Компании, которые теряют данные, почти никогда не теряют их потому, что бэкапа не было. Бэкап был. Он лежал на той же машине, или на соседнем сетевом диске, который шифровальщик увидел вместе с рабочими папками, или последний раз проверялся при внедрении три года назад.
Правило 3-2-1 существует ровно против этих трёх сценариев. Формулировка короткая, применяется за выходные и не требует бюджета крупной компании.
Три копии данных. На двух разных типах носителей. Одна из копий - вне площадки.
| Цифра | Что означает | От чего страхует | Типичная ошибка |
|---|---|---|---|
| 3 | оригинал и две резервные копии | битая или зашифрованная первая копия | считать бэкапом сам оригинал и одну копию |
| 2 | копии на двух разных типах носителей | общая причина отказа: контроллер, партия дисков, питание | два диска в одном сервере или два одинаковых NAS рядом |
| 1 | одна копия физически вне площадки | пожар, затопление, кража, изъятие, отказ ввода | «внешняя» копия в соседней комнате того же здания |
Про вторую цифру спотыкаются чаще всего. Два одинаковых хранилища в одной серверной формально дают два носителя, а фактически - одну точку отказа: их сожжёт один пожар, зальёт одна протечка и выбьет один скачок напряжения.
Самая частая подмена понятий в малом бизнесе: «у нас RAID, данные защищены».
RAID защищает от отказа диска. От удалённого файла, от шифровальщика, от кривого обновления базы и от сотрудника, который «почистил папку», он не защищает вообще никак - все эти изменения массив честно и мгновенно продублирует на все диски.
То же самое с синхронизацией между двумя хранилищами. Если второй NAS синхронно повторяет первый, то зашифрованные файлы приедут на него за минуты. Синхронизация - это доступность, а не история. Резервная копия отличается тем, что у неё есть версии и точка, к которой можно откатиться.
Разница между «не потерять данные» и «не остановить работу» считается через два показателя - сколько данных допустимо потерять и за сколько надо подняться. Мы разбирали их отдельно в материале про RPO и RTO простыми словами; без этих двух чисел схема копирования строится наугад.
| Носитель | Чем хорош | Чем неудобен | Кому подходит |
|---|---|---|---|
| Внутренние диски сервера | быстро, дёшево, уже есть | общая судьба с оригиналом | только как первая, оперативная копия |
| Сетевое хранилище (NAS) | просто, недорого, версии из коробки | стоит в той же серверной, виден по сети | основная вторая копия для компании до полусотни человек |
| Дисковая полка или отдельный сервер бэкапа | много места, отдельное железо | требует места в стойке и настройки | компании с большим объёмом или своей серверной |
| Объектное хранилище | версии, блокировка объектов, платите за объём | нужен нормальный канал | копия вне площадки, и лучший вариант для неё |
| Лента (LTO) | картридж лежит в сейфе и физически недоступен по сети | нужен привод, ручные операции | архив и офлайн-копия, когда объёмы выросли |
| Внешний диск | дёшево и понятно | ручной процесс, легко забыть | временное решение и микрокомпании |
Про ленту стоит сказать отдельно, потому что её регулярно записывают в покойники. В августе 2025 года были объявлены спецификации LTO-10: картриджи на 30 и 40 ТБ, поставки версии на 40 ТБ начались в первом квартале 2026 года. Для сравнения, LTO-9 держит 18 ТБ. Технология не уходит - она заняла нишу, где важны цена за терабайт и физическая изоляция от сети. Подробнее про то, как это устроено, - в разборе ленточных накопителей.
Здесь старые статьи обычно советуют Dropbox и Amazon S3. В 2026 году для российской компании это не совет.
Персональные данные должны обрабатываться и храниться в базах на территории России - это требование 152-ФЗ, и оно распространяется на резервные копии тоже. Подробности про локализацию персональных данных мы разбирали отдельно.
Рабочих вариантов для внешней копии три.
Чаще всего берут объектное хранилище российского провайдера: платите за объём, храните версии, поддерживается протокол S3, с которым умеют работать почти все системы резервного копирования. Как оно устроено, разбирали в статье про объектное хранилище S3.
Второй путь - своё железо в другом здании. У компании два офиса или есть площадка у партнёра, там ставится второй NAS, абонентской платы нет. Канал между точками и шифрование трафика обязательны, иначе внешняя копия становится внешней утечкой.
Третий вариант недооценивают зря: картридж или внешний диск в сейфе. Носитель, физически не подключённый к сети, невозможно зашифровать удалённо - никаким способом. Плата за это - ручная операция, которую кто-то должен делать по расписанию и не забывать.
Базовое правило придумали, когда главной угрозой был отказ железа. Сегодня копии атакуют целенаправленно: злоумышленник сначала находит и уничтожает бэкапы, а потом шифрует продуктив, чтобы восстанавливать было неоткуда.
Отсюда расширенная формула - 3-2-1-1-0. Две новые позиции:
Ещё одна единица - это копия неизменяемая или офлайн. Неизменяемость на уровне хранилища означает, что записанный объект нельзя ни переписать, ни удалить до истечения срока блокировки - ни пользователю, ни администратору, ни тому, кто угнал учётную запись. В объектных хранилищах это механизм блокировки объектов, реализующий модель «записал один раз - читаешь много» с двумя режимами строгости. У российских провайдеров он есть. Офлайн-вариант того же принципа - картридж в сейфе.
Ноль в формуле - это ноль ошибок при проверке. Резервная копия, из которой ни разу не восстанавливались, это не копия, а предположение. Системы резервного копирования умеют поднимать копию в изолированной среде сами и проверять, что она загружается. Если автоматики нет, проверка делается руками - раз в квартал, с записью результата.
Из всей формулы «ноль» - единственная позиция, которую нельзя купить. Её можно только делать регулярно.
Схема на всё сразу обычно не взлетает: объём пугает, бюджет не резиновый, а начинать надо сегодня. Поэтому системы делят по тому, что происходит с компанией без них.
Если денег и времени хватает только на первую категорию - начинайте с неё. Полностью выполненное правило для базы 1С полезнее, чем наполовину выполненное для всего парка.
| Размер компании | Копия 1 | Копия 2 (вне площадки) | Неизменяемая копия | Проверка |
|---|---|---|---|---|
| до 10 человек, до пары ТБ | NAS в офисе | объектное хранилище | блокировка объектов в том же хранилище | вручную раз в квартал |
| 10-50 человек, десятки ТБ | отдельный сервер бэкапа | объектное хранилище | блокировка объектов | автоматически, средствами системы копирования |
| от 50 человек, объём растёт | сервер бэкапа | объектное хранилище | картридж в сейфе | автоматически плюс разбор отчётов |
Отдельный сервер резервного копирования во втором сценарии нужен ради скорости восстановления: поднимать десятки терабайт через интернет-канал можно сутками. Лента приходит в третьем, когда архивы живут годами - держать их на картриджах дешевле, чем оплачивать тот же объём в облаке каждый месяц. Там же обычно появляется разделение на горячие и холодные данные, об организации холодного хранения есть отдельный материал.
Выбор самой системы копирования - разговор отдельный, мы разбирали программы для резервного копирования под разные бюджеты.
Три копии данных, на двух разных типах носителей, одна из копий - вне площадки. Схема придумана так, чтобы ни один отказ, ни одна ошибка и ни один пожар не убрали все копии сразу.
Добавлены две позиции: одна копия должна быть неизменяемой или офлайн, и проверка восстановления должна проходить без ошибок. Первое - против шифровальщиков, которые целенаправленно ищут бэкапы, второе - против копий, которые не разворачиваются в нужный момент.
Нет. RAID закрывает отказ диска и ничего не делает с удалением, шифрованием и логическими ошибками - все они честно продублируются на все диски массива.
Для персональных данных это прямо конфликтует с требованием их локализации в России. Плюс вопрос доступности сервиса. Практический выбор - объектное хранилище российского провайдера или своё железо на второй площадке.
Да. Спецификации LTO-10 объявлены в августе 2025, картриджи на 30 и 40 ТБ, поставки версии на 40 ТБ идут с начала 2026 года. Ленту берут за цену за терабайт и за то, что картридж в сейфе физически недоступен по сети. Скорость тут ни при чём.
Минимум раз в квартал и обязательно после любого изменения в инфраструктуре. Проверять надо не наличие файла копии, а то, что из неё поднимается работающая система.
Собираете отдельный сервер под резервные копии?
Инженеры ITTELO посчитают нужный объём под вашу глубину архива, подберут конфигурацию под скорость восстановления, соберут и протестируют под задачу перед отгрузкой. На рынке серверов 11+ лет.
Серверы резервного копирования · +7 (800) 551-80-12 · info@ittelo.ru