{"id":2694,"date":"2026-08-20T11:56:23","date_gmt":"2026-08-20T09:56:23","guid":{"rendered":"https:\/\/www.sprintdatacenter.pl\/blog\/?p=2694"},"modified":"2026-08-20T11:56:23","modified_gmt":"2026-08-20T09:56:23","slug":"ransomware-najpierw-kasuje-kopie-zapasowe-jak-zbudowac","status":"publish","type":"post","link":"https:\/\/www.sprintdatacenter.pl\/blog\/ransomware-najpierw-kasuje-kopie-zapasowe-jak-zbudowac\/","title":{"rendered":"Ransomware najpierw kasuje kopie zapasowe \u2014 jak zbudowa\u0107 backup, kt\u00f3rego atakuj\u0105cy nie usunie"},"content":{"rendered":"<h1>Ransomware najpierw kasuje kopie zapasowe \u2014 jak zbudowa\u0107 backup, kt\u00f3rego atakuj\u0105cy nie usunie<\/h1>\n<p>Firmy przygotowuj\u0105 si\u0119 na ransomware tak, jakby atak by\u0142 wydarzeniem punktowym: pewnego ranka pliki s\u0105 zaszyfrowane, pojawia si\u0119 \u017c\u0105danie okupu, zaczyna si\u0119 odtwarzanie z kopii. W praktyce wygl\u0105da to inaczej. Zanim cokolwiek zostanie zaszyfrowane, atakuj\u0105cy jest ju\u017c w sieci \u2014 czasem od kilku dni, czasem od kilku tygodni. I pierwsz\u0105 rzecz\u0105, kt\u00f3rej szuka, nie jest baza danych ani udzia\u0142 plikowy. Jest ni\u0105 backup. Bo firma, kt\u00f3ra potrafi si\u0119 odtworzy\u0107, nie ma powodu p\u0142aci\u0107.<\/p>\n<nav class=\"sdc-toc\">\n<h2>Spis tre\u015bci<\/h2>\n<ul>\n<li><a href=\"#dlaczego-repozytorium-kopii-jest-pierwszym\">Dlaczego repozytorium kopii jest pierwszym celem, a nie ostatnim<\/a><\/li>\n<li><a href=\"#niezmienialnosc-retention-lock-i-air\">Niezmienialno\u015b\u0107, retention lock i air gap \u2014 trzy poziomy oporu<\/a><\/li>\n<li><a href=\"#oddziel-uwierzytelnienie-nie-tylko-dyski\">Oddziel uwierzytelnienie, nie tylko dyski<\/a><\/li>\n<li><a href=\"#druga-lokalizacja-kopia-ktorej-nie\">Druga lokalizacja: kopia, kt\u00f3rej nie obejmie ten sam incydent<\/a><\/li>\n<li><a href=\"#test-odtworzenia-jedyny-dowod-ze\">Test odtworzenia \u2014 jedyny dow\u00f3d, \u017ce backup istnieje<\/a><\/li>\n<li><a href=\"#ile-to-realnie-kosztuje\">Ile to realnie kosztuje<\/a><\/li>\n<li><a href=\"#podsumowanie\">Podsumowanie<\/a><\/li>\n<li><a href=\"#faq-najczesciej-zadawane-pytania-o\">FAQ \u2013 najcz\u0119\u015bciej zadawane pytania o backup odporny na ransomware<\/a><\/li>\n<\/ul>\n<\/nav>\n<h2 id=\"dlaczego-repozytorium-kopii-jest-pierwszym\">Dlaczego repozytorium kopii jest pierwszym celem, a nie ostatnim<\/h2>\n<p>Logika atakuj\u0105cego jest czysto ekonomiczna. Szyfrowanie produkcji to d\u017awignia negocjacyjna, ale dzia\u0142a tylko wtedy, gdy nie ma alternatywy. Dlatego typowy scenariusz wygl\u0105da tak: przej\u0119cie konta z uprawnieniami administratora, rozpoznanie \u015brodowiska, znalezienie konsoli systemu backupu, usuni\u0119cie lub zaszyfrowanie repozytorium i snapshot\u00f3w \u2014 a dopiero na ko\u0144cu szyfrowanie danych produkcyjnych.<\/p>\n<p>To wyja\u015bnia, dlaczego tak wiele firm z \u201epoprawnie dzia\u0142aj\u0105cym backupem&quot; i tak traci dane. Kopia by\u0142a. Tylko \u017ce le\u017ca\u0142a na serwerze w tej samej sieci, w tej samej domenie, dost\u0119pna z tego samego konta administratora, kt\u00f3re atakuj\u0105cy zd\u0105\u017cy\u0142 ju\u017c przej\u0105\u0107. Kopia, kt\u00f3r\u0105 mo\u017cna skasowa\u0107 po\u015bwiadczeniami z produkcji, jest kopi\u0105 wy\u0142\u0105cznie do momentu w\u0142amania.<\/p>\n<h2 id=\"niezmienialnosc-retention-lock-i-air\">Niezmienialno\u015b\u0107, retention lock i air gap \u2014 trzy poziomy oporu<\/h2>\n<p>Odporno\u015b\u0107 kopii buduje si\u0119 warstwowo i warto rozr\u00f3\u017cnia\u0107 poziomy, bo r\u00f3\u017cni\u0105 si\u0119 kosztem i skuteczno\u015bci\u0105.<\/p>\n<p><strong>Niezmienialno\u015b\u0107 (immutability)<\/strong> oznacza, \u017ce raz zapisany blok danych nie mo\u017ce zosta\u0107 nadpisany ani skasowany przed up\u0142ywem zadeklarowanego okresu \u2014 nawet przez konto administracyjne. To mechanizm po stronie repozytorium, nie polityki. Nie da si\u0119 go \u201ewy\u0142\u0105czy\u0107 na chwil\u0119&quot;, bo dok\u0142adnie o to chodzi.<\/p>\n<p><strong>Retention lock<\/strong> to jego uzupe\u0142nienie: blokada zmiany samej polityki retencji. Bez niej atakuj\u0105cy nie musi kasowa\u0107 danych \u2014 wystarczy, \u017ce skr\u00f3ci okres przechowywania do zera i poczeka, a\u017c system posprz\u0105ta si\u0119 sam.<\/p>\n<p><strong>Air gap<\/strong> to fizyczne lub logiczne odci\u0119cie kopii od sieci produkcyjnej: no\u015bnik wypinany po zako\u0144czeniu zadania, repozytorium widoczne tylko w w\u0105skim oknie czasowym, albo kopia w infrastrukturze, do kt\u00f3rej nie prowadzi \u017cadna trasa z sieci firmowej. Jest najbardziej k\u0142opotliwy operacyjnie i dlatego zwykle stosuje si\u0119 go do jednej, najstarszej kopii \u2014 tej, kt\u00f3ra ma przetrwa\u0107 wszystko inne.<\/p>\n<h2 id=\"oddziel-uwierzytelnienie-nie-tylko-dyski\">Oddziel uwierzytelnienie, nie tylko dyski<\/h2>\n<p>Najcz\u0119stszy b\u0142\u0105d w projektach backupu polega na tym, \u017ce separacja ko\u0144czy si\u0119 na sprz\u0119cie. Kopia trafia na inn\u0105 macierz, do innej serwerowni \u2014 ale loguje si\u0119 do niej tym samym kontem domenowym co do reszty \u015brodowiska.<\/p>\n<p>Repozytorium kopii nie powinno nale\u017ce\u0107 do produkcyjnej domeny. Konta obs\u0142uguj\u0105ce backup powinny by\u0107 lokalne dla systemu kopii, chronione uwierzytelnianiem wielosk\u0142adnikowym i nieu\u017cywane do niczego innego. Ruch sieciowy do repozytorium warto ograniczy\u0107 do konkretnych adres\u00f3w i port\u00f3w potrzebnych do zapisu, a dost\u0119p do konsoli backupu traktowa\u0107 jak dost\u0119p do sejfu, a nie jak kolejn\u0105 aplikacj\u0119 wewn\u0119trzn\u0105. Je\u015bli przej\u0119cie jednego konta administratora domeny daje dost\u0119p i do produkcji, i do kopii \u2014 separacji faktycznie nie ma.<\/p>\n<h2 id=\"druga-lokalizacja-kopia-ktorej-nie\">Druga lokalizacja: kopia, kt\u00f3rej nie obejmie ten sam incydent<\/h2>\n<p>Niezmienialno\u015b\u0107 chroni przed skasowaniem. Nie chroni przed po\u017carem, zalaniem, d\u0142ug\u0105 przerw\u0105 w zasilaniu ani przed zaj\u0119ciem sprz\u0119tu. Dlatego przynajmniej jedna kopia powinna le\u017ce\u0107 poza budynkiem, w kt\u00f3rym pracuje produkcja \u2014 najlepiej w obiekcie z dwutorowym zasilaniem, zasilaniem awaryjnym UPS oraz agregatem pr\u0105dotw\u00f3rczym, klimatyzacj\u0105 precyzyjn\u0105 i ca\u0142odobow\u0105 ochron\u0105 (source: sprintdatacenter.pl\/kolokacja-serwerow-w-sdc). To nie jest kwestia paranoi, tylko prostego rozdzielenia ryzyk: incydent, kt\u00f3ry dotyka jedn\u0105 lokalizacj\u0119, nie mo\u017ce z definicji dotkn\u0105\u0107 drugiej.<\/p>\n<p>Szerzej o samej logice drugiego o\u015brodka pisali\u015bmy we wpisie <a href=\"https:\/\/www.sprintdatacenter.pl\/blog\/disaster-recovery-i-kopia-zapasowa-w-drugiej-lokalizacji\/\">Disaster Recovery i kopia zapasowa w drugiej lokalizacji<\/a>, a o r\u00f3\u017cnicy mi\u0119dzy kopi\u0105 a planem odtwarzania \u2014 w tek\u015bcie <a href=\"https:\/\/www.sprintdatacenter.pl\/blog\/backup-to-nie-disaster-recovery-jak-zbudowac-odpornosc\/\">Backup to nie Disaster Recovery<\/a>.<\/p>\n<h2 id=\"test-odtworzenia-jedyny-dowod-ze\">Test odtworzenia \u2014 jedyny dow\u00f3d, \u017ce backup istnieje<\/h2>\n<p>Zadanie backupu zako\u0144czone statusem \u201esukces&quot; m\u00f3wi tylko tyle, \u017ce dane zosta\u0142y zapisane. Nie m\u00f3wi, czy dadz\u0105 si\u0119 odczyta\u0107, czy maszyna wstanie, czy aplikacja ruszy, ani ile to potrwa. Odpowied\u017a na te pytania daje wy\u0142\u0105cznie test odtworzenia \u2014 wykonany na \u015brodowisku izolowanym, z zapisanym czasem trwania i list\u0105 tego, co nie zadzia\u0142a\u0142o za pierwszym razem.<\/p>\n<p>Warto go zaplanowa\u0107 cyklicznie i udokumentowa\u0107, bo obowi\u0105zki w zakresie ci\u0105g\u0142o\u015bci dzia\u0142ania wynikaj\u0105ce z NIS2 i znowelizowanej ustawy o krajowym systemie cyberbezpiecze\u0144stwa egzekwuje si\u0119 na podstawie dowod\u00f3w, a nie deklaracji. Przy okazji: to jedyny moment, w kt\u00f3rym dowiesz si\u0119, \u017ce Twoje realne RTO jest dwa razy d\u0142u\u017csze ni\u017c zak\u0142adane. Kontrol\u0119 bie\u017c\u0105cego stanu \u015brodowiska u\u0142atwia <a href=\"https:\/\/www.sprintdatacenter.pl\/blog\/monitoring-serwera-24-7-365-jakie-metryki-sa-kluczowe-dla-unikniecia-przestojow-w-twoim-biznesie\/\">monitoring 24\/7\/365<\/a> \u2014 cichy b\u0142\u0105d zadania kopii przez trzy tygodnie to scenariusz spotykany cz\u0119\u015bciej, ni\u017c si\u0119 wydaje.<\/p>\n<h2 id=\"ile-to-realnie-kosztuje\">Ile to realnie kosztuje<\/h2>\n<p>Odporna kopia poza firm\u0105 nie musi oznacza\u0107 du\u017cego projektu. Przestrze\u0144 na backup w Sprint Data Center rozliczana jest za gigabajt \u2014 0,20 PLN netto miesi\u0119cznie za GB, a pakiety dodatkowego transferu zaczynaj\u0105 si\u0119 od 45 PLN netto (source: sprintdatacenter.pl\/uslugi-dodatkowe). Je\u015bli wolisz trzyma\u0107 w\u0142asny sprz\u0119t, kolokacja 1U to 90 PLN netto miesi\u0119cznie plus energia liczona jako 46 PLN netto za ka\u017cde 100 W mocy zasilacza, z transferem 10 TB i ochron\u0105 anty-DDoS w standardzie (source: sprintdatacenter.pl\/kolokacja-serwerow-w-sdc). Przy pierwszym zasiewie danych bywa wygodniejsze wypo\u017cyczenie dysku USB na 48 godzin (80 PLN netto jednorazowo), a prace fizyczne przy sprz\u0119cie wykonuje technik w ramach us\u0142ugi zdalnych r\u0105k \u2014 170 PLN netto za godzin\u0119 w dni robocze w godzinach 8:00\u201320:00 (source: sprintdatacenter.pl\/uslugi-dodatkowe).<\/p>\n<h2 id=\"podsumowanie\">Podsumowanie<\/h2>\n<p>Backup odporny na ransomware to nie osobny produkt, tylko cztery decyzje projektowe: niezmienialno\u015b\u0107 zapisu, blokada polityki retencji, oddzielne uwierzytelnienie i druga lokalizacja \u2014 spi\u0119te regularnym testem odtworzenia. Ka\u017cd\u0105 z nich mo\u017cna wdro\u017cy\u0107 etapami, zaczynaj\u0105c od tej, kt\u00f3rej u Ciebie brakuje najbardziej.<\/p>\n<p>Je\u015bli chcesz przenie\u015b\u0107 kopie poza w\u0142asn\u0105 serwerowni\u0119, sprawd\u017a <a href=\"https:\/\/www.sprintdatacenter.pl\/kolokacja-serwerow-w-sdc\">kolokacj\u0119 serwer\u00f3w w Sprint Data Center<\/a> albo <a href=\"https:\/\/www.sprintdatacenter.pl\/uslugi-dodatkowe\">przestrze\u0144 na backup w us\u0142ugach dodatkowych<\/a>. Ch\u0119tnie policzymy wariant dopasowany do Twojego wolumenu danych i wymaganego czasu odtworzenia.<\/p>\n<h2 id=\"faq-najczesciej-zadawane-pytania-o\">FAQ \u2013 najcz\u0119\u015bciej zadawane pytania o backup odporny na ransomware<\/h2>\n<h3>Czy kopia na NAS-ie w innym pomieszczeniu wystarczy jako zabezpieczenie przed ransomware?<\/h3>\n<p>Zwykle nie. Je\u015bli NAS jest widoczny z sieci produkcyjnej i obs\u0142ugiwany kontem domenowym, atakuj\u0105cy dotrze do niego t\u0105 sam\u0105 drog\u0105 co do serwer\u00f3w. Fizyczna odleg\u0142o\u015b\u0107 w obr\u0119bie jednego budynku nie zmienia \u015bcie\u017cki dost\u0119pu \u2014 liczy si\u0119 separacja sieciowa i uwierzytelnienia oraz niezmienialno\u015b\u0107 zapisu.<\/p>\n<h3>Czym r\u00f3\u017cni si\u0119 niezmienialno\u015b\u0107 od zwyk\u0142ej ochrony przed zapisem?<\/h3>\n<p>Ochron\u0119 przed zapisem administrator mo\u017ce wy\u0142\u0105czy\u0107 \u2014 i dok\u0142adnie to zrobi atakuj\u0105cy, kt\u00f3ry przejmie jego konto. Niezmienialno\u015b\u0107 jest egzekwowana przez samo repozytorium przez zadeklarowany czas i nie da si\u0119 jej skr\u00f3ci\u0107 z poziomu konsoli. To r\u00f3\u017cnica mi\u0119dzy polityk\u0105 a mechanizmem.<\/p>\n<h3>Jak cz\u0119sto testowa\u0107 odtwarzanie z kopii zapasowej?<\/h3>\n<p>Zale\u017cy od krytyczno\u015bci systemu, ale rozs\u0105dne minimum to jeden pe\u0142ny test odtworzenia kluczowej us\u0142ugi na kwarta\u0142 i test pojedynczych plik\u00f3w co miesi\u0105c. Wa\u017cniejsza od cz\u0119stotliwo\u015bci jest dokumentacja: zapisany czas odtworzenia i lista problem\u00f3w, kt\u00f3re wyst\u0105pi\u0142y.<\/p>\n<h3>Czy backup w drugiej lokalizacji jest wymagany przez NIS2?<\/h3>\n<p>Przepisy nie narzucaj\u0105 konkretnej technologii ani liczby o\u015brodk\u00f3w \u2014 wskazuj\u0105 obowi\u0105zki w obszarze zarz\u0105dzania ryzykiem i ci\u0105g\u0142o\u015bci dzia\u0142ania. W praktyce udokumentowana kopia poza podstawow\u0105 lokalizacj\u0105 wraz z testami odtworzenia jest najprostszym sposobem wykazania, \u017ce te obowi\u0105zki s\u0105 realizowane.<\/p>\n<h3>Ile danych trzeba trzyma\u0107 w kopii niezmienialnej?<\/h3>\n<p>Nie musisz obejmowa\u0107 ni\u0105 wszystkiego. Zacznij od zbior\u00f3w, bez kt\u00f3rych firma si\u0119 zatrzyma: baz produkcyjnych, konfiguracji system\u00f3w, dokumentacji i poczty. Reszt\u0119 mo\u017cna trzyma\u0107 w standardowej retencji \u2014 to obni\u017ca koszt bez pogarszania scenariusza odtworzenia po ataku.<\/p>\n<p><script type=\"application\/ld+json\">{\"@context\": \"https:\/\/schema.org\", \"@type\": \"FAQPage\", \"mainEntity\": [{\"@type\": \"Question\", \"name\": \"Czy kopia na NAS-ie w innym pomieszczeniu wystarczy jako zabezpieczenie przed ransomware?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Zwykle nie. Je\u015bli NAS jest widoczny z sieci produkcyjnej i obs\u0142ugiwany kontem domenowym, atakuj\u0105cy dotrze do niego t\u0105 sam\u0105 drog\u0105 co do serwer\u00f3w. Fizyczna odleg\u0142o\u015b\u0107 w obr\u0119bie jednego budynku nie zmienia \u015bcie\u017cki dost\u0119pu \u2014 liczy si\u0119 separacja sieciowa i uwierzytelnienia oraz niezmienialno\u015b\u0107 zapisu.\"}}, {\"@type\": \"Question\", \"name\": \"Czym r\u00f3\u017cni si\u0119 niezmienialno\u015b\u0107 od zwyk\u0142ej ochrony przed zapisem?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Ochron\u0119 przed zapisem administrator mo\u017ce wy\u0142\u0105czy\u0107 \u2014 i dok\u0142adnie to zrobi atakuj\u0105cy, kt\u00f3ry przejmie jego konto. Niezmienialno\u015b\u0107 jest egzekwowana przez samo repozytorium przez zadeklarowany czas i nie da si\u0119 jej skr\u00f3ci\u0107 z poziomu konsoli. To r\u00f3\u017cnica mi\u0119dzy polityk\u0105 a mechanizmem.\"}}, {\"@type\": \"Question\", \"name\": \"Jak cz\u0119sto testowa\u0107 odtwarzanie z kopii zapasowej?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Zale\u017cy od krytyczno\u015bci systemu, ale rozs\u0105dne minimum to jeden pe\u0142ny test odtworzenia kluczowej us\u0142ugi na kwarta\u0142 i test pojedynczych plik\u00f3w co miesi\u0105c. Wa\u017cniejsza od cz\u0119stotliwo\u015bci jest dokumentacja: zapisany czas odtworzenia i lista problem\u00f3w, kt\u00f3re wyst\u0105pi\u0142y.\"}}, {\"@type\": \"Question\", \"name\": \"Czy backup w drugiej lokalizacji jest wymagany przez NIS2?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Przepisy nie narzucaj\u0105 konkretnej technologii ani liczby o\u015brodk\u00f3w \u2014 wskazuj\u0105 obowi\u0105zki w obszarze zarz\u0105dzania ryzykiem i ci\u0105g\u0142o\u015bci dzia\u0142ania. W praktyce udokumentowana kopia poza podstawow\u0105 lokalizacj\u0105 wraz z testami odtworzenia jest najprostszym sposobem wykazania, \u017ce te obowi\u0105zki s\u0105 realizowane.\"}}, {\"@type\": \"Question\", \"name\": \"Ile danych trzeba trzyma\u0107 w kopii niezmienialnej?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Nie musisz obejmowa\u0107 ni\u0105 wszystkiego. Zacznij od zbior\u00f3w, bez kt\u00f3rych firma si\u0119 zatrzyma: baz produkcyjnych, konfiguracji system\u00f3w, dokumentacji i poczty. Reszt\u0119 mo\u017cna trzyma\u0107 w standardowej retencji \u2014 to obni\u017ca koszt bez pogarszania scenariusza odtworzenia po ataku.\"}}]}<\/script><\/p>\n<hr class=\"ai-disclosure-rule\" \/>\n<p class=\"ai-disclosure\"><em>Artyku\u0142 powsta\u0142 z wykorzystaniem narz\u0119dzi sztucznej inteligencji (AI) pod nadzorem zespo\u0142u Sprint Data Center. Grafika ilustracyjna zosta\u0142a wygenerowana przez AI.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ransomware zaczyna od backupu, nie od produkcji. Niezmienialno\u015b\u0107, air gap, osobne uwierzytelnienie i test odtworzenia \u2014 jak zbudowa\u0107 kopi\u0119 odporn\u0105 na atak.<\/p>\n","protected":false},"author":5,"featured_media":2692,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6,102],"tags":[105,144,179,248],"class_list":["post-2694","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-informacje-o-uslugach-sdc","category-kolokacja-serwera","tag-backup","tag-disaster-recovery","tag-kopia-zapasowa","tag-ransomware"],"_links":{"self":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts\/2694","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/comments?post=2694"}],"version-history":[{"count":1,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts\/2694\/revisions"}],"predecessor-version":[{"id":2696,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts\/2694\/revisions\/2696"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/media\/2692"}],"wp:attachment":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/media?parent=2694"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/categories?post=2694"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/tags?post=2694"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}