• Kyberbezpečnosť

5 najlepších podnikových riešení na zálohovanie odolných voči ransomware v roku 2026

  • Felix Rose-Collins
  • ••
  • 7 min read

Úvod

Ransomware sa vyvinul z problému šifrovania dát na problém ničenia záloh. Podľa správy Sophos State of Ransomware 2025 sa 96 % útokov ransomware v súčasnosti zameriava konkrétne na úložiská záloh – a 76 % z nich sa podarí kompromitovať. Stratégia je jednoduchá: ak útočníci dokážu zničiť alebo zašifrovať vaše zálohy ešte pred spustením škodlivého kódu, obnovenie dát sa stane nemožným alebo neúnosne nákladným.

Tým sa otázka posúva z „máme zálohy?“ na „sú naše zálohy skutočne odolné voči ransomwaru?“ Záloha, ktorú môže vymazať ktokoľvek s oprávneniami správcu, nie je odolná voči ransomwaru. Záloha, ktorej uchovávanie závisí od softvérovej politiky, nie je odolná voči ransomwaru. Skutočná odolnosť voči ransomwaru vyžaduje, aby vrstva úložiska záloh nezávisle vynucovala nemennosť – čo znamená, že samotné úložisko odmietne požiadavky na vymazanie bez ohľadu na to, kto ich odosiela.

Päť riešení uvedených nižšie predstavuje najspoľahlivejšie prístupy k tomuto problému na podnikovom trhu. Každé z nich poskytuje účinnú ochranu proti ransomwaru zameranému na zálohy, hoci sa výrazne líšia v tom, ako je táto ochrana implementovaná a aké kompromisy s ňou súvisia.

1. Object First Ootbi

Riešenie Object First Ootbi je postavené na koncepcii nazývanej „Absolute Immutability“ (absolútna nemennosť) – termín, ktorý odlišuje činnosť riešenia Ootbi od štandardného nemenného zálohovacieho úložiska a stojí za to ho presne pochopiť, pretože tento rozdiel určuje, ako si riešenie poradí v situácii, keď útočník už získal prístup k administrátorským prihlasovacím údajom.

Čo znamená „absolútna nemennosť“

Väčšina platforiem pre ukladanie záloh ponúka nemennosť na úrovni politík: nastavenie retencie nariaďuje systému, aby objekty pred určitým dátumom nemazal. To funguje proti jednoduchým útokom. Má to však zásadnú slabinu – politika je zakotvená v softvéri a softvér môže prekonfigurovať ktokoľvek s dostatočnými oprávneniami. Útočník s ransomwarom, ktorý získa prístupové údaje správcu úložiska, môže na väčšine platforiem jednoducho zmeniť politiku retencie a následne zálohy vymazať.

Absolútna nemennosť túto medzeru odstraňuje prostredníctvom troch nezávislých vrstiev vynucovania, ktoré fungujú súčasne. Prvou je S3 Object Lock v režime súladu na úrovni protokolu – štandardný mechanizmus WORM, ktorý zabraňuje vymazaniu alebo úprave objektov počas obdobia uchovávania. Druhou je blokovanie prístupu k rootu na úrovni operačného systému: operačný systém Ootbi nemá prístupný root shell, čo znamená, že neexistuje žiadna softvérová cesta na obídenie politiky uchovávania ani s administrátorskými prihlasovacími údajmi. Tretia vrstva je hardvérovo uzamknutý firmvér: samotný firmvér je podpísaný a zapečatený, čím blokuje akúkoľvek úpravu, ktorá by mohla zaviesť mechanizmus obchádzania. Tieto tri vrstvy sú nezávislé – kompromitácia jednej z nich neohrozuje ostatné. Absolútna nemennosť znamená, že žiadna softvérová akcia, bez ohľadu na prihlasovacie údaje, ktoré za ňou stoja, nemôže vymazať záložné dáta v rámci obdobia uchovávania. Jediným spôsobom, ako zničiť zálohu Ootbi, je fyzické zničenie hardvéru.

Ootbi je jediné špecializované zariadenie na nemenné zálohovanie navrhnuté pre prostredia Veeam. Dodáva sa ako zariadenie formátu 2U (18 TB na uzol, s možnosťou zoskupenia do 1,7 PB), disponuje kompletnou sadou certifikátov Veeam Ready (Object, Repository, SOSAPI, IAM STS) a má certifikáciu ZTDR (Zero Trust Data Resilience) – čo potvrdzuje fyzické a logické oddelenie medzi vrstvou zálohovacej aplikácie a vrstvou úložiska. Inštalácia trvá približne 15 minút.

Na udeľovaní cien 2026 Storage Awards získala spoločnosť Ootbi ocenenia „Enterprise Backup Hardware Vendor of the Year“ (Dodávateľ podnikového zálohovacieho hardvéru roka) aj „Ransomware Company of the Year“ (Spoločnosť roka v oblasti boja proti ransomvéru) – o druhom z nich rozhodlo verejné hlasovanie britskej technologickej komunity. „Hrozby ransomvéru sa neustále vyvíjajú a organizácie čoraz viac uprednostňujú naše bezpečné, absolútne nemenné úložisko záloh ako nevyhnutnú súčasť svojej stratégie kybernetickej odolnosti,“ uviedol Daniel Fried, SVP Worldwide Sales v spoločnosti Object First.

Prečo je odolné voči ransomwaru

  • Absolútna nemennosť: tri nezávislé úrovne zabezpečenia (súlad s protokolom S3 Object Lock, blokovanie koreňového adresára operačného systému, hardvérovo uzamknutý firmvér)

  • Žiadna softvérovo prístupná cesta na obídenie – kompromitácia prihlasovacích údajov správcu neumožňuje vymazanie zálohy

  • Kompletná certifikácia Veeam Ready + certifikácia ZTDR

Najvhodnejšie pre: prostredia Veeam, ktoré vyžadujú najvyššiu úroveň hardvérovej ochrany proti ransomwaru

2. ExaGrid

ExaGrid chráni zálohovacie dáta prostredníctvom viacúrovňovej architektúry s od sieťou izolovanou zónou nemennosti. Prichádzajúce zálohovacie dáta sa ukladajú do výkonovo optimalizovanej Landing Zone pre rýchle obnovenie. Po konfigurovateľnom oneskorení sa dáta presúvajú do vrstvy Retention Time-Lock – od sieťou izolovanej zóny, ktorá sa stáva iba na čítanie a je nedostupná zo siete počas trvania retenčného obdobia.

Zoznámte sa s nástrojom Ranktracker

Platforma "všetko v jednom" pre efektívne SEO

Za každým úspešným podnikaním stojí silná kampaň SEO. Pri nespočetnom množstve optimalizačných nástrojov a techník, z ktorých si môžete vybrať, však môže byť ťažké zistiť, kde začať. No už sa nemusíte báť, pretože mám pre vás presne to, čo vám pomôže. Predstavujem komplexnú platformu Ranktracker na efektívne SEO

Konečne sme otvorili registráciu do nástroja Ranktracker úplne zadarmo!

Vytvorenie bezplatného konta

Alebo sa pri hláste pomocou svojich poverení

Hodnota ochrany proti ransomvéru spočíva v izolácii od siete: aj keby útočník úplne kompromitoval server zálohovacej aplikácie a účet správcu úložiska, vrstva „Retention Time-Lock“ nie je počas obdobia uzamknutia prístupná zo siete. Ransomvér, ktorý sa zameriava na vymazanie záloh prostredníctvom autentifikácie v úložnom systéme, sa jednoducho nemôže dostať do uzamknutej vrstvy.

ExaGrid spolupracuje so všetkými hlavnými zálohovacími platformami – Veeam, Commvault, Veritas NetBackup, Dell EMC NetWorker –, čo z neho robí vynikajúcu voľbu pre podniky prevádzkujúce zmiešané zálohovacie prostredia. Vstavaný modul deduplikácie výrazne znižuje priestorové nároky na úložisko pri politikách dlhodobého uchovávania.

Prečo je odolný voči ransomvéru

  • Sieťovo izolovaná vrstva Retention Time-Lock — počas obdobia uchovávania nedostupná zo siete

  • Nezávislosť od aplikácií: podporované sú Veeam, Commvault, Veritas, NetWorker

  • Vstavaná deduplikácia znižuje priestor potrebný na dlhodobé ukladanie

Najvhodnejšie pre: Podnikové prostredia s viacerými aplikáciami, ktoré potrebujú sieťovo izolované nemenné zálohy s deduplikáciou

3. Cloudian HyperStore

Cloudian HyperStore je podniková platforma objektového úložiska kompatibilná s S3, ktorá implementuje funkciu S3 Object Lock v režimoch dodržiavania predpisov aj správy. V režime dodržiavania predpisov nemôže žiadny používateľ – vrátane správcu úložiska – skrátiť ani odstrániť uzamknutia uchovávania, čo eliminuje riziko, že útočník s ransomwarom použije kompromitované prihlasovacie údaje správcu na vymazanie zálohovacích objektov.

HyperStore je navrhnutý pre nasadenia v petabajtovom meradle a má dlhoročné skúsenosti v oblasti dodržiavania predpisov: je uznávaný v usmerneniach pre úložisko WORM podľa SEC 17a-4(f), čo ho robí obzvlášť relevantným pre podniky v oblasti finančných služieb a zdravotníctva, kde sa regulačné požiadavky na uchovávanie údajov prekrývajú s potrebami ochrany pred ransomwarom. Viacnájomníctvo a kontroly kvality služieb (QoS) umožňujú veľkým organizáciám spravovať záložné úložisko pre viaceré obchodné jednotky z jednej platformy.

Nasadenie je softvérovo definované na hardvéri certifikovanom spoločnosťou Cloudian alebo na existujúcich serveroch. HyperStore podporuje erasure coding a replikáciu medzi viacerými lokalitami s konzistentnou sémantikou Object Lock vo všetkých lokalitách.

Prečo je odolný voči ransomvéru

  • Režim súladu s S3 Object Lock: prihlasovacie údaje správcu nemôžu obísť pravidlá uchovávania

  • Regulačná kompatibilita: uznané v usmerneniach SEC 17a-4(f) pre WORM

  • Petabajtová kapacita s podporou viacerých používateľov, QoS a replikáciou medzi viacerými lokalitami

Najvhodnejšie pre: Veľké podniky a regulované odvetvia, ktoré potrebujú nemenné objektové úložisko v petabajtovom meradle s certifikátmi o súlade s predpismi

4. StoneFly

StoneFly ponúka špeciálne navrhnuté zálohovacie úložisko odolné voči ransomvéru prostredníctvom kombinácie nemenných snímok, funkcie air-gapping a viacvrstvových kontrol prístupu. Ich zálohovacie zariadenia – vrátane série DR365V – sú navrhnuté tak, aby poskytovali izolovaný, zabezpečený cieľ pre podnikové zálohovacie dáta s integrovanou ochranou proti vymazaniu záloh spôsobenému ransomvérom.

Základným ochranným mechanizmom sú nemenné snímky s konfigurovateľnými dobami uzamknutia: akonáhle je snímka vytvorená a uzamknutá, nemožno ju vymazať ani upraviť, kým nevyprší doba uchovávania, a to bez ohľadu na oprávnenia správcu. StoneFly to dopĺňa voliteľnými konfiguráciami fyzického oddelenia (air-gap), ktoré po dokončení každej úlohy zálohovania fyzicky izolujú úložisko záloh od siete – čím úplne eliminujú vektory útokov cez sieť.

Zariadenia StoneFly podporujú nasadenie na mieste aj hybridné konfigurácie, ktoré zahŕňajú ukladanie do úložísk pripojených k cloudu, ako sú AWS, Azure alebo Google Cloud. Integrácia s riešeniami Veeam, Commvault a Veritas umožňuje podnikom používať StoneFly ako zabezpečený sekundárny cieľ zálohovania v rámci existujúcich pracovných postupov.

Prečo je odolný voči ransomvéru

  • Nezmeniteľné snímky s konfigurovateľnými obdobiami uzamknutia

  • Voliteľný režim „air-gap“, ktorý fyzicky izoluje úložisko po každej úlohe zálohovania

  • Podpora hybridného riešenia: lokálne zariadenie s úložiskom pripojeným do cloudu (AWS, Azure alebo GCP)

Najvhodnejšie pre: Podniky, ktoré chcú funkciu „air-gap“ v kombinácii s nemennými snímkami a flexibilitou ukladania do cloudu

5. Snímky Pure Storage SafeMode

Pure Storage SafeMode rieši ochranu pred ransomwarom pre organizácie, ktoré už používajú Pure FlashArray alebo FlashBlade ako primárne úložisko. Zabezpečuje, že snímky zväzkov sú odolné voči vymazaniu tým, že vyžaduje autorizáciu dodávateľa predtým, ako je možné trvalo vymazať akúkoľvek snímku chránenú SafeMode – zavádza povinné oneskorenie a mimopásmové overenie človekom, ktoré narúša automatizované postupy ransomwaru.

Zoznámte sa s nástrojom Ranktracker

Platforma "všetko v jednom" pre efektívne SEO

Za každým úspešným podnikaním stojí silná kampaň SEO. Pri nespočetnom množstve optimalizačných nástrojov a techník, z ktorých si môžete vybrať, však môže byť ťažké zistiť, kde začať. No už sa nemusíte báť, pretože mám pre vás presne to, čo vám pomôže. Predstavujem komplexnú platformu Ranktracker na efektívne SEO

Konečne sme otvorili registráciu do nástroja Ranktracker úplne zadarmo!

Vytvorenie bezplatného konta

Alebo sa pri hláste pomocou svojich poverení

Tento mechanizmus sa z hľadiska architektúry líši od S3 Object Lock alebo sieťovej izolácie. SafeMode sa nespolieha na politiku uchovávania na úrovni protokolu, ktorú by útočník mohol nejakým spôsobom zmeniť. Namiesto toho vymazanie vyžaduje kontaktovanie podpory spoločnosti Pure Storage, ktorá overí žiadosť prostredníctvom samostatného autentifikačného kanála pred povolením vymazania. Útočník s plnými administrátorskými oprávneniami k úložnému poľu stále nemôže vymazať snímky SafeMode bez zapojenia spoločnosti Pure – čo je kľúčová vlastnosť ochrany proti ransomwaru.

SafeMode je najlepšie chápať ako vrstvu ochrany pred ransomwarom prostredníctvom snímok pre prostredia natívne pre Pure, nie ako samostatné úložisko záloh. Organizácie, ktoré používajú primárne úložisko Pure, získavajú účinnú ochranu pred ransomwarom bez nasadenia dodatočného hardvéru alebo samostatného cieľa zálohovania.

Prečo je odolný voči ransomvéru

  • Odstránenie autorizované dodávateľom — vymazanie snímky vyžaduje mimopásmové schválenie spoločnosťou Pure Storage

  • Chráni zariadenia FlashArray a FlashBlade bez potreby dodatočného hardvéru

  • Zabraňuje automatizovaným postupom odstraňovania ransomware prostredníctvom povinného overenia človekom

Najvhodnejšie pre: prostredia Pure Storage, ktoré potrebujú ochranu snímok odolnú voči ransomwaru bez dodatočného zálohovacieho hardvéru

Čo robí zálohovacie úložisko skutočne odolné voči ransomvéru?

Pojem „odolný voči ransomvéru“ sa v marketingu dodávateľov používa voľne. Existujú tri konkrétne kritériá, ktoré odlišujú skutočne odolné zálohovacie úložisko voči ransomvéru od platforiem, ktoré sú iba posilnené proti jednoduchým útokom.

1. Je možné zmeniť politiku uchovávania pomocou prihlasovacích údajov správcu?

Ak správca s plnými oprávneniami k úložisku môže skrátiť alebo odstrániť uzamknutie uchovávania, potom ransomware, ktorý tieto oprávnenia kompromituje, môže vymazať zálohy. Riešením tohto problému sú S3 Object Lock v režime dodržiavania predpisov a kontroly na hardvérovej úrovni; politiky v režime správy a nastavenia uchovávania výlučne na softvérovej úrovni to však neriešia.

2. Je úložisko záloh dostupné zo servera zálohovacej aplikácie?

ZTDR a podobné rámce vyžadujú oddelenie vrstvy zálohovacej aplikácie od vrstvy úložiska. Ak útočník kompromituje zálohovací server, nemal by mať možnosť použiť prihlasovacie údaje z tohto servera na priamy prístup k zálohovaciemu úložisku. Riešením tohto problému je sieťová izolácia a oddelenie riadiacej roviny.

3. Existuje mechanizmus prepisovania prístupný zo softvéru?

Niektoré platformy obsahujú mechanizmy typu „break glass“ – administratívne prekonania, ktoré existujú pre legitímne scenáre obnovy. Ide o miesta zraniteľné voči útokom ransomware. Najbezpečnejšie úložné platformy odolné voči ransomware buď tieto prekonania úplne eliminujú (ako to robí Ootbi pomocou hardvérovo uzamknutého firmvéru a bez root shellu), alebo prekonanie úplne presúvajú mimo pásmo (ako to robí Pure Storage SafeMode pomocou odstránenia autorizovaného dodávateľom).

Výber správneho riešenia

Pre prostredia zamerané na Veeam, ktoré potrebujú najsilnejšiu možnú ochranu vynútenú hardvérom, stanovuje v tejto kategórii štandard funkcia Absolute Immutability od Ootbi – tri nezávislé vrstvy vynútenia bez možnosti softvérového obídenia. ExaGrid je správnou voľbou pre podniky s viacerými aplikáciami, ktoré potrebujú nemennosť izolovanú od siete s úsporami vďaka deduplikácii. Cloudian HyperStore je vhodný pre rozsiahle prostredia v regulovaných odvetviach, kde je dôležitá história dodržiavania predpisov spolu s kapacitou v petabajtoch. StoneFly ponúka najväčšiu flexibilitu pre organizácie, ktoré potrebujú konfigurovateľnú funkciu air-gap v kombinácii s ukladaním do cloudu. Pure Storage SafeMode je praktickou odpoveďou pre podniky, ktoré už používajú primárne úložisko Pure a chcú zmysluplnú ochranu proti ransomwaru bez dodatočných investícií do hardvéru.

Základná požiadavka je konzistentná: zálohovacie úložisko odolné voči ransomvéru musí vynútiť nemennosť na úrovni, na ktorú sa útočník nemôže dostať pomocou kompromitovaných prihlasovacích údajov. Otázka, ktorú treba položiť každému dodávateľovi, je jednoduchá – ak vám práve teraz poskytnem administrátorské prihlasovacie údaje, čo mi zabráni vymazať zálohu, ktorá bola vytvorená pred hodinou?

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Začnite používať Ranktracker... zadarmo!

Zistite, čo brzdí vaše webové stránky v hodnotení.

Vytvorenie bezplatného konta

Alebo sa pri hláste pomocou svojich poverení

Different views of Ranktracker app