Infolinia: +48 690 479 761 Wsparcie 24/7 - jesteśmy dostępni
PL · EN · DE

Reguła 3-2-1-1-0 w praktyce - jak Veeam realizuje nowoczesny backup

Klasyczna reguła 3-2-1 powstała, gdy głównym wrogiem danych była awaria dysku. Dziś głównym wrogiem jest napastnik, który świadomie szuka backupów, żeby je zniszczyć przed zaszyfrowaniem środowiska. Dlatego branża - z Veeam na czele - rozszerzyła regułę do postaci 3-2-1-1-0. W tym artykule tłumaczymy, co oznacza każda cyfra i jakimi mechanizmami Veeam Data Platform przekłada teorię na działające środowisko.

Od 3-2-1 do 3-2-1-1-0

Oryginalna reguła jest prosta: trzy kopie danych, na dwóch różnych typach nośników, z czego jedna poza siedzibą firmy. Przez lata wystarczała, bo chroniła przed awarią sprzętu, błędem człowieka i zdarzeniami losowymi. Ransomware zmienił jednak reguły gry - kopia zapasowa dostępna w sieci produkcyjnej pada razem z danymi produkcyjnymi. Rozszerzenie o dwie dodatkowe cyfry odpowiada właśnie na to zagrożenie: jedna kopia musi być niezmienna lub odizolowana, a cała strategia musi kończyć się zerem błędów przy weryfikacji odtwarzania. Backup przestaje być magazynem plików, a staje się aktywnie testowanym systemem odzyskiwania.

Co ważne, reguła nie narzuca konkretnych technologii - definiuje wynik, który trzeba osiągnąć. Można ją spełnić repozytoriami dyskowymi i taśmą, można chmurą obiektową, można kombinacją obu podejść. To dobra wiadomość dla firm z istniejącą infrastrukturą: zwykle nie trzeba wymieniać wszystkiego, wystarczy uzupełnić brakujące elementy.

Co oznacza każda cyfra

Zanim przejdziemy do mechanizmów, warto uporządkować samą regułę. Fundamentem realizacji jest Veeam Data Platform - w naszych wdrożeniach najczęściej w wariancie obejmującym Veeam Backup & Replication dla środowisk VMware i Hyper-V, Veeam Backup for Microsoft 365 dla poczty i dokumentów w chmurze oraz Veeam ONE do monitoringu i raportowania. Poniższa tabela pokazuje, który element platformy odpowiada za którą cyfrę:

CyfraWymaganieJak realizuje to Veeam
3Trzy kopie danych (produkcja + dwie kopie)Zadania backupu i kopii zapasowych backupu (backup copy) na niezależne repozytoria
2Dwa różne typy nośnikówRepozytoria dyskowe, taśmy LTO, chmura obiektowa w ramach jednej platformy
1Jedna kopia poza lokalizacjąReplikacja do drugiej serwerowni lub warstwa chmurowa z retencją długoterminową
1Jedna kopia niezmienna lub offlineUtwardzone repozytorium Linux, blokada obiektów w chmurze, taśma jako fizyczny air gap
0Zero błędów przy weryfikacjiSureBackup - automatyczne testy odtwarzalności każdej kopii

Kopia niezmienna: utwardzone repozytorium i blokada obiektów

Czwarta cyfra reguły to dziś najważniejsza linia obrony przed ransomware. Veeam realizuje ją na kilka sposobów, które można łączyć:

  • Utwardzone repozytorium (hardened repository) - serwer Linux z włączoną niezmiennością zapisanych kopii; przez zdefiniowany okres nie usunie ich nawet administrator backupu,
  • Blokada obiektów w chmurze - repozytoria obiektowe z mechanizmem typu Object Lock uniemożliwiają modyfikację i skrócenie retencji kopii,
  • Taśma LTO - nośnik wyjęty z biblioteki jest fizycznie odłączony od sieci; to najprostszy air gap, wciąż nie do zastąpienia przy długiej retencji,
  • Dedykowane urządzenia backupowe - repozytoria z niezmiennością na poziomie sprzętu, które opisujemy m.in. w artykule o Synology ActiveProtect.

Które podejście wybrać, zależy od wielkości środowiska i wymagań regulacyjnych - przegląd wariantów znajdziesz na stronie backup i archiwizacja.

Zero błędów: SureBackup, czyli backup, który naprawdę się odtwarza

Ostatnia cyfra reguły bywa najczęściej pomijana, a to ona decyduje o wszystkim. Kopia zapasowa, której nikt nigdy nie odtworzył, ma wartość deklaracji, nie zabezpieczenia. SureBackup automatyzuje ten test: cyklicznie uruchamia maszyny z kopii zapasowych w odizolowanym środowisku, sprawdza start systemu, działanie usług i integralność danych, a wynik zapisuje w raporcie. Dział IT dostaje nie obietnicę, lecz dowód - również na potrzeby audytu, co w firmach objętych wymaganiami KNF, DORA czy NIS2 ma znaczenie praktyczne. Więcej o tym obszarze piszemy przy usłudze cyberbezpieczeństwa.

W środowiskach, które audytujemy, najczęstszym problemem nie jest brak backupu - jest brak dowodu, że backup da się odtworzyć w zakładanym czasie. Reguła 3-2-1-1-0 kończy się zerem właśnie dlatego, żeby ten dowód wymusić.

Gdy dojdzie do awarii: Instant Recovery

Reguła opisuje, jak przechowywać kopie - ale celem jest szybki powrót do pracy. Veeam skraca ten czas mechanizmem natychmiastowego odtwarzania: maszynę wirtualną można uruchomić bezpośrednio z pliku kopii zapasowej, jeszcze zanim dane wrócą na macierz produkcyjną. Zamiast liczyć godziny kopiowania terabajtów, firma wznawia działanie kluczowego systemu w kilkanaście minut, a migracja na docelowy storage odbywa się w tle. W połączeniu z granularnym odtwarzaniem pojedynczych plików, obiektów Active Directory czy skrzynek pocztowych daje to pełne spektrum scenariuszy - od drobnej pomyłki użytkownika po utratę całej serwerowni.

Warto przy tym pamiętać, że czas odtwarzania to parametr projektowy, nie właściwość produktu. Ten sam mechanizm da zupełnie inne wyniki na repozytorium z wydajnymi dyskami i na przepełnionym urządzeniu kupionym wyłącznie pod pojemność. Dlatego wymagania RTO ustalamy przed doborem sprzętu, a nie po nim.

Jak wdrażamy regułę 3-2-1-1-0 u klientów

Kolejność prac jest u nas zawsze podobna i zaczyna się na długo przed instalacją oprogramowania:

  1. Inwentaryzacja i klasyfikacja danych - co chronimy, jak często się zmienia, ile firma może stracić (RPO) i jak długo może nie działać (RTO),
  2. Projekt architektury - dobór repozytoriów, warstwy niezmiennej i lokalizacji kopii zewnętrznej pod realne łącza i budżet,
  3. Wdrożenie platformy Veeam - zadania backupu, kopie wtórne, szyfrowanie i separacja uprawnień,
  4. Testy odtwarzania - konfiguracja SureBackup i pierwszy pełny test powrotu do działania, mierzony zegarkiem,
  5. Przekazanie i cykliczne przeglądy - raporty, weryfikacja retencji i aktualizacja planu wraz ze zmianami w środowisku.

Status naszej współpracy z producentem i pełne portfolio znajdziesz na stronie Veeam w strefie marek. Licencje i sprzęt dostarczamy w cenach specjalnych dzięki naszemu partnerstwu.

Podsumowanie

Reguła 3-2-1-1-0 to nie hasło marketingowe, lecz lista kontrolna: trzy kopie, dwa nośniki, jedna poza firmą, jedna niezmienna, zero błędów przy odtwarzaniu. Veeam Data Platform daje narzędzia do spełnienia każdego punktu, ale o skuteczności decyduje projekt i dyscyplina testów. Chcesz wiedzieć, ile punktów spełnia Twoje obecne środowisko? Umów bezpłatny audyt zerowy - przejdziemy przez listę razem i pokażemy, gdzie są luki, zanim znajdzie je ktoś inny.

Ile cyfr reguły spełnia Twój backup?

Audyt zerowy da odpowiedź w kilka dni - i plan dojścia do pełnego 3-2-1-1-0 bez wymiany wszystkiego naraz.

Umów audyt zerowy →
Kontakt

Zapytaj o wycenę lub konsultację

Odpowiadamy w ciągu 1-2 dni roboczych. Zapraszamy do kontaktu telefonicznego w godzinach 8-17. Oczywiście Klienci z odpowiednią umową SLA mają dostępną linię 24/7.

Dane firmyDQH Solutions Sp. z o.o.ul. Lęborska 3B, 80-386 GdańskNIP: 584 281 60 64
OddziałyWarszawa
Telefon: +48 690 479 761
Kontakt mailowy: kontakt@dqh.plKontakt z działem handlowym: handlowy@dqh.pl
Administratorem danych jest DQH Solutions Sp. z o.o. Zgłoszenie trafia bezpośrednio do naszego działu handlowego i do wewnętrznego rejestru zapytań. Przysługuje Ci prawo dostępu, sprostowania, usunięcia i sprzeciwu - szczegóły w polityce prywatności. Formularz chroniony przez reCAPTCHA v3 - obowiązują Polityka prywatności i Warunki usługi Google.