Podsumowanie

Nowy krajobraz zagrożeń w 2026 roku

Ransomware atakuje tożsamości, systemy produkcyjne i kopie dostępne z sieci. Atak może pozostać niezauważony aż do uruchomienia szyfrowania, dlatego niezależną drogę odtwarzania trzeba odizolować przed incydentem.

Wiele organizacji zbyt późno odkrywa, że kopie zapasowe istnieją, lecz nie można ich wiarygodnie odtworzyć. Zostały połączone, nie przetestowane ani zaszyfrowane przez osobę atakującą jeszcze przed wyzwoleniem alertu.

Trend ataków: ransomware coraz częściej celuje w MŚP i ich infrastrukturę backupu.

Luka odtwarzania: samo posiadanie kopii nie oznacza, że punkty odtwarzania są użyteczne.

Wpływ operacyjny: odtwarzanie może trwać dni lub tygodnie, jeśli incydent nie został opanowany.

Kopia pomaga tylko wtedy, gdy punkt odtwarzania jest chroniony, przetestowany i użyteczny. Backup należy więc do strategii bezpieczeństwa i ciągłości działania, a nie wyłącznie do bieżącej obsługi IT.

3 błędy, które sprawiają, że Twoje kopie zapasowe są bezużyteczne

Przed omówieniem najlepszych praktyk warto zidentyfikować najczęściej obserwowane i kosztowne błędy.

  • Błąd nr 1: kopie zapasowe podłączone na stałe do sieci. Kopia zapasowa dostępna z sieci produkcyjnej jest kopią zapasową, którą można zaszyfrować. Nowoczesne oprogramowanie ransomware systematycznie atakuje udziały sieciowe, podłączony serwer NAS i agentów kopii zapasowych w chmurze, których dane uwierzytelniające są przechowywane lokalnie. Bez logicznego lub fizycznego rozłączenia Twoje kopie są tak samo podatne na ataki, jak dane produkcyjne.
  • Błąd nr 2: Nieprzetestowane kopie zapasowe. Nieprzetestowana kopia zapasowa to kopia zapasowa, o której nie wiemy, czy działa. Uszkodzone pliki, brakujące zależności, częściowe przywrócenie, problemy te można wykryć dopiero podczas przywracania. W tym momencie jest już za późno.
  • Błąd nr 3: tylko jedna kopia na jednym nośniku. Zasada 3-2-1 (3 kopie, 2 różne nośniki, 1 poza siedzibą firmy) to minimalny standard. Jednak wiele organizacji korzysta z jednej kopii lokalnej. Wystarczy fizyczna katastrofa, pożar, powódź, kradzież, aby wszystko stracić.

Właściwe pytanie: kiedy przetestowano ostatni punkt odtwarzania i ile czasu rzeczywiście zajęło ponowne uruchomienie systemu?

Niezbędne technologie bezpiecznego tworzenia kopii zapasowych

Kilka technologii tworzy dziś podstawę bezpiecznych kopii zapasowych.

  • Odłączenie logiczne (programowy air gap). Po każdym przesłaniu kopii zapasowej kopia jest izolowana od sieci poprzez logiczne rozłączenie. Nawet jeśli sieć firmowa zostanie naruszona, kopia zapasowa pozostanie niedostępna dla atakującego. Jest to opatentowana technologia będąca sercem rozwiązania Oxibox.
  • Niezmienność kopii zapasowych. Polityka niezmienności blokuje zmiany i usuwanie przez ustalony okres retencji. Jej skuteczność zależy od zakresu, czasu oraz oddzielenia warstwy administracyjnej.
  • Szyfrowanie u źródła. Dane są szyfrowane jeszcze przed ich przesłaniem, co oznacza, że nawet w przypadku przechwycenia lub naruszenia kanału transmisji, dane pozostają bezużyteczne. Szyfrowanie u źródła różni się od szyfrowania w transporcie lub w stanie spoczynku, obejmuje cały łańcuch.
  • Deduplikacja. Technika optymalizacji identyfikująca i eliminująca nadmiarowe bloki danych pomiędzy kolejnymi kopiami zapasowymi. Znacząco zmniejsza objętość przechowywanych materiałów i czas przenoszenia, nie naruszając przy tym integralności odtwarzania.
  • Odtwarzanie granularne. Odtworzenie wybranego pliku, folderu, skrzynki lub stanu systemu pozwala uniknąć pełnego odtwarzania, gdy incydent dotyczy ograniczonego zakresu.
  • Scentralizowana administracja i monitorowanie w czasie rzeczywistym. Dla firm posiadających wiele lokalizacji lub dostawców outsourcingu możliwość monitorowania stanu wszystkich kopii zapasowych z jednej konsoli, z alertami w przypadku awarii, stała się niezbędna. Niewykryta awaria kopii zapasowej przez wiele tygodni jest częstym scenariuszem, którego można uniknąć.

Regulacje: właściwe ramy

Kilka europejskich ram prawnych określa wymagania dotyczące ciągłości, odtwarzania i ochrony danych. Zastosowanie konkretnych przepisów zależy od sektora i zakresu organizacji.

  • ANSSI (ANSSI-BP-100, 2023) definiuje podstawy tworzenia kopii zapasowych systemów informatycznych: strategia 3-2-1, odłączenie kopii, szyfrowanie, regularne testy odtwarzania. Ramy te stanowią oczekiwaną podstawę dla każdej organizacji dbającej o poziom cyberbezpieczeństwa.
  • Dyrektywa NIS 2 wymaga, aby istotne i ważne podmioty posiadały udokumentowane i przetestowane możliwości odtwarzania po awarii, co wyraźnie obejmuje bezpieczne tworzenie kopii zapasowych jako element ciągłości działania.
  • Rozporządzenie DORA (Digital Operational Resilience Act), obowiązujące podmioty finansowe od stycznia 2025 r., wymaga sformalizowanych planów tworzenia kopii zapasowych i odtwarzania, z regularnymi testami i pełną identyfikowalnością.
  • RODO wymaga odpowiednich środków zapewniających poufność, integralność, dostępność i odporność systemów przetwarzających dane osobowe. Obowiązek zgłoszenia zależy od okoliczności i ryzyka dla osób.

W praktyce: zachowuj dowody wykonania kopii, testów odtwarzania, zmierzonych czasów oraz zabezpieczeń zastosowanych do regulowanych zasobów.

Lista kontrolna bezpiecznych kopii zapasowych w 2026 roku

  1. Zastosuj regułę 3-2-1 ANSSI. Trzy kopie danych na dwóch różnych nośnikach, w tym kopia poza siedzibą firmy i kopia odłączona od sieci.
  1. Systematycznie odłączaj przynajmniej jedną kopię. Żadna kopia zapasowa nie może być stale dostępna z sieci produkcyjnej. Automatyczne rozłączenie logiczne po każdym transferze to minimalny standard.
  1. Szyfruj u źródła. Szyfrowanie musi nastąpić przed transferem, a klucze są kontrolowane przez Twoją organizację, a nie przez Twojego hosta.
  1. Testuj odtwarzanie zgodnie z krytycznością. Ustal harmonogram dla każdego zasobu, wykonuj testy pełne i częściowe oraz zapisuj wyniki i rzeczywiste czasy.
  1. Monitoruj kopie zapasowe w czasie rzeczywistym. Każda awaria kopii zapasowej powinna wywołać natychmiastowy alert. Brak nadzoru jest jedną z najczęstszych przyczyn późnego wykrycia uszkodzonej kopii zapasowej.
  1. Jawnie wybierz jurysdykcję wdrożenia. Sprawdź miejsce hostingu, prawo właściwe i zakres certyfikacji obejmujący dane zasoby.
  1. Udokumentuj i przeszkol. Procedury przywracania muszą być znane zainteresowanym zespołom, dostępne w trybie offline i przetestowane w realistycznych warunkach.

Jak Oxibox reaguje na te wyzwania

Oxibox łączy te środki w architekturze chroniącej procesy tworzenia kopii zapasowych i odtwarzania.

Opatentowane automatyczne odłączenie logiczne izoluje każdą kopię po przesłaniu i utrzymuje ją poza zasięgiem ransomware działającego z sieci produkcyjnej. Szyfrowanie u źródła sprawia, że dane pozostają nieczytelne po opuszczeniu środowiska źródłowego. Deduplikacja optymalizuje woluminy bez utraty integralności. Scentralizowana administracja w czasie rzeczywistym umożliwia każdej organizacji, niezależnie od jej wielkości, zarządzanie wszystkimi kopiami zapasowymi z jednej konsoli.

Oxibox jest niezależny od infrastruktury i może działać lokalnie lub u wybranego dostawcy hostingu. Dla danych medycznych dostępna jest gotowa opcja wdrożenia przez partnera hostingowego z certyfikatem HDS.

Czy Twoja kopia zapasowa jest naprawdę bezpieczna?

Porozmawiaj o swoim projekcie i zleć ocenę swoich potrzeb ekspertowi Oxibox.