Poniedziałek, 8:10. Nie działa system do faktur i zamówień. Pliki na dyskach firmowych nie dają się otworzyć. To ransomware, czyli złośliwe oprogramowanie, które szyfruje dane i żąda okupu.

„Mamy backup”. Tylko czy da się z niego wrócić do pracy? Jeśli kopie były w tej samej sieci co reszta firmy, ransomware mógł zaszyfrować je razem z danymi. Backup działa jak polisa na życie firmy. Liczy się nie to, że ją masz, ale czy wypłacisz ją w dniu szkody.

Kopia zapasowa chroni firmę przed ransomware tylko wtedy, gdy spełnia trzy warunki. Jest zgodna z zasadą 3-2-1 (trzy kopie, dwa różne nośniki, jedna poza główną lokalizacją). Zazwyczaj co najmniej jedna kopia jest odizolowana i niezmienna, więc atakujący nie może jej zaszyfrować ani usunąć.

Dlaczego sama kopia zapasowa nie chroni przed ransomware?

Ransomware nie kończy się już na zaszyfrowaniu komputerów pracowników czy serwerów produkcyjnych. Atakujący wiedzą, że działający backup odbiera im argument do negocjacji.

Próbują przejąć system odpowiedzialny za tworzenie kopii, usunąć punkty przywracania albo zaszyfrować repozytorium backupu.

Według Veeam Ransomware Trends Report 2025 w 89% ataków ransomware przestępcy próbowali dostać się do miejsc, w których firmy trzymają kopie zapasowe.

Kopia, do której można dotrzeć z firmowej sieci, zostanie zaatakowana razem z resztą danych. To jak polisa trzymana w sejfie, który spalił się razem z domem. Firmie pozostaje wtedy tylko okup lub odbudowa wszystkiego od zera.

Na czym polega zasada 3-2-1?

Zasada 3-2-1 to reguła tworzenia kopii zapasowych: trzy kopie danych, na dwóch różnych nośnikach, w tym jedna poza główną lokalizacją firmy. Dzięki temu jedno zdarzenie nie niszczy wszystkich kopii naraz.

Cyfra Znaczenie Przed czym chroni?
3 Trzy kopie: oryginał i dwie kopie zapasowe Przed uszkodzeniem pojedynczej kopii
2 Dwa różne rodzaje nośników

lub systemów przechowywania

Przed awarią jednego typu nośnika
1 Jedna kopia poza główną lokalizacją, np. w chmurze Przed zdarzeniem obejmującym całe biuro lub serwerownię

Przykład: firma trzyma dane produkcyjne we własnej infrastrukturze. Druga kopia trafia na osobne urządzenie lokalne. Trzecia jest przechowywana w odseparowanym środowisku chmurowym.

Awaria jednego serwera nie zniszczy wtedy wszystkich danych. Pożar serwerowni nie usuwa jedynego backupu. A przejęcie części infrastruktury nie musi oznaczać utraty wszystkich punktów przywracania.

Zasada 3-2-1 nie wystarczy przeciwko ransomware. Jeśli atakujący dotrze do każdej z trzech kopii, ich liczba nie przyniesie zamierzonych rezultatów. Potrzebna jest jeszcze kopia, która posiada cechy takie jak: izolacja i niezmienność.

Kopia odizolowana i niezmienna: brakujące ogniwo

Niezmienna kopia zapasowa (immutable backup) to kopia, której przez ustalony czas nie da się zmodyfikować ani usunąć. Nawet jeśli atakujący przejmie konto administratora.

Kopia odizolowana jest oddzielona od środowiska produkcyjnego. Nie da się do niej dotrzeć z tej samej sieci i z tymi samymi uprawnieniami, z którymi pracują codzienne systemy.

Dopiero połączenie obu cech sprawia, że ransomware nie może zaszyfrować ani skasować ostatniej deski ratunku. Taka kopia staje się ostatnią linią obrony, gdy ransomware obejmie serwery produkcyjne i część systemów backupowych.

Zasadę 3-2-1 w kontekście ransomware warto czytać tak: trzy kopie, dwa nośniki, jedna poza lokalizacją, a ta zewnętrzna jest odizolowana i niezmienna.

Backup istnieje. Ile czasu firma potrzebuje, żeby wrócić do pracy?

Sama kopia to dopiero pieniądze na koncie ubezpieczyciela. Trzeba je jeszcze wypłacić, czyli odtworzyć programy, uruchomić bazy danych i sprawdzić, czy wszystko działa.

Za to odpowiada Disaster Recovery (DR), czyli przygotowany i przetestowany plan przywrócenia systemów po awarii lub ataku w ustalonym terminie. Backup odpowiada na pytanie, czy istnieje kopia danych. Disaster Recovery określa, jak i w jakiej kolejności przywrócić działanie firmy w wymaganym czasie.

RTO i RPO: dwa pytania, które musi zadać przedsiębiorca

Wracając do polisy: RTO i RPO to jej warunki. Określają, ile firma może stracić i jak szybko dostanie „wypłatę”.

Wskaźnik Na jakie pytanie odpowiada? Skutek biznesowy
RTO (Recovery Time Objective) Jak długo system może być niedostępny? Wyznacza maksymalny przestój sprzedaży, produkcji lub obsługi klienta
RPO (Recovery Point Objective) Ile danych firma może utracić? Określa, z jakiego okresu zamówienia, faktury

czy zmiany trzeba będzie odtwarzać ręcznie

Przykładem takiego działania może być kopia wykonywana raz na dobę w nocy, oznacza RPO do 24 godzin. Atak o 16:00 to utrata całego dnia pracy: faktur, zamówień, korespondencji z klientami.

Nie każdy system potrzebuje tych samych wartości. Archiwum dokumentów może poczekać kilka dni. System sprzedażowy czy księgowy często nie może stać nawet kilku godzin.

RTO i RPO powinny więc wynikać ze skutków przestoju dla biznesu. Nie z domyślnych ustawień programu do backupu. Wartości te zależą również od architektura i kosztu rozwiązania.

Atak ransomware: co odtworzyć jako pierwsze?

W czasie poważnego incydentu największym problemem często nie jest brak ludzi ani sprzętu. Jest nim brak wcześniej podjętych decyzji.

Jeśli firma dopiero podczas ataku ustala, które systemy są najważniejsze, traci czas wtedy, gdy każda godzina przestoju kosztuje najwięcej. Systemy zależą od siebie: restart aplikacji nic nie da, jeśli baza danych pozostaje niespójna.

Przykładowa kolejność odtwarzania po ransomware:

  1. identyfikacja i odizolowanie zainfekowanego środowiska,
  2. potwierdzenie dostępności czystych kopii,
  3. uruchomienie niezbędnych usług infrastrukturalnych,
  4. odtworzenie warstwy danych,
  5. uruchomienie krytycznych systemów biznesowych,
  6. przywrócenie integracji między systemami,
  7. kontrola poprawności i spójności danych,
  8. stopniowe przywracanie pozostałych usług.

To nie jest uniwersalny schemat. Firma produkcyjna ma inne priorytety niż sklep internetowy, kancelaria czy instytucja finansowa. Plan trzeba przygotować osobno dla konkretnego środowiska.

Co powinien zawierać plan odtworzenia?

  • listę najważniejszych systemów i kolejność ich uruchamiania,
  • RTO i RPO dla każdego z nich,
  • informację, gdzie są kopie,
  • nazwiska osób, które uruchamiają procedurę i podejmują decyzje,
  • sposób sprawdzenia, czy dane po odtworzeniu są poprawne.

Dobrze zaprojektowane odtwarzanie po awarii i kopie zapasowe mogą też automatycznie przełączyć firmę na zapasowe systemy w chmurze. Zamiast wielogodzinnej ręcznej pracy systemy startują same, w ustalonej kolejności.

Backup a NIS2 i DORA

Dla części firm kopie i plan odtworzenia to obowiązek prawny:

  • NIS2 (art. 21 ust. 2 lit. c) wymaga m.in. zarządzania kopiami zapasowymi i odtwarzania po awarii.
  • DORA (art. 11) wymaga od firm finansowych planów ciągłości działania i odtwarzania, testowanych co najmniej raz w roku.

Sam zakup programu do backupu nie wystarczy. Najlepszym dowodem dla kontroli jest raport z testu odtworzenia.

Podsumowanie: sprawdź swoją polisę, zanim będzie potrzebna

Kopia zapasowa jest polisą na życie firmy tylko wtedy, gdy da się z niej szybko wrócić do pracy. Żeby skutecznie chroniła przed ransomware, potrzebujesz kopii przechowywanych według zasady 3-2-1, z co najmniej jedną kopią odizolowaną i niezmienną. Do tego ustalonych RTO i RPO, kolejności uruchamiania systemów i regularnych testów odtworzenia.

Nie musisz znać się na serwerach, żeby to mieć. Tenesys ustali z Tobą priorytety, zaprojektuje kopie odporne na ransomware, przygotuje plan odtworzenia i sprawdzi go w teście. Dostaniesz raport, który pokażesz zarządowi i audytorowi. A gdy dojdzie do prawdziwego ataku, nasz zespół poprowadzi odtwarzanie razem z Twoim IT. W firmie produkcyjnej, którą ransomware zatrzymał całkowicie, krytyczne systemy wróciły do pracy w 4 godziny, a utrata danych wyniosła 15 minut.

Nie pytaj, czy firma ma backup. Zapytaj, czy sprawdziła, że z niego wróci.