Início›Guias›Backup de TI

Backup de TI

Como saber se uma empresa está realmente protegida contra a perda de dados?

Uma empresa está realmente protegida se consegue mostrar, para os sistemas que sustentam sua atividade, uma restauração recente bem-sucedida, uma cópia que não compartilha o destino do servidor e uma pessoa capaz de repetir o processo sem improviso. O volume contratado, o logotipo do software ou a frase “temos backup” não permitem tirar conclusões.

Atualizado em outubro de 20263 min de leitura6 fontes citadas

O essencial

  • A proteção é avaliada sobre um escopo: a lista curta dos sistemas sem os quais a atividade para.
  • Nove perguntas bastam; uma resposta vaga equivale a um não.
  • Uma cópia que um administrador do dia a dia pode apagar, um ransomware também poderá apagar.
  • Mais de doze meses sem teste de restauração: a proteção é uma hipótese.
  • Seguradoras e auditores pedem sobretudo o relatório do último teste, não o nome do produto.

As perguntas decisivas

Faça-as à diretoria e à pessoa que administra os sistemas. Respostas vagas equivalem a um não.

  1. Quais sistemas, se fossem perdidos esta noite, parariam a atividade amanhã? Se não houver uma lista curta, a proteção não tem escopo. O Cybermalveillance.gouv.fr, serviço público francês de assistência a vítimas de ataques cibernéticos, começa justamente por aí: identificar os equipamentos e os dados a proteger.
  2. De quando é o último backup bem-sucedido de cada um? “Em princípio, esta noite” não é uma data. Uma tela ou um e-mail de alerta é.
  3. Onde está a cópia se o prédio pegar fogo? Mesma sala, mesma rede de administração, ou outro local. A CNIL, autoridade francesa de proteção de dados, recomenda pelo menos um backup em um local geograficamente distinto.
  4. Uma conta de administrador do dia a dia consegue apagar essa cópia? Se sim, um ransomware também conseguirá. A ANSSI, agência nacional de cibersegurança da França, exige contas de backup dedicadas e pelo menos uma cópia off-line.
  5. Quando foi feita uma restauração de verdade, do quê e em quanto tempo? Mais de doze meses sem teste: a proteção é uma hipótese.
  6. Quem tem a chave de criptografia e o manual de instruções se essa pessoa estiver de férias? Uma chave única na cabeça de um funcionário é um ponto único de falha. A ANSSI recomenda definir quem detém as chaves, onde são armazenadas e como são protegidas por backup.
  7. Que tempo de parada a diretoria aceita, e a última restauração coube nesse prazo? Caso contrário, o RTO é apenas um desejo.
  8. O e-mail em nuvem está no escopo? Muitas empresas protegem o servidor de arquivos e esquecem o Microsoft 365 ou o Google Workspace, onde está o trabalho real.
  9. O que acontece no fim de semana? Um alerta que só é lido na segunda-feira atrasa na mesma medida a descoberta de uma falha.

Uma pontuação simples

RespostaInterpretação
Lista dos sistemas, cópia externa, imutabilidade ou cópia off-line, teste com menos de doze meses, duas pessoas capacitadasProteção real sobre o escopo listado
Software instalado, logs verdes, nenhum teste, cópia no NAS localProteção apenas contra uma pequena falha de disco
“O prestador cuida disso”, sem contrato de prazo nem testeProteção não verificada
Nenhuma cópia do e-mail em nuvemLacuna na principal ferramenta de trabalho

A proteção é sempre sobre um escopo. Uma PME pode estar muito bem protegida no seu ERP e totalmente exposta nas estações de trabalho de dois vendedores. Dizer isso é mais útil do que um percentual global.

O que uma auditoria externa verifica a mais

A seguradora de riscos cibernéticos e um auditor costumam pedir as mesmas provas: arquitetura das cópias, período de retenção, resultado do último teste, gestão dos acessos ao console e procedimento de incidente. Eles pouco perguntam o nome do produto. Eles pedem o relatório do último teste.

O procedimento de incidente também deve prever as providências formais: na França, desde 2023, a indenização de um ataque cibernético pela seguradora pressupõe o registro de uma queixa nas 72 horas seguintes à descoberta do ataque.

Para as empresas que entram no escopo da diretiva europeia NIS 2, a questão deixa de ser apenas de boas práticas: o artigo 21 cita a continuidade das atividades, a gestão de backups e a recuperação das atividades entre as medidas de gestão de riscos a implementar.

Na WeDoBack

O serviço fornece a cópia externa criptografada, em servidores dedicados ao backup e redundantes em vários países da Europa, e o monitoramento 24 horas por dia dos backups, com alerta em caso de falha. Se contratados, acrescenta a imutabilidade, a reinicialização em instâncias de contingência (PRD) ou a continuidade por instâncias permanentemente ligadas (PCN). Ele não substitui as respostas 1, 5 e 6: o escopo, o teste e a guarda da chave continuam sendo responsabilidade do cliente. A oferta INTEGRAL inclui duas horas de suporte por mês para ajudar nessas ações. A oferta SMART deixa a operação com o cliente e cobra o suporte por atendimento. O suporte atende pelo +33 9 72 50 78 28 das 9h às 13h e das 14h às 17h30 (horário de Paris). Em todos os casos, uma empresa que nunca fez uma restauração não está “protegida pela WeDoBack”. Ela tem uma assinatura.

Perguntas frequentes

Ter um prestador de serviços de TI basta para estar protegido?

Não, por si só não. Verifique o que o contrato realmente prevê: escopo do backup, local das cópias, período de retenção, testes de restauração, prazo de atendimento. Peça o relatório do último teste. Sem esses elementos, a proteção não está verificada.

Minha empresa está sujeita à NIS 2?

A diretiva europeia NIS 2 abrange as entidades essenciais e importantes de diversos setores, conforme o porte e a atividade. Para as que estão sujeitas a ela, a diretiva cita explicitamente a gestão de backups e a recuperação das atividades entre as medidas de segurança obrigatórias. Mesmo fora do seu escopo, essa lista é uma boa referência.

Por onde começar se as respostas forem ruins?

Pela lista dos sistemas críticos e, em seguida, por um teste de restauração do mais importante deles. Esse primeiro teste quase sempre revela as lacunas reais: cópia ausente, chave não encontrada, prazo longo demais. As correções são feitas depois, nessa ordem.

Um projeto de backup, PRD ou PCN?

Mais de 20 anos de experiência na proteção de dados empresariais.

Solicitar um orçamento+33 9 72 50 78 28

Proteja seus dados com a WeDoBack

Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.