Backup 3-2-1 i Microsoft 365 – kopie w chmurze i bezpieczeństwo danych (RawCom)

Backup 3-2-1 i Microsoft 365 – jak chronić dane firmy?

Kopia zapasowa danych firmy powinna chronić nie tylko przed awarią dysku, ale również przed przypadkowym usunięciem plików, błędem administratora, utratą konta, uszkodzeniem serwera, atakiem ransomware oraz zdarzeniem obejmującym całą siedzibę. Jak zaprojektować backup zgodny z zasadą 3-2-1 i zabezpieczyć dane przechowywane w Microsoft 365?

Najważniejsze informacje

Skuteczny backup powinien obejmować co najmniej trzy kopie danych, dwa różne rodzaje nośników oraz jedną kopię przechowywaną poza główną lokalizacją firmy. Kopie muszą być automatycznie monitorowane i regularnie testowane przez rzeczywiste odtworzenie danych.

Sam komunikat „zadanie wykonane poprawnie” nie daje pewności, że dane można odzyskać. Błąd konfiguracji, niewłaściwa retencja, brak wolnego miejsca, utrata klucza szyfrującego albo kopiowanie niepełnego zakresu danych mogą ujawnić się dopiero podczas awarii.

Dlatego profesjonalny system backupu powinien łączyć kopie lokalne, magazyn zewnętrzny lub chmurowy, ochronę przed zmianą i usunięciem, monitoring zadań oraz zaplanowane testy odtwarzania.

Na czym polega zasada backupu 3-2-1?

3

Trzy kopie danych

Dane produkcyjne oraz co najmniej dwie dodatkowe kopie zapasowe. Awaria jednego elementu nie może pozbawić firmy całego zestawu danych.

2

Dwa rodzaje nośników

Kopie powinny znajdować się na różnych systemach, na przykład na serwerze NAS oraz w niezależnym magazynie chmurowym.

1

Jedna kopia poza firmą

Co najmniej jedna kopia powinna znajdować się poza główną lokalizacją, aby chronić przed pożarem, zalaniem, kradzieżą i awarią całej siedziby.

Zasada 3-2-1 nie określa konkretnego producenta ani jednej technologii. Jest sposobem projektowania zabezpieczeń tak, aby jeden błąd, jedno uszkodzenie urządzenia lub jeden incydent nie zniszczył wszystkich dostępnych kopii.

Kopia na tym samym urządzeniu nie jest niezależnym backupem. Jeśli pliki firmowe i ich kopia znajdują się na jednym komputerze, dysku lub serwerze NAS, awaria albo ransomware może objąć oba zestawy danych jednocześnie.

Zasada 3-2-1-1-0 – dodatkowa ochrona przed ransomware

Rozszerzenie 3-2-1-1-0 dodaje dwa ważne wymagania. Jedna kopia powinna być przechowywana offline albo w magazynie niemodyfikowalnym, a proces weryfikacji powinien potwierdzać brak niewykrytych błędów.

Jedna kopia offline lub immutable

Kopia odłączona od środowiska produkcyjnego albo objęta mechanizmem niezmienności ogranicza możliwość jej zaszyfrowania lub usunięcia przez atakującego.

Zero niewykrytych błędów

Zadania powinny być kontrolowane, kopie weryfikowane, a dane okresowo odtwarzane. Sukces procesu musi zostać potwierdzony w praktyce.

Co należy objąć backupem w firmie?

Zakres kopii zapasowej powinien wynikać z procesów firmy, a nie tylko z listy posiadanych urządzeń. Trzeba ustalić, gdzie rzeczywiście znajdują się dokumenty, poczta, bazy danych, projekty, konfiguracje oraz informacje niezbędne do wznowienia działalności.

Komputery i laptopy

Dokumenty użytkowników, pliki przechowywane lokalnie, projekty, ustawienia oraz – jeśli jest to uzasadnione – pełny obraz systemu umożliwiający szybsze odtworzenie stanowiska.

Serwery i urządzenia NAS

Udziały sieciowe, maszyny wirtualne, aplikacje, bazy danych, profile użytkowników oraz inne zasoby wykorzystywane przez pracowników.

Microsoft 365

Skrzynki Exchange Online, pliki OneDrive, biblioteki SharePoint oraz dane związane z pracą zespołów w Microsoft Teams.

Systemy ERP i bazy danych

Bazy programów takich jak WAPRO i InsERT oraz innych systemów finansowo-handlowych, razem z konfiguracją potrzebną do ich odtworzenia.

Konfiguracje infrastruktury

Konfiguracje firewalli, przełączników, sieci Wi-Fi, VPN, urządzeń zabezpieczających i innych kluczowych usług administracyjnych.

Dokumentacja techniczna

Informacje o środowisku, procedury awaryjne, lista systemów, dane kontaktowe do dostawców oraz instrukcje rozpoczęcia odtwarzania.

Backup, synchronizacja, snapshot i retencja – czym się różnią?

Te mechanizmy mogą się wzajemnie uzupełniać, ale nie powinny być traktowane jako zamienne. Każdy realizuje inny cel i zapewnia inny poziom ochrony.

Mechanizm
Do czego służy?
Najważniejsze ograniczenie
Synchronizacja
Udostępnia aktualne pliki na wielu urządzeniach
Usunięcie lub zaszyfrowanie pliku może zostać zsynchronizowane z pozostałymi urządzeniami
Kosz i wersjonowanie
Pomagają odzyskać niedawno usuniętą lub zmienioną zawartość
Działają według określonych limitów, czasu przechowywania i konfiguracji usługi
Snapshot
Zapisuje stan zasobu w określonym momencie
Snapshot przechowywany na tym samym urządzeniu może zniknąć razem z nim
Retencja
Przechowuje dane według ustalonych zasad organizacyjnych lub zgodności
Nie zawsze zapewnia taki sposób odtwarzania jak niezależne rozwiązanie backupowe
Backup
Tworzy niezależną kopię przeznaczoną do odtworzenia
Wymaga prawidłowej konfiguracji, monitoringu, retencji i testów

Synchronizacja OneDrive nie zastępuje pełnego backupu

OneDrive ułatwia dostęp do plików i synchronizuje zmiany pomiędzy urządzeniami. Jeżeli jednak użytkownik usunie dane, zmieni je albo zsynchronizuje zaszyfrowane pliki, zmiana może zostać przeniesiona również do chmury. Niezależna kopia pozwala odtworzyć dane z osobnego systemu.

Czy Microsoft 365 wykonuje backup danych firmy?

Microsoft 365 posiada mechanizmy dostępności, kosze, wersjonowanie, retencję oraz funkcje odzyskiwania zależne od wykorzystywanej usługi i konfiguracji. Nie oznacza to jednak, że każda firma automatycznie posiada niezależny backup całego środowiska, z dowolnie długą historią i możliwością odtworzenia danych w oczekiwany sposób.

Zakres ochrony należy sprawdzić dla konkretnego tenanta, licencji i ustawionych polityk. Zewnętrzne rozwiązanie backupowe może przechowywać kopię poza głównym środowiskiem Microsoft 365 i zapewniać osobną konsolę przywracania.

Exchange Online

Kopia może obejmować skrzynki, wiadomości, foldery, kalendarze, kontakty i archiwa, z możliwością odtworzenia wybranego elementu lub większego zakresu danych.

OneDrive

Ochroną mogą zostać objęte pliki użytkowników, ich wersje oraz struktura folderów, również po usunięciu konta pracownika.

SharePoint Online

Backup może obejmować witryny, biblioteki dokumentów, foldery i pliki wykorzystywane wspólnie przez zespoły.

Microsoft Teams

Część danych Teams znajduje się w Exchange, SharePoint i OneDrive. Dokładny zakres kopii i odtwarzania zależy od używanego rozwiązania backupowego.

Przed czym chroni niezależny backup Microsoft 365?

Przypadkowe usunięcie wiadomości lub pliku.
Usunięcie konta byłego pracownika.
Nadpisanie prawidłowej wersji dokumentu.
Błędne działanie synchronizacji.
Atak ransomware na zsynchronizowane zasoby.
Błąd administracyjny lub zmianę uprawnień.
Zbyt krótką historię dostępną w podstawowej usłudze.
Potrzebę odtworzenia danych poza środowiskiem produkcyjnym.

Backup serwerów, NAS i komputerów

Microsoft 365 jest tylko jednym z miejsc przechowywania danych. W wielu firmach kluczowe informacje nadal znajdują się na serwerze Windows, urządzeniu NAS, komputerach pracowników, w lokalnych bazach danych albo w systemach ERP.

Backup powinien uwzględniać zależności między tymi systemami. Sama kopia pliku bazy może być niewystarczająca, jeżeli nie da się jej poprawnie otworzyć albo brakuje konfiguracji aplikacji, licencji i informacji potrzebnych do uruchomienia środowiska.

Snapshot macierzy lub maszyny wirtualnej nie powinien być jedyną kopią. Snapshot ułatwia szybki powrót do wcześniejszego stanu, ale nadal może zależeć od tego samego serwera, macierzy, konta administracyjnego i lokalizacji.

Backup baz WAPRO, InsERT i innych systemów ERP

Bazy systemów sprzedażowych, magazynowych i księgowych często należą do najważniejszych danych firmy. Utrata bazy może oznaczać brak dostępu do dokumentów, kartotek, rozrachunków, historii sprzedaży i bieżącej pracy użytkowników.

Projektując zabezpieczenie ERP, należy ustalić, gdzie znajduje się baza, czy program wykonuje własne archiwa, czy kopia jest spójna oraz czy trafia na niezależny nośnik. Sam plik utworzony na dysku serwera nie spełnia zasady 3-2-1.

Kopia wykonana to nie to samo co kopia sprawdzona

Archiwum bazy powinno być okresowo weryfikowane. W zależności od systemu może to oznaczać sprawdzenie integralności, testowe odtworzenie bazy i uruchomienie aplikacji w kontrolowanym środowisku.

RPO i RTO – ile danych firma może utracić?

Dwa podstawowe parametry pomagają dopasować backup do realnych potrzeb przedsiębiorstwa. Powinny zostać ustalone przed wyborem harmonogramu, pojemności i technologii.

RPO – punkt odtworzenia

Określa akceptowalną utratę danych wyrażoną w czasie. Jeśli kopia jest wykonywana raz dziennie, po awarii firma może utracić zmiany wykonane od ostatniego zadania.

RTO – czas odtworzenia

Określa, w jakim czasie usługa lub dane powinny zostać ponownie udostępnione. Im krótszy wymagany czas, tym większe znaczenie mają automatyzacja, dokumentacja i zasoby awaryjne.

Jak często wykonywać kopie zapasowe?

Częstotliwość należy ustalić na podstawie tempa powstawania danych i skutków ich utraty. Poniższe wartości są przykładowym punktem wyjścia, a nie uniwersalną konfiguracją dla każdej organizacji.

Obszar
Przykładowa częstotliwość
Co należy dodatkowo ustalić?
Microsoft 365
Kilka zadań dziennie
Zakres usług, długość retencji, konta wyłączone i sposób odtworzenia
Pliki na serwerze lub NAS
Co kilka godzin oraz kopia dzienna
Wersjonowanie, kopia poza siedzibą i zabezpieczenie przed zmianą
Bazy ERP
Zależnie od liczby zmian – nawet kilka razy dziennie
Spójność bazy, procedura zamknięcia lub mechanizm kopii aplikacyjnej
Komputery użytkowników
Ciągła ochrona folderów lub zadania cykliczne
Czy dane powinny znajdować się lokalnie, czy w zarządzanej przestrzeni firmowej
Konfiguracje urządzeń
Po każdej istotnej zmianie i okresowo
Bezpieczne przechowywanie, wersjonowanie i opis urządzenia

Jak długo przechowywać kopie?

Nie ma jednego właściwego okresu dla wszystkich danych. Retencja powinna wynikać z potrzeb operacyjnych, wymagań prawnych, polityki organizacji, rodzaju dokumentów oraz kosztu magazynu.

Kopie krótkoterminowe

Częste punkty odtworzenia z ostatnich dni pomagają szybko odzyskać plik zmieniony lub usunięty niedawno.

Kopie miesięczne

Dłuższa historia umożliwia powrót do danych sprzed kilku tygodni albo wykrycie problemu, który przez pewien czas pozostawał niezauważony.

Archiwum długoterminowe

Może być wymagane dla wybranych danych, ale nie powinno być automatycznie utożsamiane z backupem wszystkich systemów.

Usuwanie zgodne z polityką

Przechowywanie danych bezterminowo również może być błędem. Okresy retencji powinny być udokumentowane i kontrolowane.

Kopia niemodyfikowalna i ochrona przed ransomware

Ransomware może próbować zaszyfrować nie tylko dane produkcyjne, ale również dostępne zasoby sieciowe i repozytoria kopii zapasowych. Dlatego co najmniej jedna kopia powinna być chroniona przed zmianą i usunięciem przez określony czas.

Oddzielne konta administracyjne do systemu backupu.
Uwierzytelnianie wieloskładnikowe MFA.
Ograniczenie dostępu według ról.
Niezależny magazyn lub tenant.
Mechanizm immutability lub WORM.
Szyfrowanie danych podczas przesyłania.
Szyfrowanie przechowywanych danych.
Bezpieczne przechowywanie kluczy i danych dostępowych.

Monitoring backupu – dlaczego sam automat nie wystarczy?

Zadania backupowe mogą przestać działać z powodu braku miejsca, zmiany hasła, wygaśnięcia tokenu, problemu z siecią, zatrzymania usługi, aktualizacji systemu, zmiany nazwy zasobu albo usunięcia chronionego konta.

Monitoring powinien wykrywać nie tylko całkowite niepowodzenie zadania, ale również brak nowej kopii, nietypowy spadek liczby danych, wydłużenie czasu wykonywania, problemy z repozytorium i zbliżający się limit pojemności.

Codzienna kontrola

Weryfikacja statusów zadań, ostatniego poprawnego punktu odtworzenia, błędów i ostrzeżeń wymagających reakcji.

Raport okresowy

Zestawienie chronionych systemów, skuteczności zadań, wykorzystania miejsca, stanu retencji oraz wykonanych testów.

Monitoring kopii zapasowych Rawcom

Rawcom może objąć stałą kontrolą uzgodnione zadania backupowe, reagować na zgłoszone błędy oraz okresowo weryfikować możliwość odtworzenia danych. Dokładny zakres zależy od używanych systemów, liczby urządzeń i wymaganych czasów reakcji.

Twój backup zgłasza błędy?

Skontaktuj się z Rawcom. Sprawdzimy konfigurację, status zadań i możliwość odzyskania danych.

Testy odtwarzania – najważniejsza część backupu

Kopia zapasowa ma wartość dopiero wtedy, gdy można z niej odzyskać kompletne i użyteczne dane. Test powinien obejmować nie tylko pobranie pliku, ale również sprawdzenie, czy plik się otwiera, baza jest spójna, a odtworzona aplikacja może zostać uruchomiona.

Rodzaj testu
Przykładowy zakres
Co potwierdza?
Test pliku
Odtworzenie dokumentu z OneDrive, NAS lub SharePoint
Dostępność punktu odtworzenia i poprawność pojedynczego pliku
Test wiadomości
Odtworzenie wiadomości lub folderu do skrzynki testowej
Działanie granularnego odzyskiwania Exchange Online
Test bazy
Odtworzenie bazy ERP w odseparowanym środowisku
Spójność archiwum i możliwość uruchomienia programu
Test serwera
Uruchomienie odtworzonej maszyny w sieci testowej
Możliwość wznowienia działania systemu po awarii
Test awaryjny
Symulacja utraty serwera, konta lub lokalizacji
Skuteczność całej procedury, dokumentacji i komunikacji

Przykładowe warianty backupu dla firmy

Mikrofirma korzystająca z Microsoft 365

Backup skrzynek, OneDrive i SharePoint do niezależnego repozytorium, monitoring zadań oraz okresowe testy odzyskania pliku i wiadomości.

Biuro z serwerem NAS

Lokalne wersjonowanie danych, druga kopia do zewnętrznego magazynu, ochrona niemodyfikowalna i kontrola wykonania zadań.

Firma korzystająca z ERP

Spójne kopie baz danych, dodatkowy backup plików i konfiguracji, kopia poza siedzibą oraz testowe odtworzenie aplikacji.

Firma z serwerami i pracą hybrydową

Backup maszyn wirtualnych, serwerów, Microsoft 365 i laptopów pracowników wraz z centralnym monitoringiem i planem awaryjnym.

Najczęstsze błędy przy wykonywaniu backupu

  • Przechowywanie jedynej kopii na tym samym serwerze lub urządzeniu NAS.
  • Uznanie synchronizacji OneDrive za kompletny backup środowiska.
  • Brak kopii poza główną lokalizacją firmy.
  • Brak ochrony repozytorium przed zmianą lub usunięciem.
  • Korzystanie z jednego konta administracyjnego do wszystkich systemów.
  • Brak powiadomień o błędach i regularnej kontroli zadań.
  • Brak testów odtworzenia plików, baz i serwerów.
  • Nieobjęcie backupem nowych kont, witryn lub urządzeń.
  • Zbyt krótka retencja w stosunku do czasu wykrycia problemu.
  • Brak dokumentacji, kluczy szyfrujących i procedury awaryjnej.

Jak wdrożyć backup 3-2-1 w firmie?

Inwentaryzacja danych

Ustalamy, gdzie znajdują się pliki, skrzynki, bazy, maszyny wirtualne, konfiguracje i inne dane potrzebne do działania firmy.

Ocena ryzyka i priorytetów

Określamy skutki utraty poszczególnych systemów, wymaganą częstotliwość kopii oraz akceptowalny czas odtworzenia.

Dobór architektury

Wybieramy repozytorium lokalne, magazyn zewnętrzny lub chmurowy, mechanizm niezmienności, szyfrowanie i sposób zarządzania dostępem.

Konfiguracja zadań

Ustalamy harmonogramy, zakres danych, retencję, limity przepustowości, powiadomienia i zasady obsługi nowych użytkowników.

Pierwszy test odtwarzania

Po wykonaniu kopii sprawdzamy możliwość odzyskania przykładowych plików, wiadomości, bazy lub całego systemu.

Monitoring i dokumentacja

Ustalamy odpowiedzialność za kontrolę, obsługę błędów, raportowanie, testy okresowe i aktualizację procedury po zmianach infrastruktury.

Jakie informacje są potrzebne do wyceny backupu?

Liczba użytkowników Microsoft 365.
Ilość danych w poczcie i chmurze.
Liczba komputerów i laptopów.
Liczba serwerów i maszyn wirtualnych.
Posiadane urządzenia NAS i macierze.
Używane systemy ERP i bazy danych.
Obecny sposób wykonywania kopii.
Wymagany okres przechowywania.
Akceptowalna utrata danych – RPO.
Wymagany czas odtworzenia – RTO.

Potrzebujesz wyceny backupu?

Podaj liczbę użytkowników, serwerów, urządzeń NAS oraz ilość danych wymagających ochrony.

Najczęstsze pytania

Czy OneDrive jest backupem?

OneDrive zapewnia synchronizację, wersjonowanie i funkcje odzyskiwania, ale nie powinien być automatycznie traktowany jako niezależny backup całego środowiska. Usunięcie lub zaszyfrowanie danych może zostać zsynchronizowane. Zewnętrzna kopia zapewnia dodatkowy poziom ochrony.

Czy Microsoft wykonuje kopię poczty Microsoft 365?

Microsoft zapewnia dostępność usługi oraz mechanizmy retencji i odzyskiwania zależne od konfiguracji i licencji. Nie oznacza to automatycznie niezależnej kopii wszystkich danych o dowolnej retencji i sposobie odtworzenia. Zakres należy zweryfikować dla konkretnego środowiska.

Czy snapshot serwera jest wystarczającym backupem?

Nie jako jedyna forma ochrony. Snapshot może znajdować się na tym samym serwerze lub magazynie co dane produkcyjne. Awaria urządzenia, błąd administratora albo atak może wtedy objąć również snapshoty.

Jak często wykonywać backup Microsoft 365?

Częstotliwość zależy od tempa powstawania danych i dopuszczalnego RPO. W wielu środowiskach kopie wykonywane są kilka razy dziennie, ale harmonogram powinien wynikać z indywidualnej analizy.

Jak długo przechowywać kopie zapasowe?

Okres należy dopasować do potrzeb operacyjnych, rodzaju danych, wymogów organizacji i przepisów dotyczących konkretnych dokumentów. Często stosuje się kilka poziomów retencji: dzienny, tygodniowy, miesięczny i długoterminowy.

Czy backup chroni przed ransomware?

Może znacząco ograniczyć skutki ataku, jeśli przynajmniej jedna kopia jest niezależna i chroniona przed zmianą lub usunięciem. Kopia dostępna z zainfekowanego środowiska może również zostać zaszyfrowana.

Czy trzeba wykonywać backup laptopów pracowników?

Zależy to od sposobu organizacji pracy. Jeśli wszystkie dane są przechowywane w zarządzanych zasobach firmowych, zakres lokalnego backupu może być ograniczony. Jeżeli ważne pliki pozostają na dyskach laptopów, należy objąć je ochroną albo zmienić sposób przechowywania.

Czy kopię bazy WAPRO lub InsERT można przechowywać na serwerze?

Można przechowywać tam jedną z kopii, ale archiwum znajdujące się wyłącznie na tym samym serwerze nie spełnia zasady 3-2-1. Potrzebna jest również kopia na niezależnym systemie i poza główną lokalizacją.

Jak sprawdzić, czy backup działa?

Należy kontrolować raporty, aktualność punktów odtworzenia i pojemność repozytorium, a następnie wykonać rzeczywiste odtworzenie. Test powinien potwierdzić, że plik, wiadomość, baza lub system są kompletne i użyteczne.

Czy Rawcom może monitorować istniejący backup?

Tak, po sprawdzeniu używanego rozwiązania, dostępu do raportów i obecnej konfiguracji. Zakres może obejmować kontrolę zadań, reagowanie na błędy, raportowanie oraz uzgodnione testy odtwarzania.

Czy wdrożenie backupu wymaga audytu?

Konieczne jest przynajmniej podstawowe rozpoznanie danych, systemów, kont i wymagań. Przy rozbudowanym środowisku może być potrzebna dokładniejsza inwentaryzacja oraz analiza ryzyka.

Powiązane usługi i poradniki

Sprawdź, czy backup firmy rzeczywiście działa

Opisz, gdzie przechowujesz dane, ilu użytkowników korzysta z Microsoft 365, jakie posiadasz serwery, urządzenia NAS i systemy ERP oraz jak obecnie wykonywane są kopie. Rawcom pomoże ocenić ryzyko, zaprojektować backup 3-2-1 albo objąć monitoringiem istniejące rozwiązanie.

Autor: Rawcom Rafał Wojtasik

Aktualizacja: 24 sierpnia 2026 r.

Rawcom świadczy usługi wdrażania i monitorowania kopii zapasowych, administracji Microsoft 365, opieki nad serwerami i urządzeniami NAS oraz wsparcia systemów WAPRO i InsERT dla firm z Warszawy i okolic.

Przykładowe harmonogramy i okresy retencji mają charakter informacyjny. Ostateczna konfiguracja powinna uwzględniać rodzaj danych, infrastrukturę, wymagania organizacji, obowiązujące przepisy oraz akceptowalne parametry RPO i RTO.