• Kyberbezpečnost

5 nejlepších řešení pro zálohování v podnikovém prostředí odolných proti ransomwaru v roce 2026

  • Felix Rose-Collins
  • ••
  • 7 min read

Úvod

Ransomware se vyvinul z problému šifrování dat na problém ničení záloh. Podle zprávy Sophos State of Ransomware 2025 se nyní 96 % útoků ransomwarem zaměřuje konkrétně na úložiště záloh – a 76 % z nich se je podaří kompromitovat. Strategie je jednoduchá: pokud útočníci dokážou zničit nebo zašifrovat vaše zálohy ještě před spuštěním škodlivého kódu, stává se obnova dat nemožnou nebo neúnosně nákladnou.

Otázka se tak posouvá z „máme zálohy?“ na „jsou naše zálohy skutečně odolné proti ransomwaru?“ Záloha, kterou může smazat kdokoli s oprávněními správce, není odolná proti ransomwaru. Záloha, jejíž uchovávání závisí na softwarové politice, není odolná proti ransomwaru. Skutečná odolnost proti ransomwaru vyžaduje, aby úložná vrstva záloh nezávisle vynucovala neměnnost – to znamená, že samotné úložiště odmítá požadavky na smazání, bez ohledu na to, kdo je odesílá.

Níže uvedených pět řešení představuje nejdůvěryhodnější přístupy k tomuto problému na podnikovém trhu. Každé z nich poskytuje smysluplnou ochranu před ransomwarem zaměřeným na zálohy, i když se výrazně liší v tom, jak je tato ochrana implementována a jaké kompromisy s sebou nese.

1. Object First Ootbi

Řešení Object First Ootbi je postaveno na konceptu zvaném „Absolute Immutability“ (absolutní neměnnost) – termínu, který odlišuje činnost Ootbi od standardního neměnného záložního úložiště a který stojí za to přesně pochopit, protože tento rozdíl určuje, jak si řešení povede v případě, že útočník již získal přístup k administrátorským přihlašovacím údajům.

Co znamená „absolutní neměnnost“

Většina platforem pro záložní úložiště nabízí neměnnost na úrovni zásad: nastavení doby uchovávání nařizuje systému, aby objekty před určitým datem nemazal. To funguje proti méně sofistikovaným útokům. Má to však zásadní slabinu – zásada je zakotvena v softwaru a software může překonfigurovat kdokoli s dostatečnými oprávněními. Útočník s ransomwarem, který získá přístupové údaje správce úložiště, může na většině platforem jednoduše změnit zásadu uchovávání a poté zálohy smazat.

Absolutní neměnnost tuto mezeru vyplňuje prostřednictvím tří nezávislých úrovní vynucování, které fungují současně. První z nich je S3 Object Lock v režimu compliance na úrovni protokolu – standardní mechanismus WORM, který zabraňuje smazání nebo úpravám objektů během období uchovávání. Druhou je blokování rootového přístupu na úrovni operačního systému: operační systém Ootbi nemá přístupný rootový shell, což znamená, že neexistuje žádná softwarová cesta k přepsání zásad uchovávání ani s administrátorskými přihlašovacími údaji. Třetí vrstvou je hardwarově uzamčený firmware: samotný firmware je podepsán a zapečetěn, čímž blokuje jakoukoli úpravu, která by mohla zavést mechanismus obcházení. Tyto tři vrstvy jsou nezávislé – narušení jedné z nich neohrožuje ostatní. Absolutní neměnnost znamená, že žádná softwarová akce, bez ohledu na přihlašovací údaje, které za ní stojí, nemůže smazat záložní data v rámci jejich doby uchovávání. Jediným způsobem, jak zničit zálohu Ootbi, je fyzické zničení hardwaru.

Ootbi je jediné specializované zařízení pro neměnné zálohování určené pro prostředí Veeam. Dodává se jako zařízení 2U (18 TB na uzel, s možností seskupení do clusteru až na 1,7 PB), disponuje kompletní sadou certifikací Veeam Ready (Object, Repository, SOSAPI, IAM STS) a je držitelem certifikace ZTDR (Zero Trust Data Resilience) – což potvrzuje fyzické a logické oddělení mezi vrstvou zálohovací aplikace a vrstvou úložiště. Nastavení trvá přibližně 15 minut.

Na udílení cen 2026 Storage Awards získala společnost Ootbi ocenění „Enterprise Backup Hardware Vendor of the Year“ (Dodavatel podnikového zálohovacího hardwaru roku) i „Ransomware Company of the Year“ (Společnost roku v oblasti ransomwaru) – o druhém z nich rozhodlo veřejné hlasování britské technologické komunity. „Hrozby ransomwaru se neustále vyvíjejí a organizace stále více upřednostňují naše bezpečné, absolutně neměnné zálohovací úložiště jako nezbytnou součást své strategie kybernetické odolnosti,“ uvedl Daniel Fried, SVP Worldwide Sales ve společnosti Object First.

Proč je odolné proti ransomwaru

  • Absolutní neměnnost: tři nezávislé úrovně zabezpečení (soulad s normou S3 Object Lock, blokování kořenového adresáře operačního systému, firmwarem uzamčený na hardwarové úrovni)

  • Žádná cesta k přepsání přístupná softwarem – kompromitace přihlašovacích údajů správce neumožňuje smazání zálohy

  • Kompletní sada certifikací Veeam Ready + certifikace ZTDR

Nejvhodnější pro: Prostředí Veeam vyžadující nejvyšší úroveň hardwarově vynucené ochrany proti ransomwaru

2. ExaGrid

ExaGrid chrání záložní data prostřednictvím vrstvené architektury s od sítě izolovanou zónou neměnnosti. Příchozí záložní data se ukládají do výkonově optimalizované „Landing Zone“ pro rychlé obnovení. Po konfigurovatelné prodlevě se data přesouvají do vrstvy „Retention Time-Lock“ – od sítě izolované zóny, která se po dobu trvání retenčního okna stává pouze pro čtení a je z sítě nedostupná.

Seznamte se s nástrojem Ranktracker

Univerzální platforma pro efektivní SEO

Za každým úspěšným podnikem stojí silná kampaň SEO. Vzhledem k nesčetným optimalizačním nástrojům a technikám je však těžké zjistit, kde začít. No, už se nebojte, protože mám pro vás přesně to, co vám pomůže. Představuji vám komplexní platformu Ranktracker pro efektivní SEO.

Konečně jsme otevřeli registraci do nástroje Ranktracker zcela zdarma!

Vytvoření bezplatného účtu

Nebo se přihlaste pomocí svých přihlašovacích údajů

Hodnota ochrany proti ransomwaru spočívá právě v síťové izolaci: i kdyby útočník zcela kompromitoval server zálohovací aplikace a účet správce úložiště, úroveň „Retention Time-Lock“ není během období uzamčení přístupná ze sítě. Ransomware, který se zaměřuje na smazání záloh prostřednictvím autentizace v úložném systému, se k uzamčené úrovni prostě nemůže dostat.

ExaGrid spolupracuje se všemi hlavními zálohovacími platformami – Veeam, Commvault, Veritas NetBackup, Dell EMC NetWorker – což z něj činí vynikající volbu pro podniky provozující smíšená zálohovací prostředí. Integrovaný modul deduplikace významně snižuje nároky na úložný prostor u politik s dlouhou dobou uchovávání.

Proč je odolný proti ransomwaru

  • Úroveň Retention Time-Lock izolovaná od sítě — během období uchovávání není přístupná ze sítě

  • Nezávislé na aplikacích: podporovány jsou Veeam, Commvault, Veritas i NetWorker

  • Integrovaná deduplikace snižuje nároky na dlouhodobé úložiště

Nejvhodnější pro: Podniková prostředí s více aplikacemi, která vyžadují neměnné zálohy izolované od sítě s deduplikací

3. Cloudian HyperStore

Cloudian HyperStore je podniková platforma objektového úložiště kompatibilní s S3, která implementuje funkci S3 Object Lock v režimech dodržování předpisů i správy. V režimu dodržování předpisů nelze zámky uchovávání zkrátit ani odstranit žádným uživatelem – včetně správce úložiště –, což eliminuje riziko, že by útočník využívající ransomware použil kompromitované přihlašovací údaje správce k odstranění záložních objektů.

HyperStore je navržen pro nasazení v řádu petabajtů a má osvědčenou historii v oblasti dodržování předpisů: je uznán v pokynech pro úložiště WORM podle předpisu SEC 17a-4(f), což jej činí obzvláště relevantním pro podniky v oblasti finančních služeb a zdravotnictví, kde se regulační požadavky na uchovávání dat překrývají s potřebami ochrany před ransomwarem. Díky podpoře více nájemců a ovládacím prvkům QoS mohou velké organizace spravovat záložní úložiště pro více obchodních jednotek z jediné platformy.

Nasazení je softwarově definované na hardwaru certifikovaném společností Cloudian nebo na stávajících serverech. HyperStore podporuje mazací kódování a replikaci mezi více lokalitami s konzistentní sémantikou Object Lock napříč lokalitami.

Proč je odolný proti ransomwaru

  • Režim souladu s S3 Object Lock: přihlašovací údaje správce nemohou přepsat dobu uchovávání

  • Regulační shoda: uznáno v pokynech SEC 17a-4(f) pro WORM

  • Petabajtová kapacita s podporou více nájemců, QoS a replikace mezi více lokalitami

Nejvhodnější pro: Velké podniky a regulovaná odvětví, která potřebují neměnné objektové úložiště v řádu petabajtů s certifikací shody s předpisy

4. StoneFly

StoneFly nabízí zálohovací úložiště speciálně navržené jako odolné proti ransomwaru díky kombinaci neměnných snímků, možnosti air-gapu a víceúrovňových kontrol přístupu. Jejich zálohovací zařízení – včetně řady DR365V – jsou navržena tak, aby poskytovala izolovaný a zabezpečený cíl pro podniková záložní data s vestavěnou ochranou proti smazání záloh ransomwarem.

Základním ochranným mechanismem jsou neměnné snímky s konfigurovatelnými dobami uzamčení: jakmile je snímek pořízen a uzamčen, nelze jej smazat ani upravit, dokud nevyprší doba uchovávání, a to bez ohledu na oprávnění správce. StoneFly toto doplňuje volitelnými konfiguracemi fyzického oddělení, které po dokončení každé zálohovací úlohy fyzicky izolují úložiště záloh od sítě – čímž zcela eliminují vektory útoků založené na síti.

Zařízení StoneFly podporují jak nasazení v lokálních prostorách, tak hybridní konfigurace, které zahrnují ukládání dat do úložišť připojených k cloudu, jako jsou AWS, Azure nebo Google Cloud. Integrace s řešeními Veeam, Commvault a Veritas umožňuje podnikům používat StoneFly jako zabezpečený sekundární cíl zálohování v rámci stávajících pracovních postupů.

Proč je odolný proti ransomwaru

  • Neměnné snímky s konfigurovatelnými dobami uzamčení

  • Volitelný režim „air-gap“, který po každém zálohovacím úloze fyzicky izoluje úložiště

  • Podpora hybridního řešení: lokální zařízení s úložištěm propojeným s cloudem (AWS, Azure nebo GCP)

Nejvhodnější pro: Podniky, které požadují funkci „air-gap“ v kombinaci s neměnnými snímky a flexibilitou ukládání do cloudu

5. Snímky Pure Storage SafeMode

Pure Storage SafeMode řeší ochranu před ransomwarem pro organizace, které již používají Pure FlashArray nebo FlashBlade jako primární úložiště. Zajišťuje, že snímky svazků nelze vymazat, protože před trvalým smazáním jakéhokoli snímku chráněného SafeMode je vyžadováno schválení dodavatelem – zavádí tak povinné zpoždění a manuální ověření mimo běžný pracovní postup, které narušuje automatizované postupy ransomwaru.

Seznamte se s nástrojem Ranktracker

Univerzální platforma pro efektivní SEO

Za každým úspěšným podnikem stojí silná kampaň SEO. Vzhledem k nesčetným optimalizačním nástrojům a technikám je však těžké zjistit, kde začít. No, už se nebojte, protože mám pro vás přesně to, co vám pomůže. Představuji vám komplexní platformu Ranktracker pro efektivní SEO.

Konečně jsme otevřeli registraci do nástroje Ranktracker zcela zdarma!

Vytvoření bezplatného účtu

Nebo se přihlaste pomocí svých přihlašovacích údajů

Tento mechanismus se architektonicky liší od S3 Object Lock nebo síťové izolace. SafeMode nespoléhá na zásady uchovávání na úrovni protokolu, které by útočník mohl nějakým způsobem upravit. Místo toho vyžaduje smazání kontaktování podpory Pure Storage, která žádost ověří prostřednictvím samostatného autentizačního kanálu, než odstranění povolí. Útočník s plnými administrátorskými oprávněními k úložnému poli stále nemůže smazat snímky SafeMode bez zapojení společnosti Pure – což je klíčová vlastnost ochrany proti ransomwaru.

SafeMode lze nejlépe chápat jako vrstvu ochrany před ransomwarem ve formě snímků pro nativní prostředí Pure, nikoli jako samostatné úložiště záloh. Organizace využívající primární úložiště Pure získávají účinnou ochranu před ransomwarem bez nutnosti nasazení dalšího hardwaru nebo samostatného cílového úložiště pro zálohy.

Proč je odolný proti ransomwaru

  • Odstranění schválené dodavatelem — smazání snímku vyžaduje mimořádné schválení společností Pure Storage

  • Chrání zařízení FlashArray a FlashBlade bez nutnosti dalšího hardwaru

  • Zabraňuje automatizovaným sekvencím mazání ransomwaru díky povinnému lidskému ověření

Nejvhodnější pro: Prostředí Pure Storage, která potřebují ochranu snímků odolnou proti ransomwaru bez nutnosti dalšího zálohovacího hardwaru

Co vlastně činí zálohovací úložiště odolné proti ransomwaru?

Termín „odolný proti ransomwaru“ se v marketingu dodavatelů používá volně. Existují tři konkrétní kritéria, která odlišují skutečně zálohovací úložiště odolné proti ransomwaru od platforem, které jsou pouze zabezpečeny proti jednoduchým útokům.

1. Lze zásady uchovávání upravit pomocí přihlašovacích údajů správce?

Pokud správce s plnými oprávněními k úložišti může zkrátit nebo odstranit zámek uchovávání, pak ransomware, který tato oprávnění kompromituje, může zálohy smazat. Řešením tohoto problému jsou S3 Object Lock v režimu compliance a ovládací prvky na hardwarové úrovni; zásady v režimu governance a nastavení uchovávání pouze na softwarové úrovni tomu však nezabrání.

2. Je zálohovací úložiště přístupné ze serveru zálohovací aplikace?

ZTDR a podobné rámce vyžadují oddělení vrstvy zálohovací aplikace od vrstvy úložiště. Pokud útočník napadne zálohovací server, neměl by být schopen použít přihlašovací údaje z tohoto serveru k přímému přístupu k zálohovacímu úložišti. Tuto otázku řeší jak síťová izolace, tak oddělení řídicí roviny.

3. Existuje mechanismus přepsání přístupný softwarem?

Některé platformy obsahují mechanismy typu „break glass“ – administrativní přepsání, která existují pro legitimní scénáře obnovy. Jedná se o útočné plochy pro ransomware. Nejsilnější úložné platformy odolné proti ransomwaru buď tato přepsání zcela eliminují (jak to dělá Ootbi pomocí hardwarově uzamčeného firmwaru a bez root shellu), nebo přepsání zcela přesouvají mimo pásmo (jak to dělá Pure Storage SafeMode pomocí vymazání autorizovaného dodavatelem).

Výběr správného řešení

Pro prostředí založená na Veeam, která vyžadují co nejsilnější ochranu vynucenou hardwarem, stanovuje v této kategorii měřítko technologie Absolute Immutability od Ootbi – tři nezávislé vrstvy vynucení bez možnosti softwarového přepsání. ExaGrid je správnou volbou pro podniky s více aplikacemi, které potřebují neměnnost izolovanou od sítě s úsporami díky deduplikaci. Cloudian HyperStore se hodí pro rozsáhlá prostředí v regulovaných odvětvích, kde je kromě kapacity v řádu petabajtů důležitá také historie dodržování předpisů. StoneFly nabízí největší flexibilitu pro organizace, které potřebují konfigurovatelnou funkci air-gap v kombinaci s ukládáním do cloudu. Pure Storage SafeMode je praktickým řešením pro podniky, které již používají primární úložiště Pure a chtějí smysluplnou ochranu před ransomwarem bez dalších investic do hardwaru.

Základní požadavek je stejný: zálohovací úložiště odolné proti ransomwaru musí vynutit neměnnost na takové úrovni, na kterou útočník s kompromitovanými přihlašovacími údaji nedosáhne. Otázka, kterou je třeba položit každému dodavateli, je jednoduchá – pokud vám právě teď dám přihlašovací údaje správce, co mi zabrání smazat zálohu, která byla vytvořena před hodinou?

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Začněte používat Ranktracker... zdarma!

Zjistěte, co brání vašemu webu v umístění.

Vytvoření bezplatného účtu

Nebo se přihlaste pomocí svých přihlašovacích údajů

Different views of Ranktracker app