La regla 3-2-1 de les còpies de seguretat en una pime
Què vol dir la regla 3-2-1 de les còpies de seguretat, com aplicar-la en una pime amb servidor o amb Microsoft 365, la versió 3-2-1-1-0 i com comprovar que les teves còpies la compleixen.

La regla 3-2-1 de les còpies de seguretat diu que tinguis tres còpies de les teves dades, en dos suports diferents, i que una d'aquestes còpies sigui fora de l'oficina. En una pime se sol traduir en les dades originals al servidor o al núvol, una còpia local en un NAS per recuperar ràpidament i una altra còpia externa (al núvol o en un suport que surt de l'oficina) per quan passa alguna cosa greu. És una norma senzilla que cobreix els desastres habituals: un disc que s'espatlla, un esborrat, un robatori, un incendi o un ransomware.
Què vol dir cada número de la regla 3-2-1
Tres còpies
Les dades originals compten com una. És a dir, a més del que fas servir cada dia, necessites dues còpies més. La lògica és de sentit comú: que fallin alhora dues coses independents és poc probable, i que en fallin tres, molt menys.
Dos suports diferents
Si l'original i la còpia són al mateix disc, o en dos discos del mateix servidor, una fallada d'aquest equip s'emporta totes dues. Suports diferents vol dir, per exemple, el servidor i un NAS, o un NAS i un servei al núvol. Un segon disc dins de la mateixa màquina protegeix de l'avaria d'un disc, i això té nom propi: redundància o RAID. Si algú esborra un fitxer, el RAID l'esborra als dos discos alhora.
Una còpia a fora
Un incendi, una inundació, un robatori a l'oficina o un ransomware que arriba a tot el que és a la xarxa. Per a aquests casos necessites una còpia que sigui físicament en un altre lloc i a la qual no es pugui arribar amb les mateixes credencials que a la resta. El més pràctic sol ser el núvol. Fa anys era un disc que algú s'emportava a casa els divendres, i en empreses molt petites encara funciona si algú ho fa de debò cada setmana.
Com quedaria en una pime: un exemple
Imagina un taller de mecanització a Terrassa amb vint persones, un servidor amb l'ERP i les carpetes compartides, i plànols de clients que no es poden perdre. Una manera raonable d'aplicar la regla seria aquesta:
| Còpia | On | Freqüència | Per a què serveix |
|---|---|---|---|
| Original | Servidor de l'oficina | Feina diària | Ús normal |
| Còpia 1 | NAS en una altra sala, amb instantànies | Cada nit, amb versions de diverses setmanes | Recuperar ràpidament un fitxer esborrat o el servidor sencer |
| Còpia 2 | Núvol, amb un compte separat i retenció immutable | Cada nit, després de la còpia local | Incendi, robatori o ransomware que arriba a tota la xarxa |
El NAS no hauria de ser al mateix armari que el servidor ni compartir la contrasenya d'administrador del domini. I la còpia al núvol no s'hauria de poder esborrar des de l'oficina: si un atacant entra amb un compte d'administrador, el primer que busca són les còpies. Si dubtes sobre quin suport triar, comparem les opcions a l'article NAS o núvol per a les còpies de seguretat. En empreses amb planta i maquinària, com les del sector industrial, convé incloure-hi també els programes i les configuracions de les màquines, que sovint només existeixen en un ordinador del taller.
La versió ampliada: 3-2-1-1-0
Amb el ransomware, a la regla s'hi han afegit dos números. El segon «1» demana que una còpia sigui immutable o estigui desconnectada, és a dir, que ningú no la pugui modificar ni esborrar durant un temps, ni tan sols amb la contrasenya d'administrador. El «0» demana zero errors: que les còpies es verifiquin i es restaurin de prova sense cap fallada.
A nosaltres ens sembla la versió que s'ha d'aplicar ara. La regla original es va pensar per a avaries i desastres físics; l'ampliada té en compte que algú pot intentar destruir les còpies expressament abans de demanar el rescat.
Quines dades cal incloure a les còpies de seguretat
Les carpetes compartides són el més evident. El que s'oblida més sovint és això:
- La base de dades de l'ERP o del programa de comptabilitat, copiada de manera coherent i no copiant els fitxers mentre el programa és obert.
- El correu i els fitxers de Microsoft 365 (OneDrive, SharePoint i Teams). Microsoft manté el servei en funcionament i guarda la paperera i les versions durant un temps limitat, però la còpia de les teves dades és responsabilitat teva.
- Els portàtils de qui guarda fitxers a l'escriptori en lloc de fer-ho a la carpeta compartida.
- Configuracions: router, tallafoc, servidors, màquines de planta.
Errors freqüents en aplicar la regla
El més habitual és donar per fet que les còpies funcionen perquè ningú no ha vist cap error. Les tasques de còpia fallen en silenci: un disc ple, una contrasenya que va canviar, una carpeta que algú va moure. Un altre error és tenir la còpia externa en un disc USB que es queda sempre connectat per comoditat; davant d'un ransomware és com no tenir-la. I encara un altre: guardar les còpies durant molt poc temps. Si un fitxer es corromp i ningú no se n'adona en dues setmanes, una retenció de set dies ja no serveix.
També veiem sovint còpies que existeixen però que ningú no sap restaurar. La persona que va muntar el sistema se'n va anar, la contrasenya de xifratge no està apuntada enlloc, el procediment només és a la seva memòria. Documentar-ho porta una hora i estalvia un mal tràngol.
Com comprovar que les teves còpies compleixen la regla
- Fes una llista de quines dades tens i on són.
- Per a cadascuna, apunta quantes còpies hi ha, en quin suport i on són físicament.
- Comprova que almenys una còpia sigui a fora i que no es pugui esborrar amb les credencials de l'oficina.
- Llegeix els informes de còpia de l'última setmana, un per un.
- Restaura alguna cosa de prova: un fitxer, una carpeta i, un cop l'any, un servidor complet en un entorn a part.
Si al pas dos trobes dades amb una sola còpia, ja saps per on has de començar.
A TICB2B muntem i supervisem còpies de seguretat gestionades seguint aquesta regla, i subministrem el NAS o el servidor de còpies quan cal. Si vols saber si les teves còpies aguantarien un mal dia, demana'ns una revisió de les teves còpies.
Preguntes freqüents
No del tot. OneDrive i Dropbox sincronitzen: si un fitxer s'esborra o es xifra al teu ordinador, el canvi es replica al núvol. Tenen paperera i versions durant un temps, que ajuden, però no substitueixen una còpia de seguretat independent amb retenció pròpia i credencials separades. Com a eina de treball estan bé; com a única còpia externa es queden curts.
Com a mínim un cop al dia per a les dades que canvien diàriament, com l'ERP, les carpetes compartides i el correu. La pregunta útil és quanta feina et podries permetre perdre: si refer un dia sencer és inassumible, necessites còpies o instantànies diverses vegades al dia. El que canvia poc, com les configuracions, es pot copiar amb menys freqüència.
Depèn de la teva activitat i de les teves obligacions legals, però convé guardar diverses setmanes de còpies diàries i algunes de mensuals durant més temps. Així pots recuperar un fitxer que es va fer malbé fa temps sense que ningú se n'adonés. Per a la documentació amb terminis de conservació legals, consulta amb la teva assessoria quant de temps l'has de conservar.


