Início›Guias›Backup de TI

Backup de TI

Vale a pena terceirizar seus backups?

Sim, se o desaparecimento das instalações ou o comprometimento da rede interna precisar deixar pelo menos uma cópia restaurável. Terceirizar não impede manter uma cópia local: evita que todas as cópias tenham o mesmo destino que a produção.

Atualizado em outubro de 20263 min de leitura5 fontes citadas

O essencial

  • Terceirize a cópia de contingência e o histórico; mantenha localmente uma cópia recente para as pequenas restaurações.
  • Exija por escrito: o país das cópias, uma cópia não excluível, o prazo de restauração comprovado e as condições de saída do contrato.
  • A ANSSI (agência nacional de cibersegurança da França) recomenda criptografar antes do envio e verificar se os dados estão localizados na União Europeia.
  • O prestador é um operador de dados no sentido do RGPD (Regulamento Geral sobre a Proteção de Dados da União Europeia): o contrato deve prever a exclusão ou a devolução dos dados ao final do serviço.
  • Não guarde a chave de criptografia no mesmo cofre que os dados.

Quando a terceirização faz a diferença

  • Incêndio, inundação, roubo de equipamentos: o NAS de backup na mesma sala se perde junto com os servidores.
  • Ransomware que entrou por uma conta de administrador: ele criptografa os compartilhamentos montados, inclusive a pasta “Backup” na rede.
  • Ausência do único funcionário que trocava os discos: o rodízio para sem que a diretoria saiba.
  • Obrigação de manter os dados em um país ou em uma zona específica, sem operar por conta própria um segundo site.

Uma empresa que já tem dois prédios distantes, uma equipe e uma cópia imutável realmente offline pode terceirizar menos. Isso é raro em uma PME.

O que se terceiriza e o que se mantém

Terceirize a cópia de contingência e o histórico. Mantenha localmente, se a largura de banda permitir, uma cópia recente para restaurar um arquivo sem esperar o download de vários terabytes. Terceirize também o e-mail em nuvem para um responsável diferente do fornecedor do e-mail: permanecer no mesmo tenant é continuar exposto às mesmas contas de administrador. Veja É preciso fazer backup do Microsoft 365?.

Não se terceiriza a chave de criptografia no mesmo cofre lógico que os dados, nem se deixa a única senha de administração com o prestador sem um procedimento por escrito.

O que a ANSSI recomenda para um backup terceirizado

O guia da ANSSI sobre backup dedica uma tabela aos backups fora do local, em um provedor de nuvem ou em um prestador terceirizado. Os pontos de atenção:

Ponto de atençãoO que verificar
Sensibilidade dos dadosCriptografia antes do envio ao prestador
LocalizaçãoArmazenamento no território da União Europeia
Tempo de restauraçãoCompatível com o tempo máximo de interrupção admissível, incluindo a prioridade de restauração prevista no contrato
Resistência à exclusãoUma solução WORM (não modificável) pode ser considerada, com contas de administração separadas
Cópia offlineContinua sendo considerada mais robusta; um meio-termo aceitável combina cópias WORM regulares e cópias offline menos frequentes

A CNIL (autoridade francesa de proteção de dados) acrescenta que os canais de transmissão devem ser criptografados quando os backups saem da organização e que os backups merecem o mesmo nível de segurança que os servidores de produção.

Os limites, ditos com clareza

  • A largura de banda. O primeiro backup de um grande volume leva tempo. Os seguintes enviam apenas as alterações, se o software for incremental. Um link limitado também prolonga a restauração completa.
  • A dependência. No dia do incidente, você depende do horário de atendimento, do contrato e da capacidade do prestador de ler suas cópias. O NIST cita a acessibilidade (prazo de recuperação e horários) entre os critérios de escolha de um armazenamento fora do local. Um teste de restauração antes do sinistro é o único teste honesto.
  • O custo recorrente. Paga-se todo mês pelo volume conservado. Uma retenção de cinco anos sobre o servidor inteiro custa o preço de um arquivamento mal direcionado.
  • A responsabilidade pelos dados. O contrato deve dizer onde estão os dados, quem pode acessá-los e como são apagados ao final do contrato. O RGPD (artigo 28) só permite recorrer a um operador que ofereça garantias suficientes e exige que ele exclua ou devolva os dados ao término do serviço. A criptografia cuja chave fica com você reduz o que o prestador consegue ler; ela não elimina suas obrigações.

Como escolher

Peça quatro coisas, por escrito: o país das cópias, a possibilidade de uma cópia não excluível, o prazo comprovado para restaurar um volume como o seu e o que acontece se você sair. Um discurso sobre “alta segurança” sem essas quatro respostas não permite decidir.

Se o objetivo é reiniciar o serviço, e não apenas recuperar os dados, leia também PRD terceirizado: vantagens e limites.

Na WeDoBack

A terceirização é o serviço básico: as cópias saem da rede do cliente, são criptografadas na máquina antes do envio e ficam redundantes em vários países da Europa, ou na zona exigida pela legislação do cliente. Os data centers e as soluções utilizados são certificados ISO 27001 e HDS (certificação francesa para hospedagem de dados de saúde), e o tratamento segue o RGPD. SMART deixa a operação a cargo do cliente, com o suporte cobrado por atendimento. INTEGRAL inclui duas horas de suporte por mês. O suporte pode ser contatado pelo +33 9 72 50 78 28 ou pelo [email protected], das 9h às 13h e das 14h às 17h30 (horário de Paris). A oferta IMUTÁVEL, o PRD e o PCN são opções quando a cópia restaurável não basta para o objetivo (prova de longo prazo ou retomada do serviço).

Perguntas frequentes

O prestador consegue ler meus dados?

Não, se eles forem criptografados na sua máquina antes do envio, com uma chave que só você possui. O prestador armazena então blocos ilegíveis. Em contrapartida, a perda da chave torna a restauração impossível: ela deve ser guardada em vários locais seguros.

Quanto tempo leva uma restauração a partir de fora?

Depende do volume, da largura de banda do seu link e do método. Restaurar um arquivo leva alguns minutos; restaurar vários terabytes pela Internet pode levar dias. A ANSSI pede que se verifique se o tempo de restauração é compatível com o tempo de interrupção admissível. Daí o interesse de uma cópia local ou de um reinício em uma instância de contingência.

O que acontece com meus backups se eu mudar de prestador?

O contrato deve dizer. O RGPD exige que, ao término do serviço, o operador exclua ou devolva os dados pessoais, conforme a escolha do controlador. Preveja um período de sobreposição: mantenha o histórico antigo até que o novo atinja a duração desejada.

Um projeto de backup, PRD ou PCN?

Mais de 20 anos de experiência na proteção de dados empresariais.

Solicitar um orçamento+33 9 72 50 78 28

Proteja seus dados com a WeDoBack

Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.