Automatizar o backup é a parte fácil, e quase toda empresa já fez. O sistema roda de madrugada, o relatório chega dizendo concluído com sucesso e o assunto morre ali. O problema é que “concluído com sucesso” descreve a cópia, não a volta.
Backup automatizado que ninguém restaurou não é backup: é esperança. Este texto explica como montar uma rotina que realmente devolve os dados — o que automatizar, o que monitorar, o que testar, e as três perguntas que revelam em cinco minutos se a sua empresa está protegida ou apenas tranquila.
As três etapas, e a que costuma faltar
Uma cópia de segurança confiável tem três etapas. A maioria das operações executa a primeira e presume as outras duas.
- A cópia é gerada — automatizada, com horário, escopo e retenção definidos.
- A cópia é protegida contra alteração e exclusão, inclusive por quem tem senha de administrador.
- A cópia é restaurada em um ambiente separado e conferida: o sistema abre, os dados estão lá, a data bate.
Quem para na etapa 1 descobre o resultado no pior dia possível. E não por descuido: a etapa 3 é a única que dá trabalho e não aparece em relatório nenhum, então ela é a primeira a ser adiada.
O que é a regra 3-2-1 — e por que ela ganhou dois números
A regra 3-2-1 é o padrão internacional mais usado para desenhar backup, e cabe em uma linha: 3 cópias do dado, em 2 tipos de mídia diferentes, com 1 delas fora do local.
Traduzindo para o mundo real: se o prédio pegar fogo, se o servidor for roubado ou se um vírus criptografar tudo, ainda existe uma cópia intacta em outro lugar. É simples, e é por isso que funciona há décadas.
A evolução moderna acrescenta dois dígitos, e são eles que separam uma rotina razoável de uma rotina que sobrevive a um ataque:
- +1 — uma cópia imutável. Guardada com uma trava que impede apagar ou alterar durante um prazo, nem por quem tem a senha mais alta. É a resposta direta ao ransomware moderno, que procura o backup antes de criptografar o servidor. O CERT.br recomenda o mesmo princípio de forma mais simples: manter backups offline para evitar destruição.
- +0 — zero erro na verificação. A cópia é restaurada e conferida. Não “deve funcionar”: funcionou, e há registro de quando.
Esse último dígito é o que quase ninguém no mercado afirma fazer. Levantamos dez empresas do setor: todas anunciam backup em nuvem; nenhuma diz que testa a restauração. Não é detalhe de vocabulário — é a diferença entre ter a cópia e ter a operação de volta.
O que automatizar (e o que continua sendo decisão humana)
Automatizar é o que impede que o backup dependa de alguém lembrar. Entram na automação:
- o horário e o escopo — o que é copiado, quando, e o que fica de fora de propósito;
- a retenção — quantos dias, semanas e meses ficam guardados, e quando cada geração some;
- o alerta de falha — e este é o ponto crítico: a rotina precisa avisar quando não rodar. Backup que só manda mensagem quando dá certo silencia exatamente no dia em que você mais precisava ouvir;
- a verificação de integridade — a conferência automática de que o arquivo gerado não está corrompido.
E continuam sendo decisão de gente, porque envolvem risco de negócio e não de tecnologia: quanto a empresa pode perder e quanto tempo pode ficar parada. Os dois têm nome técnico — ponto de recuperação e tempo de recuperação — e uma tradução simples:
- Ponto de recuperação: se a falha for agora, até onde o dado volta? Se o backup é diário às 2h e o servidor morre às 17h, a empresa perde o dia inteiro de lançamentos. Para um consultório isso pode ser tolerável; para um escritório de contabilidade na semana de fechamento, não é.
- Tempo de recuperação: quanto tempo até voltar a atender? Restaurar dois terabytes por um link comum leva horas — às vezes mais do que a empresa aguenta parada.
Definir esses dois números antes é o que evita a conversa mais desconfortável que existe em TI: descobrir, no meio do incidente, que a rotina foi desenhada para uma expectativa e a empresa tinha outra.
O que é janela de backup
Janela de backup é o intervalo de tempo em que a cópia pode rodar sem atrapalhar o trabalho. Normalmente é a madrugada, entre o fim do expediente e a primeira pessoa que liga o computador.
Ela importa por um motivo prático: a janela não cresce, e o volume de dados cresce sempre. Um backup que levava duas horas há dois anos pode estar levando sete hoje, invadindo o horário comercial e deixando o sistema lento logo cedo — e o sintoma que chega à diretoria não é “o backup demorou”, é “o sistema está pesado de manhã”.
Quando a janela aperta, há três saídas honestas: copiar só o que mudou entre as cópias completas, mudar a forma como a cópia é feita (a partir do armazenamento, em vez de a partir do sistema em uso) ou aumentar a velocidade do caminho até o destino. Trocar de programa raramente é a resposta.
Ransomware mudou a conta
Antes, o backup existia para falha de disco, roubo e erro humano — os três acontecem sem intenção. O ransomware acrescentou um adversário que procura o backup de propósito, e frequentemente o encontra primeiro, porque em muitas empresas ele está no mesmo domínio, na mesma rede e com a mesma senha de administrador.
Isso muda três decisões de projeto:
- Credencial separada. A conta que roda o backup não pode ser a mesma conta que administra o servidor.
- Cópia imutável. Uma geração que não pode ser apagada dentro do prazo de retenção, nem com a senha certa.
- Rede separada. O destino do backup não deve ser alcançável a partir da rede dos usuários. É a mesma segmentação de rede que o CERT.br lista entre os oito controles essenciais contra ransomware.
Como testar a restauração sem parar a empresa
Este é o ponto em que quase todo mundo trava, e a trava é compreensível: ninguém quer testar restauração em cima do sistema que está atendendo cliente. A boa notícia é que não precisa.
O teste se faz em ambiente separado — uma máquina virtual isolada, sem acesso à rede de produção. Restaura-se a cópia ali, abre-se o sistema e confere-se três coisas: o sistema sobe, os dados de ontem estão lá, e a data do registro mais recente bate. Depois se registra a data do teste e o tempo que levou. Esse tempo é o seu tempo de recuperação real — não o estimado.
Numa operação com dado crítico, isso vira rotina e não evento. No SISAC, ambiente hospitalar onde parar não é opção, a cadeia inteira — cópia completa, diferencial e registro de transações — é restaurada e conferida de forma rotineira, com a cópia protegida por trava de imutabilidade. Não por desconfiança do programa de backup: porque backup só conta como pronto quando volta.
Três perguntas que revelam tudo em cinco minutos
- Qual foi a data do último teste de restauração? Se a resposta for “ele roda todo dia”, a pergunta foi outra.
- Se o servidor for criptografado hoje à noite, o backup também é alcançável a partir da rede? Se for, ele é alvo junto.
- Quanto tempo levou a última restauração completa? Esse número é o seu tempo real de parada — e quase sempre surpreende.
Vale guardar esta lista para a próxima renovação do contrato de TI. Três perguntas, feitas na frente de todo mundo, mudam a qualidade da resposta.
Por onde começar
Backup é continuidade de negócio, não tarefa de infraestrutura — e por isso a conversa começa pelo que a empresa não pode perder, não pelo tamanho do disco. Desenhamos a rotina em torno do 3-2-1 com cópia imutável e fora do local, definimos com você o ponto e o tempo de recuperação aceitáveis, e a restauração é testada e conferida — que é a parte que transforma a cópia em garantia.
Quer saber se o seu backup restaura de verdade? A gente testa o seu, sem custo. É uma conversa de quinze minutos e um teste em ambiente separado, sem tocar no que está em produção.
Se o assunto que te trouxe aqui foi o risco de ataque, o texto seguinte é como reduzir o risco de ransomware na empresa. Se a preocupação é onde os dados moram, vale ver como funciona a nuvem privada e a página de backup com restauração testada.
Perguntas frequentes
O que é a regra 3-2-1 de backup?
Três cópias do dado, em dois tipos de mídia diferentes, com uma delas fora do local. Na prática: se o prédio pegar fogo, se o servidor for roubado ou se um vírus criptografar tudo, ainda existe uma cópia intacta em outro lugar.
O que é janela de backup?
É o intervalo em que a cópia pode rodar sem atrapalhar o trabalho, normalmente a madrugada. Ela importa porque não cresce, enquanto o volume de dados cresce sempre — e quando aperta, o sintoma que chega à diretoria é sistema lento de manhã.
Como testar a restauração sem parar a empresa?
Em ambiente separado, isolado da rede de produção. Restaura-se a cópia ali, abre-se o sistema e confere-se três coisas: o sistema sobe, os dados de ontem estão lá e a data do registro mais recente bate. Anote o tempo: ele é o seu tempo real de recuperação.
O ransomware consegue apagar o backup?
Consegue, e procura por ele primeiro. Se a cópia está na mesma rede, no mesmo domínio e acessível com a mesma senha de administrador, ela é alvo junto com o servidor. Por isso se usa credencial separada, rede separada e uma geração imutável.
Backup em nuvem é suficiente?
Só se ele for testado e existir uma cópia protegida contra exclusão. Nuvem resolve o "fora do local"; ela não resolve sozinha a exclusão acidental, o erro humano nem a criptografia por ataque, que são replicados para lá do mesmo jeito.
Fontes
- Ransomware: Como se Proteger — backups regulares, offline e com teste de restauração
- Fascículo Backup da Cartilha de Segurança para Internet
- Levantamento de dez empresas do setor: todas anunciam backup em nuvem e nenhuma afirma testar a restauração
