Jag ser 3-2-1-backup med en offlinekopia som en praktisk säkerhetsfråga där tekniken behöver kunna verifieras, inte bara beskrivas. En backup är inte ett skydd förrän den går att återställa och minst en kopia är separerad från den identitet eller plattform som en angripare kan ta över.
3-2-1-backup med en offlinekopia i praktiken
Första byggstenen: 3-2-1-principen sprider kopior över media och plats. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.
En annan viktig del: Offline eller immutable kopia reducerar effekten av ransomware med administratörsbehörighet. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.
Det tekniska ankaret: RPO beskriver hur mycket data man accepterar att förlora. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.
Det som ofta avgör kvaliteten: RTO beskriver hur länge verksamheten kan vara utan tjänsten. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.
Ett arbetsflöde jag skulle använda
- Klassificera system efter återställningsbehov.
- Säkerställ flera kopior och minst en administrativt separerad variant.
- Kryptera backup utan att göra nyckeln oåtkomlig vid katastrof.
- Testa restore till en ren miljö.
- Mät faktisk återställningstid.
För 3-2-1-backup med en offlinekopia håller jag därför införandet i små steg. Då går det att skilja ett säkerhetsproblem från ett rent driftfel och att rulla tillbaka just den ändring som gav ett oväntat resultat.
Ett konkret scenario
För en webbapplikation räcker det inte att databasen finns i backup. Jag testar även konfiguration, hemligheter, certifikat och ordningen som tjänsterna behöver startas i på en tom återställningsmiljö.
Vanliga sätt att göra kontrollen svagare
- Att låta backupkontot vara global admin i samma identitetsdomän.
- Att verifiera endast att backupjobbet är grönt.
- Att sakna dokumentation om vilka beroenden som måste återställas först.
Vad som måste gå att bevisa
För 3-2-1-backup med en offlinekopia vill jag avsluta med mätbara efterkontroller i stället för att nöja mig med att en statusruta visar ”enabled”. De viktigaste kontrollerna här är:
- Slumpmässigt vald fil kan återställas.
- En hel tjänst kan byggas upp utan originalservern.
- Offlinekopian är inte skrivbar från den vanliga produktionsidentiteten.
Ett negativt test hör också till 3-2-1-backup med en offlinekopia: den väg, identitet eller operation som inte ska vara tillåten ska misslyckas på ett förutsägbart sätt. Då kan nästa tekniker upprepa kontrollen och förstå både avsikten och gränsen.
Slutsats
3-2-1-backup med en offlinekopia – bygg återställning som överlever ransomware handlar därför inte om att samla fler säkerhetsinställningar. Det handlar om att minska en konkret risk med en kontroll som har tydligt scope, tydlig ägare och ett verifierbart resultat. När före-läge, förändring och eftertest dokumenteras blir säkerhetsarbetet både säkrare och lättare att förvalta.