pași, folosită doar pentru asta.
- Activează versionarea (păstrarea variantelor mai vechi ale fișierelor): la ransomware, ultima copie poate fi deja criptată — ai nevoie să te întorci cu câteva zile în urmă.
Pasul 3: copia din afara rețelei
Aici se câștigă sau se pierde tot:
- Varianta cloud: un al doilea serviciu sau cont de stocare, cu credențiale pe care nu le are niciun calculator din firmă salvate. Ideal, cu opțiunea de „imuabilitate” (copiile nu pot fi șterse sau modificate o perioadă, nici de un administrator).
- Varianta fizică: un disc extern conectat doar pe durata copierii (săptămânal, de exemplu), apoi deconectat și ținut în alt loc decât serverul — alt sediu, seif, acasă la administrator. Un disc conectat permanent e criptat odată cu restul.
Pasul 4: testul de restaurare
O copie netestată e o speranță, nu un plan:
- O dată pe trimestru, restaurează câteva fișiere alese la întâmplare, într-un folder separat, și deschide-le. Chiar funcționează? Cât a durat?
- O dată pe an, simulează scenariul mare: „serverul a murit azi-noapte” — cât durează până lucrați din nou? Rezultatul (ore? zile?) e o informație pe care conducerea trebuie s-o cunoască și s-o accepte.
Verifică rezultatul
- Primești (sau vezi) o confirmare că backup-ul zilnic a rulat — iar când nu rulează, cineva află activ, nu descoperă peste trei luni.
- Testul-cheie: „dacă un atacator are parola de administrator a firmei, poate șterge toate cele 3 copii?” Dacă răspunsul e da, copia off-site nu e cu adevărat separată.
Greșeli frecvente
- Backup pe discul conectat permanent la server. Prima țintă a ransomware-ului. Deconectat sau imuabil — altfel nu contează la socoteală.
- Sincronizarea confundată cu backup-ul. Drive/OneDrive urmăresc fidel și distrugerea, nu doar munca.
- Aceleași parole peste tot. Dacă contul de backup se deschide cu parola compromisă a administratorului, atacatorul îl găsește primul.
- „Merge de doi ani, sigur merge și acum.” Fără test de restaurare, afli că backup-ul era stricat exact în ziua în care aveai nevoie de el.
Dacă vrei să vezi și ce sumă e în joc, am făcut calculul în cât te costă un incident.
Intri sub NIS2? Continuitatea activității și gestiunea copiilor de siguranță sunt numite explicit printre măsurile minime din OUG 155/2024.
Un pas bifat. Vezi imaginea de ansamblu.
Răspunzi la câteva întrebări despre cele 8 zone esențiale — de la parole și copii de siguranță până la furnizori — și primești pe email un raport cu punctele slabe și pașii următori.
Începe autoevaluarea →
newsletter
Primești articolele noi pe email.
Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.