بلاگ تارین

قانون بک‌آپ ۳-۲-۱-۱-۰: چرا نسخه‌ی قدیمی ۳-۲-۱ دیگه کافی نیست

قانون بک‌آپ ۳-۲-۱-۱-۰: چرا نسخه‌ی قدیمی ۳-۲-۱ دیگه کافی نیست

یک کارگاه تولیدی رو تصور کن: یک صبح، تیمش وارد سیستم می‌شه و می‌بینه همه‌ی فایل‌های سرور داخلی، از اسناد مالی گرفته تا نقشه‌های تولید، رمزنگاری شدن. اول خیالشون راحته، چون یک NAS دارن که هر شب ازش بک‌آپ می‌گیره. بعد می‌فهمن همون NAS هم روی همون شبکه بوده و همون شب، همراه با داده‌ی اصلی رمزنگاری شده. این سناریو این روزها توی بازار IT ایران کم نیست، و دقیقاً همون دلیلیه که قانون قدیمی بک‌آپ، یعنی ۳-۲-۱، داره جاش رو به نسخه‌ی جدیدتری به اسم ۳-۲-۱-۱-۰ می‌ده.

بیشتر مواردی که یک کسب‌وکار داده‌شو از دست می‌ده، ربطی به یک حمله‌ی پیچیده‌ی هکری نداره. خرابی هارد، خطای انسانی، حذف اشتباهی، آپدیت ناقص، یا حتی سرقت یک لپ‌تاپ، به همون اندازه‌ی باج‌افزار می‌تونن یک کسب‌وکار رو زمین‌گیر کنن. تنها چیزی که در برابر همه‌ی این سناریوها هم‌زمان جواب می‌ده، یک استراتژی بک‌آپ درست و تست‌شده‌ست؛ نه یک اسکریپت کپی فایل که یک بار تنظیم شده و دیگه کسی سراغش نرفته.

قانون ۳-۲-۱ سنتی: از کجا اومد و چرا این‌قدر دووم آورد

قانون ۳-۲-۱ رو یک عکاس آمریکایی به اسم پیتر کروگ در اوایل دهه‌ی ۲۰۰۰ در کتابش درباره‌ی مدیریت دارایی‌های دیجیتال مطرح کرد، و بعدها US-CERT (نهاد امنیت سایبری آمریکا) هم رسماً همین قانون رو در یکی از انتشاراتش تأیید و توصیه کرد. منطق قانون ساده‌ست:

  1. ۳ نسخه از داده نگه دار: یک نسخه‌ی اصلی به‌علاوه‌ی دو نسخه‌ی پشتیبان
  2. روی ۲ نوع رسانه‌ی متفاوت ذخیره‌شون کن، مثلاً هارد داخلی سرور و یک NAS، یا NAS و نوار LTO
  3. حداقل ۱ نسخه رو خارج از محل نگه دار: یک دفتر دیگه، یک دیتاسنتر، یا کلود

اگه یک رویداد (آتش‌سوزی دفتر، خرابی یک batch خاص از هارد، سرقت تجهیزات) بتونه فقط یک نوع رسانه یا یک مکان رو نابود کنه، همیشه یک نسخه‌ی سالم یه‌جای دیگه باقی می‌مونه. برای بیست سال، همین قانون ستون فقرات هر برنامه‌ی Disaster Recovery بود، چون بزرگ‌ترین تهدیدها فیزیکی و تصادفی بودن، نه هوشمند و هدفمند.

چرا قانون ۳-۲-۱ در برابر باج‌افزار امروزی کم میاره

طبق گزارش سالانه‌ی Ransomware Trends شرکت Veeam برای سال ۲۰۲۵، در ۸۹ درصد از حملات باج‌افزاری، مهاجم مستقیماً سراغ ریپازیتوری بک‌آپ رفته؛ با این حال هنوز فقط حدود ۳۲ درصد سازمان‌ها از بک‌آپ Immutable استفاده می‌کنن. همین فاصله‌ی بین تهدید واقعی و آمادگی واقعی، دلیل اصلی شکل‌گیری قانون ۳-۲-۱-۱-۰ بود. سه مشکل مشخص این فاصله رو ایجاد می‌کنه:

۱. باج‌افزار به‌شکل هدفمند دنبال بک‌آپه باج‌افزارهای امروزی معمولاً قبل از رمزنگاری، چند روز تا چند هفته داخل شبکه پنهان می‌مونن، Backup Server ها و NAS ها رو شناسایی می‌کنن، و خیلی از خانواده‌هاشون حتی Shadow Copy های ویندوز رو هم قبل از حمله پاک می‌کنن تا مسیر ریکاوری سریع بسته بشه. اگه نسخه‌ی دوم بک‌آپ هم روی همون شبکه و Online باشه، عملاً همون شب همراه با داده‌ی اصلی از بین می‌ره؛ دقیقاً همون اتفاقی که برای اون کارگاه تولیدی افتاد.

۲. تنوع رسانه دیگه به‌تنهایی کافی نیست داشتن دو نوع رسانه‌ی متفاوت وقتی هر دو Online و روی یک شبکه باشن، در برابر مهاجمی که همون شبکه رو در اختیار داره، عملاً یکسانن. تهدید امروز لزوماً فیزیکی نیست؛ منطقی و شبکه‌محوره.

۳. هیچ تضمینی برای سالم‌بودن نسخه‌ها وجود نداره قانون ۳-۲-۱ چیزی درباره‌ی تست‌کردن بک‌آپ نمی‌گه. خیلی از سازمان‌ها سال‌ها بک‌آپ گرفتن بدون این‌که یک‌بار هم یک Restore واقعی رو امتحان کرده باشن، و روز حادثه فهمیدن فایل خراب یا ناقصه.

قانون ۳-۲-۱-۱-۰: همون پایه، به‌علاوه‌ی دو لایه‌ی دفاعی تازه

قانون جدید همون سه پایه‌ی قبلی رو نگه می‌داره و دو لایه‌ی دفاعی اضافه می‌کنه:

  1. ۱ نسخه‌ی آفلاین یا Immutable: یا کاملاً از شبکه جداست (مثل نواری که بعد از بک‌آپ فیزیکی از سیستم بیرون کشیده می‌شه)، یا روی استوریجی نگهداری می‌شه که حتی با اکانت ادمین هم قابل تغییر یا حذف نیست (مثل Object Lock روی سرویس‌هایی مثل Wasabi یا Backblaze B2). برای خیلی از کسب‌وکارهای ایرانی این لایه یک پیچیدگی اضافه داره: همین سرویس‌های Immutable Cloud بین‌المللی معمولاً به‌خاطر تحریم یا محدودیت پرداخت در دسترس نیستن، و راه‌حل عملی‌تر معمولاً یک هارد اکسترنال یا NAS دومه که فقط برای مدت بک‌آپ‌گیری وصل و بلافاصله بعدش فیزیکی قطع می‌شه، یا یک سایت دومه که واقعاً روی یک Segment شبکه‌ی جدا نشسته، نه فقط یک VLAN روی همون سوییچ.
  2. ۰ خطا در فرآیند تأیید صحت: یعنی بک‌آپ‌ها باید طبق یک برنامه‌ی مشخص (مثلاً فصلی) واقعاً Restore و تست بشن، نه فقط یک چک‌باکس «Backup Successful» توی لاگ.

مقایسه‌ی سریع

ویژگی۳-۲-۱۳-۲-۱-۱-۰تعداد کل نسخه‌ها۳۳نوع رسانه‌ی متفاوت۲۲نسخه‌ی خارج از محل۱۱نسخه‌ی آفلاین / Immutableندارد۱تست دوره‌ای Restoreاختیاریالزامی (۰ خطا)مقاومت در برابر باج‌افزار شبکه‌محورمحدودبالا

سؤالات پرتکرار

قانون بک‌آپ ۳-۲-۱ چیه؟ اصلی که می‌گه باید سه نسخه از داده، روی دو نوع رسانه‌ی متفاوت، با حداقل یک نسخه خارج از محل نگهداری بشه. اولین بار پیتر کروگ، عکاس آمریکایی، این قانون رو مطرح کرد.

فرق ۳-۲-۱ و ۳-۲-۱-۱-۰ چیه؟ نسخه‌ی جدید دو چیز اضافه می‌کنه: یک نسخه‌ی کاملاً آفلاین یا Immutable که باج‌افزار نتونه بهش دست بزنه، و الزام تست دوره‌ای برای اطمینان از صفر بودن خطا در بازیابی.

بک‌آپ Immutable یعنی چی؟ یعنی نسخه‌ای از داده که برای یک بازه‌ی زمانی مشخص، حتی با دسترسی ادمین هم قابل تغییر، رمزنگاری یا حذف نیست.

چند وقت یک‌بار باید بک‌آپ رو تست کرد؟ حداقل فصلی یک‌بار، و برای سیستم‌های حیاتی‌تر ماهانه؛ تست باید شامل یک Restore واقعی باشه، نه فقط بررسی لاگ.

کسب‌وکارهای کوچیک هم به ۳-۲-۱-۱-۰ نیاز دارن؟ بله. باج‌افزار بین کسب‌وکار کوچیک و بزرگ فرقی نمی‌ذاره، و کسب‌وکارهای کوچیک معمولاً بودجه‌ی کمتری برای پرداخت باج یا ریکاوری اضطراری دارن، پس آسیب‌پذیرترن.

جمع‌بندی

دنیای تهدیدها عوض شده و استراتژی بک‌آپ هم باید همراهش عوض بشه. نسخه‌ی آفلاین یا Immutable دیگه یک گزینه‌ی لوکس نیست، یک پیش‌نیازه؛ همون‌طور که تست منظم Restore تنها راهیه که می‌شه مطمئن شد روز حادثه، بک‌آپ واقعاً نجات‌بخشه، نه فقط یک چک‌باکس خوش‌بینانه توی گزارش ماهانه.

اگه هنوز مطمئن نیستی زیرساخت فعلی‌ت با استاندارد ۳-۲-۱-۱-۰ همخونی داره یا نه، تیم Tarrin می‌تونه یک ارزیابی زیرساخت بک‌آپ سریع از استراتژی و مسیر ریکاوری فعلی‌ت انجام بده و نقطه‌ضعف‌هاش رو مشخص کنه.

بازگشت به بلاگ