Informacja „backup zakończony pomyślnie” potwierdza jedynie, że program zapisał dane bez zgłoszenia znanego błędu. Nie dowodzi, że firma potrafi je odzyskać, otworzyć i wykorzystać do wznowienia pracy.
Kopia może być niekompletna, uszkodzona, zaszyfrowana kluczem, którego nikt nie potrafi odnaleźć, albo zależna od programu, który nie jest już dostępny. Może też odtwarzać się poprawnie, ale tak wolno, że kilkugodzinny przestój zamienia się w kilka dni bez faktur, zamówień i dostępu do dokumentów.
Jedynym wiarygodnym sprawdzianem jest próbne odtworzenie danych.
Dlaczego poprawny raport z backupu nie wystarczy?
Program wykonujący kopię zwykle sprawdza, czy udało się odczytać dane źródłowe i zapisać je w repozytorium. Nie zawsze weryfikuje cały późniejszy proces odzyskiwania.
Backup może zakończyć się bez błędu, mimo że:
- pominięto lokalne foldery pracowników,
- nie skopiowano bazy programu księgowego,
- zapisano pliki bazy w niespójnym stanie,
- kopia zawiera jedynie część potrzebnych danych,
- wygasło hasło konta służącego do odtwarzania,
- utracono klucz szyfrujący,
- starsze wersje są przechowywane zbyt krótko,
- pliki można odzyskać, ale nie da się ich otworzyć,
- do uruchomienia programu brakuje licencji lub instalatora,
- repozytorium jest dostępne wyłącznie z uszkodzonego serwera,
- osoba posiadająca kody uwierzytelniające jest nieobecna,
- ostatnie kopie zawierają już skutki działania ransomware.
Dlatego system backupowy powinien być oceniany od strony końcowego rezultatu: czy po utracie podstawowego komputera lub serwera firma może wrócić do pracy w akceptowalnym czasie?
Samą organizację kopii i zasadę przechowywania trzech egzemplarzy danych opisujemy w artykule Kopia zapasowa 3-2-1 w małej firmie – jak chronić dane przed ransomware?. Tutaj zajmiemy się następnym etapem: sprawdzeniem, czy przygotowane zabezpieczenie rzeczywiście działa.
Jakie pytania powinien rozstrzygnąć test odtwarzania?
Dobry test nie kończy się na odzyskaniu przypadkowego dokumentu. Powinien pozwolić odpowiedzieć na konkretne pytania:
- Z jakiego dnia można odtworzyć dane?
- Czy dostępne są również starsze wersje pliku?
- Czy można odzyskać folder usunięty przez pracownika?
- Czy backup obejmuje komputery, pocztę, bazy danych i konfiguracje?
- Jak długo trwa pobranie i odtworzenie danych?
- Czy odzyskane dokumenty rzeczywiście się otwierają?
- Czy program księgowy potrafi uruchomić przywróconą bazę?
- Czy zachowane zostały właściwe uprawnienia użytkowników?
- Czy kopię można odszyfrować bez osoby, która ją konfigurowała?
- Czy dostęp będzie możliwy po utracie telefonu używanego do uwierzytelniania?
- Czy instrukcja odtwarzania jest dostępna, gdy firmowy serwer nie działa?
- Czy kopię można wykorzystać na innym komputerze?
- Czy firma posiada potrzebne instalatory, licencje i dane konfiguracyjne?
- Czy backup pozostaje dostępny po przejęciu konta administratora?
- Czy odtwarzanie zadziała bez głównej sieci, serwera lub siedziby?
- Czy kopia utworzona przed atakiem jest wolna od złośliwego oprogramowania?
- Kto podejmuje decyzję o rozpoczęciu odtwarzania?
- Kto potrafi wykonać procedurę, gdy główny administrator jest niedostępny?
Jeżeli na kilka pytań odpowiedź brzmi „nie wiadomo”, firma nie ma jeszcze potwierdzonego planu odzyskiwania. Ma jedynie system zapisujący kopie.
RPO i RTO – dwie wartości, które należy zmierzyć
Test pozwala sprawdzić dwa podstawowe parametry: RPO i RTO. Nazwy brzmią technicznie, ale odpowiadają na bardzo praktyczne pytania.
RPO – ile ostatnich danych firma może utracić?
Recovery Point Objective określa, do jakiego momentu można cofnąć dane.
Jeżeli awaria wydarzy się w środę o godzinie 15:00, a ostatnia działająca kopia pochodzi z wtorku z 22:00, firma traci 17 godzin zmian. To właśnie rzeczywisty punkt odzyskiwania.
Warto sprawdzić:
- kiedy powstała ostatnia prawidłowa kopia,
- jak długo przechowywane są wersje,
- czy można wybrać kopię sprzed kilku dni lub tygodni,
- czy ostatnie punkty odzyskiwania nie zawierają już uszkodzonych danych.
Firma obsługująca kilka zamówień miesięcznie może zaakceptować utratę jednego dnia. Sklep internetowy realizujący setki transakcji nie powinien odkrywać dopiero podczas awarii, że baza była kopiowana raz na dobę.
RTO – ile trwa wznowienie pracy?
Recovery Time Objective określa akceptowalny czas przywrócenia systemu.
Nie wystarczy wiedzieć, że dane „są w chmurze”. Trzeba zmierzyć:
- czas znalezienia właściwej kopii,
- czas uzyskania dostępu,
- czas pobierania danych,
- czas instalacji potrzebnego oprogramowania,
- czas odtworzenia konfiguracji,
- czas weryfikacji poprawności,
- czas potrzebny pracownikom do ponownego rozpoczęcia pracy.
Pobranie kilku terabajtów danych przez firmowe łącze może potrwać znacznie dłużej, niż wynikało z założeń. Test pokazuje ograniczenia, których nie widać w panelu systemu backupowego.
Test nie powinien polegać na usunięciu prawdziwych danych
Odtwarzania nie należy sprawdzać przez skasowanie działającego folderu, bazy albo systemu produkcyjnego. Niepotrzebnie tworzy to realną awarię.
Bezpieczniejszym miejscem jest:
- oddzielny folder testowy,
- zapasowy komputer,
- maszyna wirtualna,
- odizolowany serwer testowy,
- osobna instancja programu,
- wydzielone środowisko chmurowe.
Odzyskane pliki nie powinny automatycznie nadpisywać aktualnych danych. Jeśli testowana jest baza programu księgowego, magazynowego lub CRM, należy uruchomić ją w środowisku odseparowanym od produkcji. W przeciwnym razie test może wysłać wiadomości do klientów, zmienić stan magazynu albo utworzyć dokumenty w prawdziwym systemie.
Przy scenariuszu związanym z ransomware środowisko testowe powinno pozostawać oddzielone od firmowej sieci do czasu przeskanowania odzyskanych danych.
Jak przeprowadzić prosty test odtwarzania krok po kroku?
1. Wybierz konkretny scenariusz
Nie testuj wszystkiego naraz. Zacznij od zdarzenia, które może rzeczywiście wystąpić, na przykład:
- pracownik przypadkowo usunął folder projektu,
- laptop księgowej uległ awarii,
- serwer plików przestał działać,
- baza programu magazynowego została uszkodzona,
- konto w usłudze chmurowej zostało przejęte,
- ransomware zaszyfrowało dokumenty z ostatnich trzech dni,
- trzeba uruchomić program na zapasowym komputerze.
Scenariusz powinien określać, co zostało utracone i które elementy trzeba odzyskać.
2. Zapisz warunki zaliczenia testu
Przed rozpoczęciem ustal, jaki wynik zostanie uznany za poprawny.
Przykład:
- folder ma zostać przywrócony z kopii wykonanej poprzedniego dnia,
- odzyskane mają zostać wszystkie pliki i podfoldery,
- dokumenty muszą otwierać się bez błędów,
- operacja nie może trwać dłużej niż godzinę,
- test ma wykonać osoba inna niż administrator konfigurujący backup.
Bez takich warunków każde odtworzenie można uznać za sukces, nawet jeżeli brakuje części danych albo procedura trwa znacznie dłużej, niż firma może zaakceptować.
3. Wybierz kilka różnych punktów odzyskiwania
Nie sprawdzaj wyłącznie najnowszej kopii. Przywróć dane:
- z ostatniej doby,
- z poprzedniego tygodnia,
- z najstarszego punktu, który zgodnie z polityką nadal powinien być dostępny.
Pozwala to sprawdzić, czy deklarowana retencja odpowiada rzeczywistości. Jest to ważne przy ransomware, które może przez kilka dni działać niezauważone. Najnowsza kopia nie zawsze jest wtedy właściwą kopią.
4. Przygotuj miejsce odtwarzania
Miejsce docelowe powinno mieć wystarczającą pojemność i nie może zagrażać danym produkcyjnym. Sprawdź wcześniej:
- ilość wolnego miejsca,
- zgodność systemu i oprogramowania,
- dostęp do sieci,
- dostępność kont technicznych,
- licencje,
- klucze szyfrujące,
- wymagane hasła,
- możliwość odizolowania urządzenia.
Jeżeli odtworzenie wymaga pobrania instalatora sprzed kilku lat, upewnij się, że nadal można go uzyskać i że działa na dostępnym sprzęcie.
5. Uruchom pomiar czasu
Zapisz godzinę rozpoczęcia. Do wyniku wlicz wszystkie czynności:
- odnalezienie instrukcji,
- logowanie,
- odzyskanie dostępu,
- wybór kopii,
- pobieranie,
- odszyfrowanie,
- konfigurację programu,
- sprawdzenie danych.
Nie mierz wyłącznie czasu kopiowania plików. Podczas prawdziwej awarii firma będzie musiała przejść przez całą procedurę.
6. Odtwórz dane zgodnie z instrukcją
Test powinien zostać wykonany na podstawie spisanej procedury. Jeśli administrator musi improwizować albo korzystać z własnej pamięci, instrukcja wymaga uzupełnienia.
W miarę możliwości próbę powinna przeprowadzić osoba, która nie konfigurowała systemu. Dzięki temu szybko okaże się, czy dokumentacja jest zrozumiała i kompletna.
7. Sprawdź nie tylko obecność, ale również użyteczność danych
Sam fakt pojawienia się plików w folderze nie potwierdza ich poprawności. Należy sprawdzić:
- liczbę odzyskanych plików,
- rozmiar folderów,
- możliwość otwarcia dokumentów,
- kompletność arkuszy i prezentacji,
- poprawność archiwów,
- obecność załączników,
- daty i wersje plików,
- prawa dostępu,
- działanie bazy danych,
- możliwość wykonania typowej operacji w programie.
Dla szczególnie ważnych danych można porównać sumy kontrolne plików. W typowej mikrofirmie wystarczy przynajmniej otworzyć reprezentatywny zestaw dokumentów różnych formatów oraz wykonać kontrolną operację w odtworzonym programie.
8. Zapisz wynik i ponów test po poprawkach
Raport nie musi być rozbudowany. Powinien zawierać:
- datę testu,
- testowany scenariusz,
- użyty punkt odzyskiwania,
- zakres danych,
- osobę wykonującą,
- czas odtworzenia,
- wynik kontroli plików,
- napotkane błędy,
- potrzebne poprawki,
- termin ponownej próby.
Test zakończony błędem jest wartościowy, jeśli prowadzi do poprawy systemu. Problemem jest dopiero pozostawienie wykrytej usterki bez kolejnego sprawdzenia.
Co dokładnie testować w małej firmie?
Pojedynczy plik i cały folder
To najprostsza próba. Usuń wcześniej przygotowany plik testowy albo przywróć jego starszą wersję do osobnego katalogu. Następnie sprawdź cały folder zawierający podfoldery i różne formaty dokumentów.
Taki test odpowiada na najczęstszy codzienny problem: przypadkowe usunięcie lub nadpisanie danych przez pracownika.
Komputer pracownika
Samo odtworzenie dokumentów może nie wystarczyć. Sprawdź, jak długo zajęłoby przygotowanie urządzenia zastępczego, instalacja programów, odtworzenie profilu i udostępnienie firmowych zasobów.
Warto upewnić się, że firma posiada:
- instalatory używanego oprogramowania,
- informacje o licencjach,
- konfigurację VPN,
- ustawienia poczty,
- certyfikaty,
- zakładki lub inne potrzebne ustawienia,
- procedurę dodania urządzenia do firmowego środowiska.
Program księgowy, magazynowy lub CRM
Pliki bazy mogą znajdować się w backupie, ale pozostawać niespójne albo nie pasować do zainstalowanej wersji programu. Test powinien obejmować faktyczne uruchomienie odzyskanej bazy.
Sprawdź:
- czy program rozpoznaje kopię,
- czy otwierają się starsze i nowsze rekordy,
- czy widoczne są załączniki,
- czy działają wyszukiwanie i raporty,
- czy zachowano konta i uprawnienia,
- czy można wykonać testową operację bez błędu.
Wszystkie próby wykonuj poza środowiskiem produkcyjnym.
Poczta i dane chmurowe
Synchronizacja nie zawsze daje możliwość powrotu do stanu sprzed masowego usunięcia. Przetestuj odzyskanie:
- pojedynczej wiadomości,
- całego folderu,
- skrzynki wybranego użytkownika,
- pliku usuniętego z kosza,
- wcześniejszej wersji dokumentu,
- danych pracownika, którego konto zostało usunięte.
Sprawdź też, czy administrator może wykonać operację bez kontaktowania się z nieobecną osobą oraz jak długo dostawca przechowuje usunięte dane.
Cały serwer lub system
Najbardziej miarodajny jest test uruchomienia całego systemu na zapasowym sprzęcie albo maszynie wirtualnej. Pozwala wykryć zależności pomijane przy odzyskiwaniu samych plików.
Mogą to być:
- usługi systemowe,
- certyfikaty,
- sterowniki,
- konta techniczne,
- konfiguracje sieciowe,
- zadania automatyczne,
- połączenia z innymi systemami,
- klucze licencyjne.
Taki test jest bardziej pracochłonny, dlatego wykonuje się go rzadziej, ale bez niego firma nie zna rzeczywistego czasu odbudowy środowiska.
Jak często testować odtwarzanie?
Nie istnieje jedna częstotliwość odpowiednia dla każdej organizacji. Im ważniejsze dane i krótszy dopuszczalny przestój, tym częściej należy przeprowadzać próby.
Przykładowy harmonogram dla niewielkiej firmy może wyglądać następująco:
| Częstotliwość | Zakres kontroli |
|---|---|
| Codziennie | Sprawdzenie raportów, błędów, pojemności i wykonania zaplanowanych kopii |
| Raz w miesiącu | Odtworzenie kilku plików i całego folderu z różnych dat |
| Raz na kwartał | Przywrócenie bazy lub jednego krytycznego systemu w środowisku testowym |
| Co 6–12 miesięcy | Odtworzenie całego komputera, serwera albo szersza symulacja awarii |
| Po każdej dużej zmianie | Ponowny test po zmianie programu, serwera, dostawcy, haseł, szyfrowania lub polityki backupu |
Częstotliwość należy zwiększyć, jeżeli firma przetwarza dużo zmieniających się danych albo wcześniej występowały problemy z kopiami.
NIST w zaleceniach dotyczących ochrony małych i średnich firm wskazuje na potrzebę testowania zarówno pojedynczych systemów, jak i – jeśli jest to możliwe – całego sposobu działania organizacji. Zaleca również monitorowanie procesu backupu pod kątem błędów i spójności.
Test awarii konta administratora
Często pomijanym scenariuszem jest utrata głównego konta zarządzającego backupem. Może do niej dojść po ataku phishingowym, odejściu pracownika, utracie telefonu z aplikacją uwierzytelniającą albo zablokowaniu konta przez dostawcę.
Sprawdź, czy firma ma:
- drugiego uprawnionego administratora,
- kody odzyskiwania MFA,
- procedurę przejęcia obowiązków,
- aktualne dane kontaktowe u dostawcy,
- bezpiecznie przechowywane klucze szyfrujące,
- kopię dokumentacji poza głównym systemem,
- możliwość odzyskania danych bez dostępu do firmowej poczty.
Dane awaryjne nie powinny leżeć w tym samym systemie, do którego mają zapewnić dostęp. Instrukcja przechowywana wyłącznie na uszkodzonym serwerze nie pomoże podczas jego awarii.
Jak testować kopię odporną na ransomware?
Test należy przeprowadzić przy założeniu, że podstawowa sieć i część kont administratorów zostały przejęte. Sprawdź:
- czy backup można usunąć z konta używanego na co dzień,
- czy istnieje kopia offline lub niezmienna,
- czy można wybrać wersję sprzed rozpoczęcia infekcji,
- czy starsze wersje nie zostały automatycznie nadpisane,
- czy odtwarzanie jest możliwe do czystego środowiska,
- czy kopię można przeskanować przed ponownym podłączeniem do sieci,
- czy atakujący mógł zmienić konfigurację lub retencję backupu.
Brytyjskie National Cyber Security Centre w zasadach tworzenia kopii odpornych na ransomware podkreśla konieczność ochrony backupu przed zmianą lub usunięciem przez osobę, która przejęła środowisko produkcyjne.
Po rzeczywistym ataku nie należy podłączać kopii do nadal zainfekowanej sieci. Najpierw trzeba odizolować zagrożenie, ustalić prawdopodobny początek incydentu i przygotować czyste środowisko. Mechanizm ataku opisujemy szerzej w artykule Czym jest ransomware?.
Najczęstsze problemy wykrywane podczas próbnego odtwarzania
Testy często ujawniają proste błędy, które podczas prawdziwej awarii miałyby poważne skutki:
- backup nie obejmuje nowych folderów,
- konto techniczne zostało zablokowane,
- hasło zmieniono, ale nie zaktualizowano go w zadaniu backupowym,
- kopia nie mieści się na urządzeniu zastępczym,
- pobieranie przez internet trwa zbyt długo,
- brakuje właściwej wersji programu,
- licencja jest przypisana do uszkodzonego komputera,
- klucz szyfrujący jest niedostępny,
- pliki bazy są obecne, ale nie można ich uruchomić,
- kopia nie zachowuje uprawnień,
- najstarsze dostępne dane są nowsze, niż zakłada polityka,
- wszystkie kopie można usunąć jednym kontem,
- nikt poza administratorem nie rozumie instrukcji,
- kopia zawiera już uszkodzone lub zaszyfrowane pliki.
Każdy z tych problemów lepiej znaleźć podczas spokojnego testu niż po awarii serwera lub zaszyfrowaniu firmowej sieci.
Kiedy kopię można uznać za sprawdzoną?
Kopia została przetestowana dopiero wtedy, gdy dane faktycznie odtworzono do oddzielnego środowiska, sprawdzono ich kompletność oraz wykonano typowe zadanie biznesowe. Firma powinna znać również czas odzyskania, możliwą utratę najnowszych zmian i osoby odpowiedzialne za poszczególne działania.
Pozytywny test powinien potwierdzić, że:
- dostępne są właściwe punkty odzyskiwania,
- można odszyfrować kopię,
- odzyskane pliki się otwierają,
- bazy działają w docelowych programach,
- zachowane są potrzebne ustawienia,
- procedurę potrafi wykonać więcej niż jedna osoba,
- czas mieści się w ustalonym limicie,
- odtwarzanie nie zależy od działającego głównego serwera,
- istnieje kopia odporna na usunięcie z przejętego konta,
- wynik został udokumentowany.
Backup, który raz udało się odtworzyć, także nie jest sprawdzony na zawsze. Zmieniają się programy, urządzenia, hasła, pracownicy i ilość danych. Dlatego test odtwarzania powinien być powtarzalnym procesem, a nie jednorazowym zadaniem wykonanym po wdrożeniu systemu.



