Obsah článku
  1. „Je to na inom zariadení” nie je to isté ako „je to mimo dosahu”
  2. RAID, snapshot, nemennosť a offline záloha sú štyri rôzne veci
  3. Čo naozaj znamená „nemenný snapshot”
  4. Ako to poskladať v malej firme
  5. Retencia a kapacita: dve čísla, ktoré určujú všetko ostatné
  6. Zelené hlásenie nie je doklad o obnove
  7. Čo to stojí
  8. Ako spoznať, že návrh zálohovania stojí za peniaze
  9. Rýchla odpoveď
  10. Časté otázky
  11. Môže ransomvér zašifrovať snapshot na NAS?
  12. Stačí zálohovať na druhý NAS?
  13. Ako dlho uchovávať nemenné snapshoty?
  14. Je lepší cloud, alebo odpojiteľný disk?
  15. Ako často treba skúšať obnovu?

Zálohy ste mali. Každý večer prebehla úloha na Synology, ráno prišlo zelené hlásenie, v NASe beží RAID 5 a nikto si roky nesťažoval. Potom prišlo ráno, keď sa neotvoril ani jeden dokument — a keď ste otvorili záložný priečinok, boli v ňom tie isté zašifrované súbory s cudzou príponou.

Chyba nebola v tom, že by záloha neprebehla. Prebehla. Chyba bola v tom, že kópia zostala celý čas dosiahnuteľná tým istým účtom, z tej istej siete a pod tou istou správou ako to, čo útočník zašifroval.

Ak vám útok práve beží, tento článok nie je pre vás — neobnovujte dáta späť do siete, ktorú ste ešte nevyčistili. Reakcii na incident a zákonným povinnostiam sa venujeme zvlášť v texte o ransomvéri v slovenskej firme. Tu ide o prevenciu: ako mať kópiu, ktorú útočník nedokáže prepísať ani zmazať spolu s produkciou.

„Je to na inom zariadení” nie je to isté ako „je to mimo dosahu”

NAS je samostatná škatuľa. Z pohľadu oprávnení ale často stojí presne tam, kde všetko ostatné. Slabé miesta, na ktoré v malých firmách narážame najčastejšie:

  • Záložný priečinok je namapovaný vo Windows cez SMB a účet, ktorý naň píše, má právo aj mazať. Čokoľvek beží pod tým účtom, prepíše zálohu rovnako ľahko ako pracovný súbor.
  • Heslo k NASu je uložené v zálohovacom programe na tom istom serveri, ktorý útočník ovládol. Nemusí ho lámať, stačí ho prečítať.
  • Ten istý (alebo len o číslicu odlišný) prístup do domény aj do webového rozhrania NASu.
  • NAS je pripojený do Active Directory. Kompromitovaný doménový administrátor tým získa oprávnenia aj na úložisko, ktoré malo byť poistkou.
  • Druhý NAS dostáva obyčajnú synchronizáciu. Zrkadlí zmeny — takže poslušne zrkadlí aj šifrovanie a mazanie. Bez vlastnej histórie je to len druhá kópia toho istého problému.
  • USB disk, ktorý sa označuje ako offline záloha, ale je zapojený nepretržite celý mesiac.

Ransomvér nepotrebuje na NAS žiadny špeciálny trik. Ak sa k zdieľanému priečinku dostane s právom zápisu, prepíše súbory ako ktorýkoľvek používateľ. A ak sa útočník dostane k administrátorskému kontu úložiska, vie sa pokúsiť odstrániť aj bežné snapshoty a naplánované úlohy — teda presne tie veci, ktoré ste považovali za záchranu.

Osobitná kapitola je NAS vystavený priamo do internetu kvôli pohodlnému prístupu „z domu”. Ak niečo z toho, čo NAS zverejňuje, má neopravenú zraniteľnosť, nepotrebuje útočník ani vaše heslá. Ak potrebujete pracovať zvonku, patrí to za VPN, nie na verejnú IP s preposlaným portom.

RAID, snapshot, nemennosť a offline záloha sú štyri rôzne veci

Toto sa v praxi zamieňa najčastejšie a rozdiel sa ukáže až v deň, keď na ňom záleží.

OchranaPred čím pomáhaČo nevyrieši
RAID 1 / 5 / 6Porucha jedného (pri RAID 6 dvoch) diskov — NAS beží ďalejRansomvér, omylom zmazané súbory, krádež či požiar, chybu správcu
Bežný snapshotRýchly návrat k staršej verzii súboru, aj o pár minút späťÚtočníka s administrátorským kontom NASu, zničenie zariadenia, zaplnené úložisko
Nemenný snapshotZmenu alebo zmazanie bodu obnovy počas retenčnej lehoty — pri neobíditeľne nastavenej retencii aj pokus administrátoraRetenciu, ktorú sa dá dodatočne skrátiť; požiar, krádež alebo úplné zlyhanie toho jediného NASu
Replikácia na druhý NASStratu alebo poruchu prvého zariadeniaPrenos poškodenia, ak cieľ nemá vlastnú históriu a nemennosť
Offline kópiaSieťový útok v čase, keď je médium odpojenéPríliš starú kópiu a obnovu, ktorú nikto neskúšal
Cloud s Object Lock / WORMZmazanie objektov počas nastavenej retencie; proti správcovi účtu až v režime ComplianceRežim Governance, ktorý sa dá s príslušným oprávnením obísť; zle nastavenú retenciu, stratené kľúče, dlhý čas sťahovania pri obnove

RAID drží NAS v prevádzke, keď odíde disk. To je všetko, čo robí. Nie je to záloha a proti ransomvéru je úplne slepý — šifrovanie sa cez neho prepíše na všetky disky naraz a poslušne. Ak vám vypadol zväzok alebo disk z iného dôvodu, to je iná situácia a rozoberáme ju v článku NAS nevidí zväzok alebo vypadol disk.

Čo naozaj znamená „nemenný snapshot”

Nemennosť musí vynucovať samotné úložisko. Nie je to menovka na priečinku ani odobraté právo zápisu bežnému používateľovi — to všetko sa dá vrátiť späť tým istým kontom, ktoré to nastavilo.

Synology. Od DSM 7.2 pribudli funkcie WriteOnce (nemenné zdieľané priečinky) a nemenné snapshoty. Nie sú ale plošné: viažu sa na súborový systém Btrfs, na podporované modely a na verziu DSM. Pred nákupom aj pred konfiguráciou si overte konkrétny model a konkrétnu verziu systému, nie logo na škatuli.

QNAP. Tu treba rozlišovať dva rôzne systémy. Bežné modely bežia na QTS, ZFS rad na QuTS hero — a nemenné snapshoty prišli s vydaním QuTS hero h6.0 (máj 2026) pre zariadenia na tejto platforme. Z toho, že váš starší QNAP vie snapshoty, teda nevyplýva, že vie aj nemennosť.

Objektové úložisko s Object Lock alebo WORM. Súbor sa po zápise uzamkne do stanoveného dátumu. Koľko taký zámok vydrží, ale rozhoduje zvolený režim:

  • Governance je poistka proti omylu a proti bežnému útočníkovi. Kto má príslušné špeciálne oprávnenie, retenciu skráti alebo objekt odstráni — takže pred niekým, kto ovládol správu bucketu, nechráni.
  • Compliance je zámok, ktorý do konca lehoty nezruší nikto vrátane vlastníka účtu. Až toto je ochrana, o ktorej sa dá povedať, že ju kompromitovaný administrátor neobíde.

Platí to aj naopak: v režime Compliance neodstránite ani to, čo ste tam nastavili omylom, a priestor budete platiť do konca lehoty. Preto sa retencia volí s rozvahou a s vedomím, čo sa dá a čo sa nedá vziať späť. Rovnaká otázka patrí ku každému riešeniu, ktoré sľubuje nemennosť — vrátane NASu: dôležité nie je slovo „nemenný”, ale to, či existuje konto alebo postup, ktorým sa lehota dá skrátiť.

Pri preberaní si nechajte predviesť jedinú vec a nespoľahnite sa na papier: nech sa administrátor pokúsi vybraný bod obnovy zmazať pred koncom retencie. Ak sa to podarí, nemáte ochranu proti kompromitovanému administrátorovi — máte len lepšie pomenovaný snapshot.

Ako to poskladať v malej firme

Praktický rámec je pravidlo 3-2-1-1-0: tri kópie dát, na dvoch rôznych typoch úložiska, jedna mimo firmy, jedna offline alebo nemenná a nula chýb pri overenej obnove.

Preložené do konfigurácie, ktorá sa dá reálne prevádzkovať v päť- až dvadsaťčlennej firme:

  1. Produkčné dáta zostanú tam, kde sú — na serveri alebo hlavnom NASe.
  2. NAS robí časté lokálne snapshoty. Tie riešia každodennú drobnosť: prepísaný dokument, omylom zmazaný priečinok. Návrat je otázka minút.
  3. Vybrané snapshoty (denné, týždenné) sú uzamknuté nemennou retenciou.
  4. Záloha odchádza ďalej — na druhý NAS s vlastnou históriou, do cloudu s Object Lock alebo na dva striedané šifrované USB disky.
  5. Aspoň jedna kópia je bežne odpojená alebo z produkčnej siete nedosiahnuteľná.
  6. Obnova sa pravidelne skúša — do oddeleného prostredia, nie späť do produkcie.

Druhý NAS v tej istej serverovni rieši poruchu prvého zariadenia. Nerieši požiar, vytopenie, krádež ani útok, ktorý si prejde celú sieť. Ak stojí v inej pobočke, má mať vlastné účty, viacfaktorové overenie a prístup len cez VPN. A hlavne: produkčný server nesmie mať právo mazať staré body obnovy na cieli. Ideálne si zálohu preberá cieľ sám (pull), namiesto toho, aby ju zdroj tlačil.

Dva striedané šifrované USB disky sú lacnejšia cesta k tomu istému a v malej firme fungujú dobre — pokiaľ ich niekto naozaj strieda. Po dobehnutí zálohy sa disk bezpečne odpojí a jeden kus je vždy mimo prevádzky, ideálne mimo budovy. Šifrovací kľúč či heslo BitLockeru musí byť uložené oddelene a mimo zálohovaného počítača; zašifrovaná záloha bez kľúča je len drahé ťažidlo na papier. Ako to dopadne, keď sa kľúč stratí, sme písali v článku BitLocker pýta kľúč obnovenia a vy ho nemáte.

Ak dnes vaša záloha stojí na jedinom externom disku pripojenom k počítaču, začnite radšej tu — nemennosť má zmysel riešiť až nad rozumným základom.

Retencia a kapacita: dve čísla, ktoré určujú všetko ostatné

Najprv RPO — koľko práce si môžete dovoliť stratiť. Firma, ktorá prijíma objednávky celý deň a môže si dovoliť stratiť najviac štyri hodiny nových údajov, sa s týždennou offline kópiou nezachráni; potrebuje husté body obnovy a aspoň jednu dostatočne čerstvú chránenú kópiu.

Potom RTO — ako dlho môže trvať návrat účtovníctva, zdieľaných dokumentov alebo informačného systému. Tu sa cloud a lokálny snapshot rozchádzajú najvýraznejšie: návrat zo snapshotu na mieste je otázka minút, stiahnutie niekoľkých terabajtov z objektového úložiska cez firemnú linku môže trvať dni. Prepočítajte si to konkrétne — objem dát delený reálnou rýchlosťou vášho pripojenia, nie tou z letáku.

A tretia vec, na ktorú sa zabúda: rezervovaný priestor na snapshoty. Snapshot neukladá zakaždým celú kópiu, drží len zmenené bloky — preto je bežne lacný. Hromadné šifrovanie ale zmení obrovské množstvo blokov naraz, takže spotreba vystrelí presne v deň incidentu. Keď sa storage pool zaplní, NAS prestane vytvárať nové body obnovy a staré začne podľa nastavenia odstraňovať. Sledujte voľné miesto a nastavte si na jeho pokles upozornenie e-mailom.

Zelené hlásenie nie je doklad o obnove

„Záloha prebehla úspešne” znamená, že sa dáta niekam zapísali. Nehovorí nič o tom, či sa dajú dostať späť.

Praktické minimum pre malú firmu: skúšobná obnova niekoľkých súborov pravidelne, napríklad raz mesačne, a aspoň štvrťročne test kritického systému — účtovníctvo, informačný systém, poštový archív. A vždy po väčšej zmene: aktualizácii servera, prechode na novú verziu účtovného programu, výmene zálohovacieho riešenia.

Z testu si zapíšte:

  • ktorý bod obnovy bol použitý a aký bol starý,
  • či obnova bežala do oddeleného prostredia, nie do produkcie,
  • ako dlho trvalo získať kópiu a ako dlho samotná obnova,
  • či boli po ruke prístupové práva aj šifrovacie kľúče,
  • či sa databáza alebo aplikácia naozaj otvorila, nielen že súbor existuje,
  • koľko dát by sa stratilo oproti okamihu incidentu,
  • kto to vie urobiť, keď je bežný správca na dovolenke alebo práve on je zdrojom problému.

Predposledný bod má háčik, na ktorom padá prekvapivo veľa obnov: snapshot bežiacej databázy nemusí byť aplikačne konzistentný. Ak sa zväzok odfotí uprostred transakcie, na disku ostane rozpísaný stav. Súbor sa obnoví, aplikácia ho odmietne otvoriť. Pri SQL serveroch, virtuálnych strojoch a účtovných systémoch preto potrebujete zálohu, ktorá to vie ošetriť — cez VSS, cez natívny databázový export alebo cez nástroj, ktorý aplikáciu pred snapshotom uvedie do konzistentného stavu. Ako to vyzerá, keď sa to podcení a disk s účtovníctvom odíde, popisujeme tu.

Čo to stojí

Cena sa odvíja od objemu dát, požadovanej histórie a času obnovy. Sumy nižšie sú orientačné a slúžia na rozpočtovú predstavu, nie ako ponuka:

RiešenieOrientačný nákladČo za to máte
Dva externé disky na rotáciu (rád 8 TB)jednotky stoviek € jednorazovoOffline kópiu — ale s ručnou obsluhou a disciplínou
Druhý NAS vrátane diskovvyššie stovky až tisíce € jednorazovoAutomatickú replikáciu a rýchlu obnovu na mieste
Objektový cloud s nemennosťoujednotky až desiatky € za TB mesačneKópiu mimo firmy; pozor na poplatky a čas pri sťahovaní
Úprava existujúceho NASucena práce, prípadne rozšírenie kapacitySnapshoty, oddelené účty, monitoring a otestovanú obnovu

Pri diskoch do NASu má zmysel držať sa rodín, ktoré sú na nepretržitú prevádzku a vibrácie vo viacdiskovej skrinke určené — WD Red Plus alebo Red Pro, Seagate IronWolf či IronWolf Pro, Toshiba N300 — a overiť si kompatibilitu s konkrétnym modelom NASu. WD Purple je rad pre kamerové záznamy, do NASu nepatrí, hoci sa občas kúpi len preto, že bol lacnejší. Žiadny z nich vám však nemennosť nedodá: disk rieši prevádzkové zaťaženie a RAID, nie to, čo smie útočník zmazať.

Poslednú položku — úpravu existujúceho NASu — vieme urobiť za vás. Pri audite firemných záloh prejdeme NAS, oprávnenia, snapshoty, voľnú kapacitu, oddelenie účtov aj samotné zálohovacie úlohy, a navrhneme nemennú alebo offline vrstvu podľa toho, koľko dát môžete stratiť a ako rýchlo ich potrebujete späť. Súčasťou býva konfigurácia Synology či QNAP, rotácia šifrovaných diskov, druhý NAS, cloudová nemennosť a skúšobná obnova s protokolom. Ozvite sa cez kontaktný formulár alebo si pozrite, čo pre firmy robíme — kontaktné a príjmové miesto máme v Považskej Bystrici.

Ako spoznať, že návrh zálohovania stojí za peniaze

Dodávateľ vám má odovzdať viac než zapnutú plánovanú úlohu a prístup do webového rozhrania. Osem otázok, ktoré to preveria:

  • Ktorú kópiu nedokáže zmazať kompromitovaný doménový administrátor?
  • Ako dlho je táto kópia nemenná a kto vie tú lehotu zmeniť — a existuje vôbec niekto taký?
  • Kde presne je uložená kópia mimo hlavnej prevádzky?
  • Aký je nameraný (nie odhadnutý) čas obnovy kritického systému?
  • Kto vlastní účty, heslá a šifrovacie kľúče — a čo sa stane, keď ten človek nebude k dispozícii?
  • Dostanem protokol z reálneho testu obnovy?
  • Čo sa stane, keď sa zaplní snapshotová rezerva?
  • Je záloha databázy aplikačne konzistentná, alebo len skopírovaný súbor?

Výstupom má byť schéma kópií, retenčný plán, zoznam zodpovedností, postup obnovy krok za krokom a protokol z testu. Bez toho firma nevie, čo si vlastne kúpila — a zistí to v deň, keď je na zisťovanie neskoro.

Rýchla odpoveď

Ak ransomvér zašifroval aj zálohy na NAS, záložná kópia bola s najväčšou pravdepodobnosťou stále zapisovateľná alebo zmazateľná z napadnutej siete. Skutočnú ochranu vytvorí až kombinácia štyroch vecí: nemenných snapshotov vynútených úložiskom, oddelených účtov pre správu záloh, kópie offline alebo mimo firmy — a obnovy, ktorú ste si vyskúšali skôr, než ju budete potrebovať.

Časté otázky

Môže ransomvér zašifrovať snapshot na NAS?

Bežný ransomvér, ktorý zapisuje cez SMB, blokový snapshot priamo nemení — ten leží pod úrovňou zdieľaného priečinka. Útočník s administrátorským prístupom do NASu ho ale môže jednoducho odstrániť, a presne o to sa pokúša. Preto má zmysel len snapshot uzamknutý nemennou retenciou — a treba si overiť, či danú lehotu naozaj nedokáže skrátiť žiadne administrátorské konto. Riešenia s voliteľným režimom ochrany bránia pred správcom až v tej prísnejšej variante.

Stačí zálohovať na druhý NAS?

Nestačí, ak je druhý NAS dosiahnuteľný tými istými účtami alebo ak len zrkadlí všetky zmeny. Cieľ potrebuje vlastnú históriu, nemennosť a oddelenú správu — ideálne aj inú lokalitu. Bezpečnejšie je, keď si dáta preberá cieľ (pull) a produkčný server nemá na cieli právo mazať.

Ako dlho uchovávať nemenné snapshoty?

Rozhoduje, ako dlho môže poškodenie zostať nepovšimnuté — retencia má túto dobu presahovať. Firme, ktorá má monitoring a nezrovnalosť zachytí do pár dní, môže stačiť aj krátka história; ak sa na šifrovanie príde až podľa neotvoriteľných súborov, počítajte s podstatne dlhším oknom. To, že sa útočník pohyboval v sieti týždne, samo osebe neznamená, že staršie zálohy dát sú nepoužiteľné — podstatné je, či existuje bod obnovy spred poškodenia a či sa dá overiť. Lehotu preto odvoďte od konkrétneho rizika, od toho, ako často sa dáta menia, od voľnej kapacity a od dostupnosti čistého bodu obnovy. V praxi sa osvedčuje hustá história posledných dní plus redšie týždenné a mesačné body.

Je lepší cloud, alebo odpojiteľný disk?

Cloud s Object Lock sa dá zautomatizovať a rieši uloženie mimo firmy bez toho, aby si niekto musel pamätať na výmenu disku. Obnova veľkého objemu je však pomalšia a môže byť spoplatnená. Odpojiteľný disk je lacnejší a rýchlejší pri obnove na mieste, ale stojí a padá na ľudskej disciplíne: striedať, šifrovať a odnášať mimo budovy. V malých firmách sa najlepšie osvedčuje kombinácia oboch.

Ako často treba skúšať obnovu?

Vybrané súbory pravidelne, pokojne raz mesačne — je to otázka desiatok minút. Kritické aplikácie a databázy aspoň štvrťročne a navyše po každej väčšej zmene infraštruktúry. Ide o praktické odporúčanie, nie o zákonnú lehotu; konkrétnu frekvenciu si nastavte podľa toho, ako draho by vás stál deň bez systému.