Резервное копирование по правилу 3-2-1: как защитить данные компании в Казахстане от шифровальщиков
Правило 3-2-1 — это принцип организации резервного копирования: хранить три копии данных (рабочую и две резервные), на двух разных типах носителей, и одну копию держать вне основной площадки. В 2026 году к нему добавляют «+1»: одна копия должна быть неизменяемой (immutable) или офлайн — иначе шифровальщик уничтожит бэкапы вместе с продуктивными данными. Genius Systems внедряет такие схемы для компаний в Усть-Каменогорске, Астане и Алматы, и в этой статье мы описываем, как это работает на практике.
Почему обычный бэкап не спасает от шифровальщика
Типичная атака на казахстанскую компанию выглядит одинаково: фишинговое письмо или слабый пароль на RDP, затем злоумышленник неделями сидит в сети, находит сервер резервных копий и удаляет их. Только после этого запускается шифрование. По нашим проектам восстановления в РК в 70–80 % случаев резервные копии были, но:
- лежали на том же сервере или в сетевой папке с доменными правами;
- хранились в одном экземпляре на NAS, доступном по SMB;
- никто не проверял, восстанавливаются ли они.
Итог — простой на 2–3 недели и выбор между выкупом и потерей данных. Правило 3-2-1 закрывает именно этот сценарий.
Как выглядит схема 3-2-1-1 на практике
- Копия 1 — локальная, быстрая. Отдельный сервер или СХД для резервных копий, не в домене, с собственными учётными записями. Отсюда идёт восстановление в 90 % инцидентов: удалённый файл, сбой обновления, ошибка администратора.
- Копия 2 — неизменяемая (immutable). Linux-репозиторий Veeam с защитой от изменения на 14–30 дней или объектное S3-хранилище с Object Lock. Даже администратор с полными правами не может удалить такую копию до истечения срока.
- Копия 3 — вне площадки или офлайн. Второй офис, дата-центр в Астане или Алматы, облако либо ротируемые диски/ленты в сейфе. Ленты по-прежнему самый дешёвый способ получить копию, физически недоступную из сети.
Для компаний до 50 серверов мы используем Veeam Backup & Replication — Genius Systems является партнёром Veeam в Казахстане. Для крупных организаций с сотнями систем, мейнфреймами и ленточными библиотеками рассматриваем Veritas NetBackup.
RPO и RTO: какие цифры закладывать
Прежде чем покупать оборудование, зафиксируйте для каждой системы два параметра:
- RPO (сколько данных допустимо потерять): для 1С и CRM — 1 час, для файловых серверов — 4–24 часа, для почты — 1 час.
- RTO (за сколько нужно восстановить): критичные системы — 2–4 часа, остальное — 1–2 рабочих дня.
Ориентиры по срокам восстановления, которые мы видим на реальных проектах: виртуальная машина 1С на 200 ГБ из локальной копии Veeam — 20–40 минут (Instant Recovery — 2–5 минут), файловый сервер на 2 ТБ — 3–6 часов, вся инфраструктура из офлайн-копии — 1–3 дня. Если ваш RTO для 1С — 2 часа, а копия лежит только в облаке за 100 Мбит/с, требование не выполняется, и это надо знать до инцидента.
Тест восстановления — обязательная часть схемы
Резервное копирование без проверки — это надежда, а не защита. Что мы настраиваем:
- Автоматическая проверка каждой копии (SureBackup в Veeam): виртуальная машина запускается в изолированной среде, проверяются загрузка ОС и отклик служб.
- Ежемесячное тестовое восстановление 1С, почты и контроллера домена с фиксацией фактического времени.
- Ежеквартальный сценарий «всё зашифровано»: восстановление из immutable- или офлайн-копии на чистое оборудование.
- Ежегодный пересмотр RPO/RTO — системы меняются, а задания бэкапа часто остаются с настройками трёхлетней давности.
Типичные ошибки, которые мы находим на аудитах
- Сервер бэкапов в домене — при компрометации администратора теряется всё.
- Одна копия на NAS по SMB с полными правами «Все».
- Копии есть, но не включены новые виртуальные машины, добавленные полгода назад.
- Не бэкапятся Microsoft 365 / Google Workspace — заказчик считает, что «облако само хранит».
- Пароли от хранилища и шифрования копий лежат в том же домене, который шифруют.
- Уведомления об ошибках заданий уходят на почту уволенного администратора.
- Ни одного тестового восстановления за год.
Что дальше
Схема 3-2-1-1 — это не только Veeam, но и сегментация сети, отдельные учётные записи, контроль доступа к репозиториям. Мы делаем это в связке с услугами по информационной безопасности и решениями по резервному копированию и восстановлению.
Бесплатный аудит резервного копирования. За 1–2 дня мы проверим, где лежат ваши копии, кто имеет к ним доступ и восстановится ли 1С за заявленное время, и дадим письменное заключение с планом изменений. Работаем в Усть-Каменогорске, Астане, Алматы и по всему Казахстану — оставьте заявку.
Частые вопросы
Достаточно ли облачного бэкапа, чтобы защититься от шифровальщика?
Нет, если облако подключено к той же сети с теми же учётными записями. Шифровальщик доберётся до него так же, как до файлового сервера. Облако помогает только как неизменяемая (immutable) или отключаемая копия с отдельными учётными данными.
Как часто нужно проверять восстановление из резервных копий?
Автоматическую проверку целостности — после каждого задания. Полное тестовое восстановление критичных систем — минимум раз в квартал, для 1С и почты мы рекомендуем ежемесячно. Бэкап, который ни разу не восстанавливали, считается несуществующим.
Сколько стоит внедрение резервного копирования по правилу 3-2-1?
Для компании на 5–10 серверов: лицензии Veeam Backup & Replication, хранилище на 2–3 объёма продуктивных данных и работы по настройке. Точную смету считаем после бесплатного аудита — часто часть оборудования у заказчика уже есть.
Обсудить вашу задачу
Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.
+7 705 186 34 85 По вопросам разработки и внедрения собственных продуктов