
Immutable back-up: een kopie die niemand kan wissen
Ransomware zoekt eerst de back-up op. Als je back-up bereikbaar is met dezelfde inloggegevens als de systemen die hij beschermt, is het geen back-up maar een tweede doelwit.
Een immutable back-up is een kopie die gedurende een vastgestelde bewaartermijn niet te wijzigen of te verwijderen is, ook niet door een beheerder. Veeam ondersteunt dit via hardened repositories en objectopslag met lock, en het is de meest effectieve verdediging tegen een back-up die mee versleuteld wordt.
De praktische regel is 3-2-1-1-0: drie kopieën, op twee soorten media, een buiten de deur, een onveranderbaar of offline, en nul fouten in de laatst geverifieerde hersteltest.
Het getal dat telt is niet hoe vaak je back-upt maar hoe lang het duurt om terug te zijn. Spreek de hersteltijd vooraf af en toon hem een keer per jaar aan met een echte restore.
Waarom onveranderbaarheid de rekensom veranderde
Jarenlang was het standaardadvies drie kopieën, twee media, een buiten de deur. Dat klopt nog steeds, maar het gaat ervan uit dat je herstelt van brand of een kapotte schijf. Moderne ransomware is geduldig: het komt binnen, wacht, kijkt welk account de back-upjob draait en wist of versleutelt de repository voordat het iets zichtbaars aanraakt.
Onveranderbaarheid haalt die optie weg. Zodra een herstelpunt geschreven is, kan het niet gewijzigd of verwijderd worden tot de bewaartermijn verloopt, wie het ook vraagt. Een aanvaller met volledige domeinbeheerdersrechten kan gisteren nog steeds niet weghalen.
De 3-2-1-1-0 regel in de praktijk
| Cijfer | Betekent | In de praktijk |
|---|---|---|
| 3 | Drie kopieën van de data | De productiekopie plus twee back-ups |
| 2 | Op twee soorten media | Lokale appliance plus objectopslag, bijvoorbeeld |
| 1 | Een kopie buiten de deur | Een tweede locatie of een cloudtarget, niet dezelfde serverruimte |
| 1 | Een kopie onveranderbaar of offline | Hardened repository, object lock, of echt losgekoppelde media |
| 0 | Nul fouten in de laatste hersteltest | Een geverifieerde restore, geen geslaagd joblog |
Op het laatste cijfer zakken de meeste organisaties stilletjes af. Een groene back-upjob betekent dat de kopie geschreven is. Het betekent niet dat die kopie weer een werkend systeem wordt.
RTO en RPO, zonder jargon
Twee getallen sturen elke ontwerpkeuze, en allebei zijn het bedrijfsbeslissingen en geen technische.
- Recovery point objective. Hoeveel werk je bereid bent kwijt te raken. Back-up je ’s nachts, dan is het antwoord tot een dag. Voor een kassasysteem of een warehouse management systeem is een dag meestal onacceptabel en moet het antwoord in minuten liggen.
- Recovery time objective. Hoe lang je plat kunt liggen. Dit is het getal dat mensen onderschatten, want twee terabyte terugzetten over een verbinding die op kantoorgebruik is gedimensioneerd duurt veel langer dan lokaal kopieren.
Wij leggen allebei vast voordat we iets ontwerpen, en we ontwerpen om ze te halen in plaats van om een schijf te vullen. Dat is wat data en continuïteit dekt.
Waar we het mee bouwen
- Veeam voor back-up en replicatie over virtuele, fysieke en cloudworkloads, met hardened repositories voor de onveranderbare kopie. Dit is onze standaard omdat het VMware, Hyper-V, Microsoft 365 en fysieke servers vanuit een console dekt.
- Synology voor netwerkopslag op locatie en als lokaal hersteldoel, en dat is wat een snel herstel mogelijk maakt zonder alles over internet terug te halen.
- Datto waar een zeer snelle lokale restore zwaarder weegt dan archiefdiepte, meestal op kleinere locaties die geen lange uitval verdragen.
- Schneider Electric voor UPS en rackstroom. Netjes afsluiten voorkomt de corruptie die van een stroomstoring een restore maakt.
- Azure of AWS objectopslag met lock aan voor de onveranderbare kopie buiten de deur.
Microsoft 365 wordt niet voor je geback-upt
Dit verrast mensen nog steeds. Microsoft garandeert de beschikbaarheid van de dienst, niet de herstelbaarheid van jouw inhoud nadat een bewaartermijn verstreken is. Verwijderde mailboxen, opgeschoonde SharePoint-sites en een Teams-kanaal dat iemand netjes heeft opgeruimd zijn een beperkte periode terug te halen en daarna niet meer.
Draait je organisatie op Microsoft 365, back-up het dan apart. Het is goedkoop ten opzichte van het risico, en het is het meest voorkomende gat dat we vinden als we een omgeving overnemen.
De hersteltest is waar het om gaat
Een back-up die je nooit hersteld hebt is een hypothese. Een keer per jaar zetten we een echt systeem terug vanaf een echt herstelpunt, in een afgeschermde omgeving, en leggen we vast hoe lang dat duurde. Dat getal gaat in de rapportage, en klopt het niet met de afgesproken hersteltijd, dan passen we het ontwerp aan en niet de belofte.
De test vangt ook de saaie fouten: de applicatie die een licentiesleutel nodig heeft die niemand bewaard heeft, de server die niet start zonder een domeincontroller die als tweede is teruggezet, de database die terugkomt maar zonder de geplande taken. Geen daarvan staat in een back-uplog.
Wat je elke maand moet zien
Slagingspercentage per systeem, de leeftijd van het oudste en nieuwste herstelpunt, gebruikte capaciteit tegen beschikbare capaciteit, en elke job die twee keer achter elkaar faalde. Minder dan dat en er wordt van je gevraagd op een groen vinkje te vertrouwen.
Die rapportage hoort bij service governance, zodat hij op ritme binnenkomt en niet pas als iemand erom vraagt.
Vragen die we hierover krijgen
Wat in elk gesprek over continuïteit langskomt.
Wat is een immutable back-up?
Een back-upkopie die niet te wijzigen of te verwijderen is tot de bewaartermijn verloopt, ook niet door iemand met beheerdersrechten. Hij wordt gemaakt met een hardened repository of objectopslag met lock, en het is wat voorkomt dat ransomware je herstelmogelijkheid mee versleutelt met je productiesystemen.
Wordt Microsoft 365 door Microsoft geback-upt?
Niet zoals de meeste mensen aannemen. Microsoft beschermt de beschikbaarheid van het platform en biedt beperkte bewaring voor verwijderde items, maar zodra die termijn verstrijkt is de inhoud weg. Een aparte back-up van Microsoft 365 is een standaard onderdeel van elk continuïteitsontwerp dat wij bouwen.
Hoe vaak moeten we een restore testen?
Minstens een keer per jaar voor een volledig systeemherstel, en doorlopend voor geautomatiseerde verificatie waar de tooling dat ondersteunt. De jaarlijkse test is wat een aanname verandert in een getal dat je aan een bestuur of een auditor kunt laten zien.
Wat kost een back-upontwerp?
Dat schaalt met datavolume en met hoe snel je terug moet zijn. De hersteltijd is de dure variabele, niet de opslag: binnen een uur terug zijn kost aanzienlijk meer dan binnen een dag. Wij prijzen allebei zodat je kunt bepalen welke systemen wat rechtvaardigen.
Waar dit bij ons terechtkomt
Waar continuïteit aan vastzit.
Wil je dit voor je eigen locaties laten bekijken?
Een half uur bellen is meestal genoeg om te weten of wij de juiste partij zijn, en we zeggen het als we dat niet zijn.