Backup imutável: o que é e como impedir o ransomware

Quando um ransomware entra na rede, a primeira coisa que a maioria dos ataques tenta fazer é achar
e apagar os backups. Sem cópia para restaurar, sobra a negociação do resgate. Por isso a pergunta
"temos backup?" já não basta. A pergunta certa é: "esse backup consegue sobreviver a um ataque?".
O backup imutável existe para que a resposta seja sim.
Por que o backup comum falha justamente no pior dia
Em boa parte das empresas o backup fica em um HD externo, em um NAS ou em uma pasta de rede, acessível com a mesma conta de administrador que o restante do ambiente. Se o invasor consegue essa credencial, e ele costuma conseguir, o backup é só mais um alvo: pode ser criptografado, apagado ou ter o histórico sobrescrito. O mesmo vale para a cópia mantida no mesmo servidor que ela deveria proteger.
O problema não é falta de backup, e sim que ele é tão vulnerável quanto o que protege.
O que é backup imutável
Backup imutável é uma cópia que, depois de gravada, não pode ser alterada nem apagada até o fim de um prazo de retenção definido, mesmo por quem tem acesso de administrador. É o mesmo princípio do modelo WORM (write once, read many: grava uma vez, lê quantas vezes precisar). Se o invasor mandar apagar, o sistema recusa. Se a credencial vazar, a cópia continua intacta.
Alguns termos costumam ser confundidos com ele:
- Backup offline ou air gap: a cópia fica fisicamente desconectada (fita, disco guardado fora). É seguro, mas depende de alguém conectar, trocar e guardar, e a restauração é mais lenta.
- Versionamento: guardar várias versões dos arquivos ajuda contra erro humano, mas quem tem acesso ao repositório ainda consegue apagar todas as versões.
- Imutabilidade: a cópia está online e pronta para restaurar, mas trancada contra alteração e exclusão pelo tempo que você definir.
Como a imutabilidade funciona na prática
Em geral, ela é uma trava aplicada no armazenamento em nuvem: o serviço guarda a cópia e, durante o período de retenção, bloqueia qualquer pedido de exclusão ou alteração. Serviços de armazenamento como Amazon S3 e Microsoft Azure oferecem esse recurso nativamente, e as boas soluções de backup sabem usá-lo. Dois detalhes que valem atenção antes de contratar:
- Prazo de retenção: quanto maior, mais tempo para perceber o ataque e ainda ter uma cópia limpa para restaurar. Como o ransomware às vezes fica dias escondido, retenção de uma ou duas semanas é o mínimo razoável.
- Custo do espaço: a cópia trancada continua ocupando espaço até o prazo acabar, e esse espaço é cobrado. É um custo previsível, mas precisa entrar na conta desde o início.
O que o Acronis Backup oferece
A Tech Inology é parceira da Acronis, então é a ferramenta que conhecemos mais a fundo. Muita gente ainda a chama de Acronis Backup, e hoje a plataforma se apresenta como Acronis Cyber Protect. Nela, o recurso se chama armazenamento imutável (immutable storage) e funciona assim:
- Os pontos de restauração ficam protegidos contra exclusão e alteração durante o período de retenção, mesmo que as credenciais sejam comprometidas ou que o ransomware desative as ferramentas de segurança do servidor.
- Vale também para backups apagados: os removidos manualmente, ou pela regra de retenção do plano, permanecem guardados até o fim do prazo configurado.
- Há dois modos. No modo governança, é possível ajustar o prazo ou mudar de modo. No modo conformidade, voltado a exigências regulatórias, a escolha é irreversível: não dá para reduzir o prazo nem voltar atrás.
- Funciona em armazenamento na nuvem da Acronis e também em contas próprias na Amazon S3 e no Microsoft Azure.
Como as edições e os planos mudam com o tempo, confirme sempre o que está incluído na licença contratada e os requisitos técnicos (versão do agente, formato do backup, portas liberadas no firewall). Vale para o Acronis e para qualquer outro fornecedor.
Imutável não substitui a regra 3-2-1
Imutabilidade é uma camada de proteção, não uma estratégia completa. A regra clássica continua valendo: pelo menos 3 cópias dos dados, em 2 tipos de mídia, com 1 cópia fora do local. Hoje se costuma somar a isso 1 cópia imutável ou offline e 0 erros de verificação, ou seja, uma restauração testada de verdade. Um exemplo simples para uma empresa de médio porte:
- a cópia original, no servidor ou no Microsoft 365;
- uma cópia local de restauração rápida, para o dia a dia;
- uma cópia imutável na nuvem, fora da rede da empresa.
Seis perguntas para o seu fornecedor de backup
- Alguma cópia é imutável? Por quanto tempo, e em qual modo?
- Quem consegue apagar ou alterar a política de retenção, e isso exige mais de um aprovador?
- As credenciais do backup são separadas das credenciais de administrador do domínio?
- Há cópia fora da rede da empresa?
- Quando foi o último teste de restauração e quanto tempo levou de fato?
- O backup cobre o Microsoft 365 (e-mail, OneDrive, SharePoint, Teams) ou só os servidores?
Esta última costuma surpreender: a Microsoft mantém o serviço no ar, mas recuperar um dado apagado por engano ou por um ataque é responsabilidade do cliente. Veja como cuidamos disso em Microsoft 365 para empresas.
Sem teste de restauração, o backup é uma aposta
O backup só se prova no dia em que é preciso restaurar. Combine testes periódicos, por amostra e também de um servidor completo, e registre o tempo real de retorno. É esse número, e não a promessa do contrato, que diz quanto tempo a operação fica parada. Se você ainda está avaliando fornecedores, o roteiro de como escolher uma empresa de TI em Suzano inclui as perguntas sobre backup e restauração.
Como a Tech Inology trata o backup
A nossa recomendação é backup em camadas: cópia local para restaurar rápido, cópia imutável na nuvem para o pior cenário e teste de restauração combinado por escrito. Isso se soma ao que já fazemos na disponibilidade do ambiente: migração para o Microsoft 365 ou para um servidor em nuvem com autenticação centralizada, e firewall para proteger a rede e dar continuidade aos links. Conheça o serviço de backup e recuperação e a nossa abordagem de segurança da informação. Atendemos empresas em Suzano, Mogi das Cruzes, Itaquaquecetuba, Poá, Ferraz de Vasconcelos e Arujá, e remotamente em todo o Brasil.
Quer resolver isso na sua empresa?
O diagnóstico inicial é gratuito e o relatório fica com você. Retornamos em até 2 horas úteis.