Backup de TI
O que é um backup imutável?
Um backup imutável é uma cópia que ninguém pode modificar nem apagar antes do fim de um período definido: nem o usuário, nem o administrador, nem um invasor que tenha roubado suas credenciais. No vencimento, a cópia pode expirar ou ser renovada; antes disso, ela permanece somente leitura.
Atualizado em outubro de 20263 min de leitura4 fontes citadas
O essencial
- A imutabilidade é imposta pelo próprio armazenamento, e não por uma configuração que o administrador possa desmarcar.
- Ela protege as cópias contra a exclusão por um ransomware ou por uma conta roubada, mas não substitui a criptografia, o antivírus nem os testes de restauração.
- Contra um ransomware, costuma-se adotar de 30 a 90 dias; para uma obrigação legal, o prazo previsto na norma, apenas para os documentos envolvidos.
- A ANSSI (agência nacional de cibersegurança da França) recomenda manter pelo menos uma cópia offline: a imutabilidade é o equivalente lógico disso para uma cópia que permanece online.
Por que a imutabilidade existe
Os backups convencionais continuam sendo arquivos que o software de backup sabe excluir. Isso é útil para não saturar o armazenamento. É também o que um ransomware faz quando assume o controle do console: excluir as cópias antes de criptografar a produção, para não deixar outra opção além de pagar. A imutabilidade muda quem decide: a exclusão é recusada pelo próprio armazenamento durante N dias, e não por uma caixa de seleção que o administrador pode desmarcar.
Ela também serve como prova. Um documento contábil ou um processo que precisa ser apresentado sem alterações não pode ficar em um volume no qual qualquer operador pode reescrever o histórico.
Imutável, offline, convencional: três níveis de proteção
A ANSSI lembra a chamada regra “3-2-1”: três cópias dos dados, em duas mídias diferentes, sendo uma offline. A cópia offline continua sendo a defesa mais segura contra um ransomware, porque nenhuma conta conectada consegue alcançá-la. A cópia imutável desempenha o mesmo papel para um backup que precisa permanecer online e, portanto, ser restaurado rapidamente.
| Backup convencional | Backup imutável | Cópia offline | |
|---|---|---|---|
| Exclusão por um administrador | Possível | Recusada até o vencimento | Impossível sem acesso físico |
| Resistência a uma conta roubada | Baixa | Alta | Alta |
| Rapidez de restauração | Alta | Alta | Mais lenta (mídia a ser montada) |
| Disciplina exigida | Baixa | Baixa | Rodízio regular das mídias |
O que a imutabilidade não é
- Não é criptografia. A criptografia impede a leitura sem a chave. Ela não impede a exclusão.
- Não é retenção. A retenção diz “guardamos por 30 dias”. Se o administrador puder encurtar esse prazo ou fazer uma limpeza, não é imutável.
- Não é um antivírus. A produção ainda pode ser criptografada. A imutabilidade serve para recuperar uma versão anterior.
- Não é instantânea. A cópia imutável tem a idade do último backup bem-sucedido. Se a última cópia íntegra for da véspera, perde-se um dia de trabalho.
Como implementá-lo
O mecanismo mais difundido se chama WORM: write once, read many. Grava-se uma vez, lê-se quantas vezes for preciso, não se regrava. Os armazenamentos de objetos das nuvens e alguns NAS oferecem bloqueio de objetos. Mas é preciso que o bloqueio não possa ser removido pela mesma conta usada na produção e que o período seja maior que o tempo necessário para descobrir o ataque.
Três pontos a verificar antes de escolher uma solução:
- Quem pode remover o bloqueio? No modo “conformidade” (compliance), ninguém antes do vencimento. No modo “governança” (governance), uma conta privilegiada pode: é preciso então proteger essa conta como o restante da infraestrutura de backup.
- As ações são registradas? Uma solicitação de exclusão recusada é um sinal de alerta valioso.
- O console de backup está isolado da produção? A ANSSI recomenda contas de administração dedicadas e nominais, e servidores de backup que não façam parte do diretório de produção.
Uma fita retirada da unidade e guardada fora do local é uma forma física de imutabilidade, desde que alguém realmente faça o rodízio.
Período útil
Contra um ransomware: geralmente de 30 a 90 dias, às vezes mais se a detecção for lenta, pois uma invasão pode permanecer discreta por várias semanas antes da criptografia. Para uma obrigação legal de conservação: o prazo previsto na norma, por exemplo dez anos para os documentos contábeis na França (artigo L123-22 do Código Comercial francês), apenas para os documentos envolvidos, e não para a imagem completa do servidor todas as noites. O detalhe está em Backup imutável: por quanto tempo conservar os dados?.
Na WeDoBack
A oferta IMUTÁVEL se baseia em um armazenamento WORM. Durante o período escolhido, de até dez anos, os dados não podem ser modificados nem excluídos, mesmo que os acessos ao console sejam roubados. Cada ação, inclusive uma tentativa de exclusão por um administrador, é registrada sem que o histórico possa ser apagado. O preço público é de 20 € sem impostos por bloco de 100 GB por mês, mais um agente por máquina. A oferta pode ser contratada isoladamente ou como complemento de um backup SMART ou INTEGRAL. No vencimento, basta contratar novamente para iniciar um novo período de proteção. A chave de criptografia fica com o cliente: a imutabilidade garante que a cópia não seja alterada, mas não dispensa a guarda da chave para poder ler os dados.
Perguntas frequentes
Um backup imutável pode ser criptografado por um ransomware?
Não, enquanto o período de bloqueio estiver em vigor: o armazenamento recusa qualquer regravação. Por outro lado, se o ransomware criptografou a produção antes do último backup, essa cópia contém arquivos já criptografados. Daí o interesse de manter várias versões e poder voltar a uma data anterior ao ataque.
Um administrador pode encurtar o período de imutabilidade?
Em um verdadeiro modo WORM chamado “conformidade”, não: nem o administrador nem o fornecedor podem remover o bloqueio antes do vencimento. Alguns produtos oferecem um modo “governança” em que uma conta privilegiada pode removê-lo; esse modo protege contra erros, mas não contra um invasor que tenha roubado essa conta.
É preciso tornar todos os backups imutáveis?
Raramente. A imutabilidade é reservada aos dados cuja perda seria crítica ou que precisam ser conservados sem alteração. O restante do parque pode permanecer em backup convencional com histórico, o que custa menos e é mais flexível.
Fontes
Documentos consultados em outubro de 2026.
- Backup dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025) — ANSSI
- Ransomware: o que fazer se sua organização for vítima de um ataque? — Cybermalveillance.gouv.fr
- Artigo L123-22 do Código Comercial francês (conservação de documentos contábeis) — Légifrance
- Oferta IMUTÁVEL: armazenamento WORM e preços — WeDoBack
Um projeto de backup, PRD ou PCN?
Mais de 20 anos de experiência na proteção de dados empresariais.
Solicitar um orçamento+33 9 72 50 78 28Proteja seus dados com a WeDoBack
Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.
