← Blog
Segurança da informaçãoPor Equipe NSIT··4 min de leitura

Backup 3-2-1: como proteger os dados de uma pequena empresa

O que é a regra de backup 3-2-1, como aplicar numa pequena empresa, por que testar a restauração e como se proteger de ransomware. Com checklist.

Fluxo de dados luminoso representando cópias de backup

A regra 3-2-1 é a forma mais simples de montar um backup que funciona de verdade: 3 cópias dos dados, em 2 tipos de armazenamento diferentes, com 1 cópia fora da empresa. Ela protege contra os três problemas que mais apagam arquivos de uma pequena empresa: defeito de equipamento, erro humano e ataque de ransomware. Este guia explica a regra, mostra como aplicá-la numa PME e lista o que testar.

O que significa cada número da regra 3-2-1?

  • 3 cópias: os dados originais e mais duas cópias de backup.
  • 2 tipos de armazenamento: por exemplo, o servidor do escritório e um disco externo, ou o servidor e a nuvem. Se um tipo falhar, o outro continua.
  • 1 cópia fora da empresa: normalmente em nuvem. É ela que salva os dados em caso de furto, incêndio, alagamento ou ataque que alcance tudo o que está no escritório.

Por que só uma cópia no escritório não basta?

Porque o mesmo problema pode atingir o original e a cópia ao mesmo tempo. Um disco externo ligado o dia todo no servidor é criptografado junto com ele num ataque de ransomware. Um backup guardado na mesma sala some num furto. A cópia fora da empresa existe justamente para esses casos.

Como aplicar a regra 3-2-1 numa pequena empresa

Uma estrutura comum para PMEs de São Paulo:

  1. Dados originais no servidor de arquivos, no sistema de gestão ou no Microsoft 365.
  2. Cópia local em outro equipamento, para restaurar rápido um arquivo apagado.
  3. Cópia em nuvem, automática e diária, fora do escritório.

Para quem já tirou o servidor do escritório, o raciocínio é o mesmo: o servidor em nuvem é o original, e o backup precisa ficar em outro ambiente.

O Microsoft 365 precisa de backup?

Precisa de atenção. A Microsoft mantém o serviço funcionando, mas arquivos apagados por engano, contas excluídas e ataques ainda são responsabilidade da empresa. Verifique por quanto tempo os itens excluídos ficam recuperáveis e avalie uma cópia adicional dos e-mails e do OneDrive.

Backup que nunca foi restaurado não é backup

O erro mais comum não é ficar sem backup. É descobrir, no dia da emergência, que a cópia estava incompleta ou corrompida. Por isso:

  • Teste a restauração periodicamente, recuperando arquivos e, se possível, um servidor inteiro num ambiente de teste.
  • Confira os alertas das rotinas de backup. Uma rotina que falha em silêncio por semanas é comum.
  • Defina a retenção: por quanto tempo as versões antigas ficam guardadas. Um ransomware pode ficar dias sem ser notado.

Como o backup ajuda contra ransomware?

O ransomware criptografa os arquivos e pede pagamento. Com um backup recente, isolado e testado, a empresa restaura os dados sem negociar. Para isso, pelo menos uma cópia precisa estar fora do alcance do ataque: em nuvem com controle de acesso separado ou em mídia desconectada. Algumas empresas estendem a regra para 3-2-1-1-0: uma cópia imutável ou desconectada e zero erros na verificação.

O backup funciona melhor junto com outras camadas, como firewall, antivírus gerenciado e atualizações em dia. Veja a página de segurança da informação.

Checklist de backup para PME

ItemFeito?
Três cópias dos dados importantes
Dois tipos de armazenamento diferentes
Uma cópia fora do escritório
Rotina automática, sem depender de alguém lembrar
Alerta quando a rotina falha
Teste de restauração com data marcada
Retenção de versões antigas definida
Microsoft 365 incluído na política

Perguntas frequentes

Com que frequência devo fazer backup?

Pelo menos uma vez por dia para os dados que mudam todo dia, como arquivos e o banco do sistema de gestão. A pergunta útil é: quanto trabalho a empresa aceita perder? Se a resposta for "no máximo algumas horas", o backup precisa rodar mais vezes.

Backup em nuvem é seguro?

É seguro quando o acesso é protegido e a política de retenção é bem definida. Pergunte ao fornecedor onde os dados ficam e como é feita a restauração.

Quem deve cuidar do backup?

Alguém com responsabilidade definida. Numa PME, é comum que a empresa de TI configure, monitore e teste as rotinas. A NSIT faz backup em nuvem para empresas com recuperação de desastres.

Quer revisar o backup da sua empresa? Fale com a NSIT.

Precisa de ajuda com a TI da sua empresa?

A equipe da NSIT ajuda a resolver e a prevenir problemas como esse. Fale com a gente.