Pular para o conteúdo

Backup

Regra 3-2-1 de backup: o que ela significa na prática em 2026

A regra clássica continua válida, mas ganhou uma camada nova por causa do ransomware. Entenda como aplicá-la em um ambiente corporativo real.

Por Camila Ferraz · Especialista em Continuidade · · 7 min de leitura

A regra 3-2-1 é repetida em todo material sobre backup, mas raramente é aplicada por completo. Na prática, encontramos empresas que acreditam estar protegidas com uma única cópia, gravada no mesmo storage do ambiente de produção. Este artigo explica o que cada número significa e o que mudou desde que o ransomware passou a mirar os próprios backups.

O que a regra realmente exige

Três cópias dos dados, em pelo menos dois tipos de mídia diferentes, sendo uma delas fora do local principal. É simples de enunciar e trabalhoso de manter, porque exige processo, verificação e orçamento.

O erro mais comum é contar o dado de produção como uma das três cópias e, ainda assim, manter as outras duas no mesmo equipamento. Se o storage falha ou é comprometido, as três desaparecem juntas.

A camada que o ransomware acrescentou

Ataques modernos procuram e criptografam os repositórios de backup antes de acionar a criptografia dos servidores. Por isso a formulação atualizada acrescenta um item: pelo menos uma cópia deve ser imutável ou isolada, sem que credenciais do ambiente de produção consigam apagá-la ou sobrescrevê-la.

Na prática, isso significa repositórios com retenção travada por política, credenciais separadas do domínio corporativo e, idealmente, autenticação em dois fatores para qualquer operação de exclusão.

  • Três cópias dos dados, contando a produção
  • Duas mídias ou tecnologias distintas
  • Uma cópia fora do local principal
  • Uma cópia imutável, protegida contra exclusão
  • Zero erros na verificação de restauração

Backup que nunca foi restaurado não é backup

Um relatório verde de execução informa apenas que a cópia terminou, não que ela é utilizável. A única evidência confiável é a restauração de teste, executada periodicamente em ambiente isolado, com registro do tempo gasto e das dificuldades encontradas.

Recomendamos testes trimestrais para sistemas críticos e semestrais para os demais, sempre documentados. O tempo medido nesses testes é o que permite prometer um prazo real de retomada à diretoria.

Retenção: quanto tempo guardar

Não existe resposta única. A definição vem do cruzamento entre exigências legais do setor, contratos com clientes e a probabilidade de descobrir tardiamente a corrupção de um dado. Bases fiscais e contábeis costumam exigir guarda de cinco anos ou mais; ambientes de desenvolvimento podem viver com trinta dias.

O importante é que a política esteja escrita, aprovada pela gestão e configurada na ferramenta — e não apenas combinada verbalmente com o técnico responsável.

Conclusão

Aplicar a regra 3-2-1 com a camada de imutabilidade e testes periódicos de restauração cobre a grande maioria dos cenários de perda de dados que atendemos. Se sua empresa não consegue responder hoje quanto tempo levaria para restaurar o sistema principal, esse é o primeiro indicador a resolver.

Pronto para tirar sua infraestrutura do improviso?

Converse com um especialista da MasterCloud. Avaliamos seu ambiente atual e apresentamos um plano com dimensionamento, prazos e custos antes de qualquer contratação.