Pular para o conteúdo
13 min de leitura
Nesta matéria
  1. O que significa backup 3-2-1?
  2. Como funciona na prática em uma pequena empresa?
  3. Por que apenas copiar arquivos para um HD não é suficiente?
  4. Backup na nuvem protege contra ransomware?
  5. Sincronização não é a mesma coisa que backup
  6. O que é um backup offline?
  7. E o backup imutável?
  8. A regra 3-2-1 ainda funciona em 2026?
  9. Backup que nunca foi testado pode não servir quando necessário
  10. Como testar se o backup realmente funciona
  11. Com que frequência o backup deve ser feito?
  12. O que precisa entrar no backup da empresa?
  13. Exemplo de estratégia de baixo custo para profissional autônomo
  14. Exemplo para uma pequena empresa com vários computadores
  15. HD externo, NAS ou nuvem: qual é melhor?
  16. Backup protege a empresa de todo ransomware?
  17. Pagar o resgate garante a recuperação dos arquivos?
  18. Checklist de backup para pequena empresa
  19. O erro mais perigoso é descobrir que o backup não funciona durante a crise
  20. Perguntas frequentes
  21. Fontes consultadas

TECNOLOGIA

Backup 3-2-1: como proteger arquivos da empresa contra ransomware e perda de dados

Estratégia mantém três cópias dos dados em dois tipos de armazenamento, com pelo menos uma fora do ambiente principal. Para resistir melhor a ransomware, especialistas também recomendam cópias offline ou imutáveis e testes periódicos de restauração.

Empresas e profissionais autônomos que mantêm documentos, bancos de dados, projetos ou informações de clientes em apenas um computador correm o risco de perder tudo após falha de hardware, erro humano, roubo ou ataque de ransomware. A estratégia de backup 3-2-1 reduz esse risco ao manter três cópias dos dados, em dois tipos de armazenamento, com pelo menos uma cópia separada do ambiente principal.

Principais informações:
  • A regra 3-2-1 recomenda três cópias dos dados, incluindo a original, armazenadas em pelo menos dois meios diferentes e com uma cópia mantida fora do local principal.
  • Uma cópia permanentemente conectada ao computador ou à rede pode também ser criptografada ou apagada por ransomware; por isso, CERT.br e CISA recomendam backups offline e protegidos contra alterações.
  • Backup só é confiável quando a empresa testa periodicamente se consegue restaurar os arquivos e sistemas necessários para voltar a operar.

Por —

Pessoa utilizando notebook com disco rígido externo conectado para armazenamento de arquivos
Disco externo pode fazer parte de uma estratégia de backup, mas uma cópia contra ransomware deve permanecer desconectada quando não estiver sendo utilizada. Foto: Shixart1985, via Wikimedia Commons, licença CC BY 2.0.

O que significa backup 3-2-1?

A regra 3-2-1 é uma forma simples de organizar cópias de segurança para evitar que uma única falha destrua todos os dados de uma empresa.

O modelo pode ser resumido assim:

  • 3 cópias: o arquivo original e mais duas cópias de segurança;
  • 2 meios: armazenar as cópias em pelo menos dois tipos ou ambientes de armazenamento diferentes;
  • 1 fora do local: manter pelo menos uma das cópias separada fisicamente ou logicamente do ambiente principal da empresa.

A Australian Signals Directorate, por meio do Australian Cyber Security Centre, recomenda essa estratégia em orientações contra ransomware. A mesma recomendação aparece em alertas conjuntos com a agência americana CISA e outras autoridades de segurança cibernética.

Como funciona na prática em uma pequena empresa?

Imagine uma pequena empresa que mantém contratos, planilhas financeiras, notas fiscais, documentos de clientes e arquivos de projetos em um computador.

Uma aplicação simples da regra poderia ser:

Exemplo de backup 3-2-1 em uma pequena empresa
Cópia Onde fica Função
1. Dados originais Computador ou servidor usado diariamente Arquivos de produção
2. Backup local HD externo, NAS ou outro equipamento dedicado Recuperação rápida após falha ou exclusão
3. Backup externo Nuvem com histórico de versões ou equipamento guardado em outro local Proteção contra incêndio, furto, ransomware ou perda do local principal

A estratégia exata pode mudar conforme o tamanho e a estrutura do negócio. O princípio é evitar que todas as cópias dependam do mesmo equipamento, da mesma rede ou do mesmo local físico.

Por que apenas copiar arquivos para um HD não é suficiente?

Um disco externo é útil, mas deixa de oferecer boa proteção contra ransomware se permanecer conectado permanentemente ao computador.

O CERT.br alerta que ataques de ransomware procuram não apenas os arquivos principais, mas também outros dispositivos acessíveis pela rede. Backups podem ser destruídos justamente para impedir que a vítima restaure seus sistemas sem pagar o resgate.

Por isso, o CERT.br recomenda manter backups offline e implementar controles que impeçam acessos e modificações não autorizadas.

Na prática, um HD utilizado para cópia de segurança pode ser conectado durante o backup e depois desconectado e armazenado em local seguro.

Backup na nuvem protege contra ransomware?

Depende de como o serviço funciona.

Armazenamento em nuvem pode ser uma excelente parte da estratégia 3-2-1, principalmente por manter dados fora da sede da empresa. Mas simplesmente sincronizar uma pasta do computador com a nuvem não garante uma cópia segura.

A CISA alerta que serviços de sincronização automática podem reproduzir na nuvem alterações feitas nos arquivos locais. Se um ransomware criptografar ou apagar os dados e essas alterações forem sincronizadas imediatamente, as cópias acessíveis também poderão ser afetadas.

Para reduzir esse risco, a empresa deve verificar se o serviço possui:

  • histórico de versões;
  • recuperação de arquivos apagados;
  • proteção contra exclusão em massa;
  • autenticação em dois fatores;
  • retenção de versões antigas por período adequado;
  • opção de armazenamento imutável, quando disponível.

Sincronização não é a mesma coisa que backup

Essa diferença é importante.

Um serviço de sincronização tenta manter arquivos iguais em vários dispositivos. Ao alterar ou apagar um documento no computador, essa alteração pode ser enviada automaticamente para os demais locais.

Um sistema de backup adequado mantém versões anteriores e permite restaurar os dados para um momento anterior ao problema.

Por isso, OneDrive, Google Drive, Dropbox e serviços semelhantes podem participar da proteção dos arquivos, mas a empresa precisa conferir os recursos de versionamento, retenção e recuperação do plano utilizado. Apenas possuir uma pasta sincronizada não substitui automaticamente uma política de backup.

O que é um backup offline?

É uma cópia que não fica permanentemente acessível pelos computadores e pela rede da empresa.

Pode ser, por exemplo:

  • um HD externo desconectado depois da cópia;
  • uma mídia guardada em outro local;
  • um equipamento isolado da rede principal;
  • um serviço de backup que mantenha versões protegidas contra exclusão ou alteração.

A vantagem é simples: um malware executado no computador não consegue facilmente criptografar aquilo que não está acessível naquele momento.

A CISA recomenda que organizações mantenham cópias críticas offline e criptografadas justamente porque grupos de ransomware costumam procurar e destruir backups acessíveis antes de iniciar a fase de extorsão.

E o backup imutável?

Backup imutável é aquele que não pode ser alterado ou excluído durante um período previamente definido, mesmo que uma conta seja comprometida.

Esse recurso é oferecido por algumas soluções de armazenamento corporativo e serviços de nuvem.

Em um ataque no qual criminosos conseguem credenciais administrativas, a imutabilidade cria uma camada adicional de proteção porque impede que as cópias sejam simplesmente apagadas junto com os dados originais.

Autoridades de segurança cibernética, incluindo o Australian Cyber Security Centre, recomendam que dados de backup sejam protegidos contra alterações e exclusões não autorizadas.

A regra 3-2-1 ainda funciona em 2026?

Sim. O princípio continua sendo utilizado em orientações modernas de segurança, mas a evolução dos ataques levou especialistas a acrescentar proteções adicionais.

Um modelo conhecido no mercado como 3-2-1-1-0 acrescenta dois elementos à regra tradicional:

  • 1 cópia adicional protegida: offline, isolada ou imutável;
  • 0 erros: os backups precisam passar por testes de integridade e restauração sem erros.

Essa nomenclatura é utilizada por fornecedores de soluções de backup, como a Veeam, e não substitui uma norma técnica obrigatória. A ideia, porém, está alinhada às recomendações do CERT.br, CISA e NIST de manter cópias isoladas e testar regularmente a recuperação.

Backup que nunca foi testado pode não servir quando necessário

Criar arquivos de backup não encerra o trabalho.

O CERT.br orienta que cópias sejam testadas regularmente para verificar se os dados estão íntegros e se a restauração realmente funciona.

O Instituto Nacional de Padrões e Tecnologia dos Estados Unidos, o NIST, também destaca a necessidade de criar backups regularmente, testá-los e revisar os procedimentos durante exercícios de recuperação.

Um backup pode falhar por vários motivos:

  • arquivos corrompidos;
  • configuração errada do software;
  • credenciais perdidas;
  • cópia incompleta;
  • equipamento defeituoso;
  • criptografia sem acesso à chave;
  • arquivos importantes que nunca entraram na rotina de backup.

Descobrir qualquer desses problemas durante um ataque é tarde demais.

Como testar se o backup realmente funciona

Uma pequena empresa pode executar periodicamente um teste simples:

  1. escolha alguns arquivos importantes do backup;
  2. restaure-os em uma pasta ou equipamento separado;
  3. abra os documentos e confira se estão íntegros;
  4. verifique se as versões restauradas são recentes o suficiente;
  5. confirme que as credenciais necessárias para acessar a cópia estão disponíveis;
  6. registre a data do último teste.

Empresas que dependem de sistemas, bancos de dados ou servidores precisam ir além e testar se conseguem recuperar efetivamente a operação, não apenas arquivos individuais.

Com que frequência o backup deve ser feito?

A frequência depende principalmente da quantidade de informação que a empresa aceita perder.

Uma empresa que atualiza seus documentos poucas vezes por semana pode considerar cópias diárias suficientes. Um comércio com sistema de pedidos e banco de dados sendo alterado durante todo o dia pode precisar de backups em intervalos muito menores.

Uma pergunta prática ajuda a definir o intervalo:

Se o sistema parasse agora, quanto trabalho seria aceitável refazer?

Se perder um dia inteiro de informações seria grave, fazer backup apenas uma vez por dia pode não ser suficiente.

O CERT.br recomenda que a periodicidade acompanhe a frequência com que os arquivos são criados ou modificados e, sempre que possível, que as cópias sejam automatizadas.

O que precisa entrar no backup da empresa?

O primeiro passo é identificar aquilo que realmente seria necessário para retomar a operação.

Dependendo do negócio, isso pode incluir:

  • bancos de dados de sistemas;
  • cadastros de clientes e fornecedores;
  • documentos fiscais;
  • contratos;
  • planilhas financeiras;
  • projetos e arquivos de trabalho;
  • documentos administrativos;
  • configurações de sistemas e servidores;
  • códigos-fonte de aplicações;
  • arquivos de sites;
  • dados necessários para reconstruir sistemas importantes.

O NIST destaca que uma estratégia de recuperação precisa considerar não apenas os dados, mas também configurações e outros elementos necessários para reconstruir sistemas.

Exemplo de estratégia de baixo custo para profissional autônomo

Um profissional que trabalha sozinho em um notebook pode montar uma estrutura simples:

  1. manter os arquivos originais no computador;
  2. realizar cópia automática para um serviço de nuvem com histórico de versões e autenticação em dois fatores;
  3. uma ou mais vezes por semana, copiar os arquivos críticos para um HD externo;
  4. desconectar o HD ao terminar;
  5. guardar o dispositivo em local separado do computador;
  6. testar periodicamente a restauração de alguns arquivos.

Essa estrutura não elimina todos os riscos, mas evita depender de um único computador ou de uma única conta online.

Exemplo para uma pequena empresa com vários computadores

Uma empresa com equipe pode centralizar arquivos em um servidor, NAS ou plataforma corporativa e automatizar cópias.

Uma arquitetura possível seria:

  • dados ativos armazenados no servidor ou sistema principal;
  • backup local automatizado em equipamento dedicado;
  • backup externo em outro local ou em serviço de nuvem;
  • uma cópia offline ou imutável dos dados críticos;
  • acesso administrativo protegido com autenticação multifator;
  • testes periódicos de restauração.

Contas utilizadas para administrar backups também não devem ser as mesmas usadas rotineiramente pelos funcionários. Restringir privilégios ajuda a impedir que uma conta comprometida alcance todas as cópias.

HD externo, NAS ou nuvem: qual é melhor?

Os três podem ser úteis e atendem a necessidades diferentes.

Características de formas comuns de backup
Opção Vantagem Principal cuidado
HD ou SSD externo Custo relativamente baixo e restauração rápida Deve ser desconectado e armazenado adequadamente
NAS Automação e armazenamento centralizado Se ficar acessível pela rede, também pode ser atacado
Nuvem Cópia externa e acesso remoto Verificar versionamento, segurança da conta e retenção
Armazenamento imutável Dificulta exclusão e alteração pelo atacante Pode exigir configuração e serviço específicos

O princípio da regra 3-2-1 é justamente não escolher apenas uma dessas alternativas, mas combinar métodos para reduzir pontos únicos de falha.

Backup protege a empresa de todo ransomware?

Não.

Backup é uma medida de recuperação e continuidade. Ele não impede sozinho que um criminoso invada a rede.

Ataques modernos de ransomware também podem copiar informações antes de criptografá-las e ameaçar publicar dados confidenciais. Nesse cenário, mesmo uma empresa capaz de restaurar todos os arquivos ainda pode enfrentar um incidente de vazamento.

O CERT.br explica que grupos de ransomware atualmente podem comprometer sistemas, roubar dados, destruir backups e utilizar diferentes formas de extorsão.

Por isso, a estratégia de backup deve ser combinada com:

  • atualizações de segurança;
  • antivírus e ferramentas de proteção;
  • autenticação em dois fatores;
  • senhas fortes e diferentes;
  • controle de privilégios administrativos;
  • treinamento contra phishing;
  • monitoramento de acessos;
  • plano de resposta a incidentes.

Pagar o resgate garante a recuperação dos arquivos?

Não.

O CERT.br alerta que pagar o valor exigido não garante que os criminosos fornecerão uma chave funcional nem que todos os dados poderão ser restaurados.

Ter backups recentes, íntegros e isolados dá à empresa uma alternativa técnica para recuperar a operação sem depender exclusivamente da promessa feita pelo atacante.

Checklist de backup para pequena empresa

  • Identifique quais dados são indispensáveis para a empresa continuar funcionando.
  • Mantenha pelo menos três cópias desses dados, contando o original.
  • Utilize mais de um tipo ou ambiente de armazenamento.
  • Mantenha pelo menos uma cópia fora do local ou ambiente principal.
  • Tenha uma cópia offline, isolada ou imutável para os arquivos críticos.
  • Não deixe todos os backups permanentemente acessíveis pela mesma rede.
  • Proteja serviços de nuvem com autenticação em dois fatores.
  • Configure cópias automáticas quando possível.
  • Defina uma frequência compatível com o volume de alterações nos dados.
  • Teste periodicamente a restauração.
  • Registre quem é responsável por verificar os backups.
  • Mantenha credenciais e chaves de recuperação em local seguro.

O erro mais perigoso é descobrir que o backup não funciona durante a crise

Uma empresa pode passar anos realizando cópias sem perceber que o processo está incompleto ou que os arquivos não podem ser restaurados.

Por isso, a regra 3-2-1 deve ser entendida como ponto de partida, e não apenas como uma contagem de discos ou pastas.

Uma estratégia realmente útil precisa responder a quatro perguntas: o que está sendo copiado, onde estão as cópias, quem consegue alterá-las e quanto tempo a empresa levaria para restaurá-las.

Para uma pequena empresa, começar com um disco externo desconectado, um serviço de nuvem com histórico de versões e uma rotina de testes já cria uma proteção muito superior à dependência de um único computador.

Perguntas frequentes

O que é a regra de backup 3-2-1?

É uma estratégia que recomenda manter três cópias dos dados, contando o original, armazenadas em dois tipos ou ambientes diferentes, com pelo menos uma cópia fora do local principal.

Um HD externo é suficiente como backup?

É melhor do que não ter cópia, mas não oferece a mesma proteção de uma estratégia redundante. Se o HD ficar permanentemente conectado ao computador, ransomware também pode atingir os arquivos nele armazenados.

Google Drive, OneDrive ou Dropbox contam como backup?

Podem participar da estratégia, principalmente quando oferecem histórico de versões e recuperação de arquivos. Uma pasta apenas sincronizada, porém, pode reproduzir exclusões ou arquivos criptografados e não deve ser a única cópia.

Backup deve ficar desconectado?

Pelo menos uma cópia crítica deve preferencialmente ficar offline, isolada ou protegida contra alterações. CERT.br e autoridades internacionais de segurança recomendam esse cuidado contra ransomware.

Com que frequência devo fazer backup?

Depende da frequência de alteração dos dados e de quanto trabalho a empresa aceita perder. Dados atualizados várias vezes ao dia podem exigir cópias mais frequentes do que arquivos que mudam poucas vezes por semana.

Como saber se meu backup funciona?

É necessário realizar testes de restauração. Escolha arquivos ou sistemas, restaure-os em ambiente seguro e confirme se os dados estão íntegros e suficientemente atualizados.

Backup elimina o risco de ransomware?

Não. Ele reduz principalmente o impacto da perda e criptografia de dados. Ransomware também pode causar vazamento de informações, por isso prevenção, controle de acesso e resposta a incidentes continuam necessários.

Fontes consultadas

Nota editorial: matéria verificada em 4 de outubro de 2026 com base em orientações do CERT.br, CISA, NIST e Australian Cyber Security Centre. A regra 3-2-1 é uma estratégia de redundância e recuperação, não uma garantia de prevenção contra ataques. A configuração adequada depende da quantidade de dados, criticidade dos sistemas, requisitos de recuperação e infraestrutura de cada empresa.

Nota sobre a imagem: a fotografia é ilustrativa e mostra um disco externo conectado a um notebook; ela não representa uma ocorrência de ransomware. A obra foi produzida por Shixart1985 e disponibilizada no Wikimedia Commons sob licença Creative Commons Attribution 2.0.

Continue informado

Leia também