Voltar aos artigos
Tecnologia

Backup 3-2-1: a regra que salva empresas

5 min de leitura por Equipe TRIAT
SSD portátil ao lado de chaves e uma bolsa
Foto: Sandisk · Unsplash

Backup só vira prioridade quando alguém precisa restaurar. O problema é que, nesse momento, não há espaço para improviso: ou a cópia existe, está íntegra e pode ser recuperada dentro do prazo, ou a empresa descobre tarde demais que estava protegida apenas no papel.

A regra 3-2-1 é uma forma simples de desenhar uma estratégia mínima de proteção. Ela não resolve todos os cenários sozinha, mas cria uma base sólida para reduzir o risco de perda definitiva de dados por falha humana, defeito físico, ransomware, roubo, incêndio ou desastre no ambiente principal.

O que significa backup 3-2-1

A regra é direta:

  • 3 cópias dos dados: o dado de produção e pelo menos duas cópias de backup;
  • 2 tipos de mídia ou destinos: por exemplo storage local e nuvem, disco e fita, NAS e repositório externo;
  • 1 cópia fora do local: protegida contra desastre físico no escritório, sala técnica ou datacenter principal.

O valor da regra está na independência entre as cópias. Se todas dependem do mesmo servidor, da mesma credencial, da mesma rede e do mesmo prédio, você tem redundância aparente, mas não resiliência.

Por que uma cópia só não basta

Muitas empresas acreditam que estão seguras porque têm um HD externo, um NAS ou uma pasta sincronizada. Esses recursos ajudam, mas não cobrem tudo. Um HD pode falhar. Um NAS pode ser criptografado por ransomware. Uma sincronização pode replicar arquivos apagados ou corrompidos. Uma cópia no mesmo prédio pode desaparecer no mesmo evento físico que destruiu o servidor.

Backup bom precisa sobreviver ao tipo de incidente que derrubou o ambiente original. Essa é a diferença entre cópia e estratégia.

O risco do ransomware

Ransomware moderno não tenta apenas criptografar arquivos de usuário. Ele procura compartilhamentos de rede, snapshots expostos, consoles de backup, credenciais salvas e repositórios conectados. Se o backup estiver sempre acessível com a mesma permissão usada no ambiente de produção, ele pode ser comprometido junto com o restante da infraestrutura.

Tenha pelo menos uma cópia imutável, isolada ou desconectada. A pergunta correta é: se um invasor dominar o domínio, ele também consegue apagar meus backups?

Backup não é arquivamento

Backup serve para recuperação. Arquivamento serve para preservação de longo prazo. Misturar os dois costuma gerar retenções mal planejadas, custos desnecessários e falsa sensação de segurança. Um backup operacional pode manter pontos diários, semanais e mensais. Um arquivo histórico pode guardar documentos fiscais, jurídicos ou regulatórios por anos.

Os dois podem coexistir, mas precisam de política própria: frequência, retenção, acesso, criptografia, local de armazenamento e teste de recuperação.

RPO e RTO: os números que importam

Duas perguntas definem a estratégia:

  • RPO: quanto dado a empresa aceita perder? Uma hora? Um dia? Quinze minutos?
  • RTO: quanto tempo a empresa aceita ficar parada até restaurar o serviço?

Sem esses números, o backup vira chute. Um escritório pequeno pode aceitar restaurar arquivos em algumas horas. Um ERP que fatura o dia inteiro talvez precise de cópias frequentes e plano de recuperação testado. Um banco de dados crítico pode exigir replicação, snapshots e backup transacional.

Como aplicar 3-2-1 em uma PME

Um desenho viável para pequenas e médias empresas pode ser assim:

  1. backup local rápido em NAS, storage ou Proxmox Backup Server para restaurações do dia a dia;
  2. replicação para destino externo, como outro escritório, datacenter ou nuvem;
  3. retenção imutável ou cópia offline para proteger contra exclusão maliciosa;
  4. criptografia em trânsito e em repouso;
  5. alertas automáticos de sucesso, falha e ausência de execução;
  6. teste mensal de restauração de arquivos e teste periódico de sistemas inteiros.

O que deve entrar no backup

Não basta copiar "a pasta importante". Uma recuperação real depende de vários componentes:

  • máquinas virtuais e servidores físicos;
  • bancos de dados com método consistente de dump ou snapshot;
  • arquivos compartilhados e permissões;
  • configurações de firewall, switches, hypervisors e aplicações;
  • chaves, certificados, scripts e documentação operacional;
  • e-mails, quando não estiverem protegidos pelo provedor de forma suficiente.

O objetivo é restaurar o processo de negócio, não apenas recuperar arquivos soltos.

O teste de restauração é obrigatório

Backup que nunca foi restaurado é uma promessa. O teste precisa sair do discurso e entrar na rotina. Restaure uma pasta, uma VM, um banco de dados e um sistema completo em ambiente controlado. Meça tempo, registre problemas e ajuste o procedimento.

Esse teste revela detalhes que não aparecem no relatório de "backup concluído": senha ausente, licença perdida, dependência externa, ordem de inicialização, DNS, versão incompatível, espaço insuficiente e lentidão de download.

Indicadores que a gestão deve acompanhar

Para backup ser tratado como processo, alguns indicadores precisam aparecer em relatório:

  • percentual de jobs concluídos com sucesso;
  • idade da última cópia válida por sistema;
  • tempo médio de backup e restauração;
  • capacidade restante nos repositórios;
  • último teste de restore realizado;
  • sistemas sem política de backup definida.
Uma boa rotina é simples de explicar: o que copiamos, para onde copiamos, por quanto tempo guardamos e quando foi a última restauração testada.

Conclusão

A regra 3-2-1 continua relevante porque ataca a causa principal das perdas graves: dependência de uma única cópia, de um único local ou de uma única credencial. Ela força a empresa a pensar em separação, retenção e recuperação.

O melhor backup não é o mais caro nem o mais cheio de recursos. É aquele que cobre o risco real, avisa quando falha, não pode ser apagado facilmente por um ataque e já foi restaurado antes do dia do desastre.

Precisa disso rodando na sua empresa?

A TRIAT implanta e monitora Linux, storage, virtualização, redes e segurança — do projeto ao suporte 24/7.

Falar com um especialista