Proč záloha sama o sobě nestačí
Záloha je kopie dat v určitém čase, plán obnovy je proces, jak z té kopie zase provoz zprovoznit. Mnoho českých firem ukládá zálohy na NAS v serverovně, ale neřeší, co když serverovna spálí nebo ransomware zašifruje i síťová úložiště. Bez plánu nevíte, jak dlouho trvá stáhnout terabajty dat zpět, zda funguje bootovací médium, nebo kdo má hesla k databázovému serveru. V auditech CIAD se ukazuje, že firma s pravidelným testováním obnovy zkrátí výpadek z týdnů na hodiny.
Rozdíl mezi RTO a RPO v praxi
RPO (Recovery Point Objective) určuje, kolik dat můžete přijmout ztrátou · například záloha každé 4 hodiny znamená RPO 4 hodiny. RTO (Recovery Time Objective) je čas, do kterého musíte systém spustit · např. 6 hodin pro e-shop, 24 hodin pro interní wiki. Pokud máte zálohy denní (RPO 24 h), ale obchodní proces vyžaduje ztrátu maximálně 1 hodiny, zálohy nejsou dostatečné. Stejně tak pokud plánujete RTO 4 hodiny, ale obnova databáze trvá 10 hodin, plán nefunguje. Konkrétně: český výrobní podnik nastavil RPO 1 hodinu pro ERP a RTO 8 hodin; test ukázal, že obnova z deduplikovaného úložiště trvá 14 hodin, proto nasadili replikaci na sekundární lokalitu.
Co musí plán obnovy obsahovat
Plán obnovy (Disaster Recovery Plan) není jen seznam serverů. Musí definovat:
- Role a odpovědnosti · kdo spouští obnovení, kdo komunikuje se zákazníky, kdo rozhoduje o failoveru.
- Prioritní systémy · pořadí obnovení podle kritičnosti (např. Active Directory → SQL → aplikační servery → file servery).
- Postupy pro různé scénáře · ransomware, výpadek elektřiny, poškození hardwaru, lidská chyba.
- Komunikační šablony · pro zaměstnance, dodavatele, úřady (např. ÚOOZ při úniku osobních údajů).
- Testovací harmonogram · minimálně jednou ročně plná simulace, čtvrtletně testová obnova klíčové databáze.
Jak vypadá test obnovy, který smysl dává
Test není „zkontroluji, že se záloha vytvořila“. Test je: vypnout produkční server, obnovit ze zálohy na čistém hardwaru, ověřit funkčnost aplikace a měřit čas. Příklad z českého prostředí: e-shop s 50 tisíci objednávkami měsíčně provedl test obnoví databáze Magento na novém virtuálním serveru v cloudu. Obnova trvala 3,5 hodiny, ale aplikační logy ukazovaly chyby v indexech; opravy trvaly další 2 hodiny. Bez testu by to zjistili při reálném havárii. Po testu nastavili automatizovaný rebuild indexů do skriptu po obnovení a zkrátili RTO na 4 hodiny.
Časté chyby a jak se jim vyhnout
Nejčastější chyba je uložení záloh ve stejné síťové segmentaci jako produkce · ransomware tak zašifruje i zálohy. Řešení: air-gapped zálohy (např. pásky v trezoru) nebo immutable object storage s Object Lock. Další chyba: zálohovat jen data, ne konfiguraci (skripty, certifikáty, nastavení firewallu). Třetí: předpokládat, že cloudový poskytovatel (Microsoft 365, AWS) řeší vše · jejich SLA pokrývá dostupnost infrastruktury, ne vaše data před smazáním uživatelem. Čtvrtá: neaktualizovat plán po nasazení nové aplikace nebo změně síťové topologie.
Co to znamená: Zálohy bez testovaného plánu obnovy jsou jen iluze bezpečí; reálná odolnost vyžaduje definované RTO/RPO, oddělené úložiště záloh a pravidelné cvičení obnovení na čistém prostředí.
Časté dotazy
Jaký je rozdíl mezi zálohováním a disaster recovery?
Zálohování je vytváření kopií dat, disaster recovery je celkový proces a plán, jak z těchto kopií obnovit provoz včetně systémů, sítě a uživatelského přístupu v definovaném čase.
Co je RTO a RPO a jak si je nastavit?
RPO je maximální přijatelná ztráta dat v čase (např. 1 hodina), RTO je maximální doba výpadku systému (např. 4 hodiny). Nastavte je podle obchodních potřeb každé aplikace odděleně.
Stačí mi záloha v cloudu (např. Microsoft 365, Google Workspace)?
Ne, cloudoví poskytovatelé záručují dostupnost infrastruktury, ne ochranu před omylným smazáním, ransomwarem ani právními požadavky na dlouhodobé uchovávání; vlastní záloha SaaS dat je nutná.
Jak často testovat plán obnovy?
Minimálně jednou ročně plnou simulaci havárie a čtvrtletně testovou obnovu klíčových databází a aplikací na izolovaném prostředí.
Kam uložit zálohy, aby byly bezpečné před ransomwarem?
Použijte air-gapped úložiště (pásky offline), immutable object storage s Object Lock, nebo fyzicky oddělenou lokalitu bez přímé síťové připojitelnosti z produkční sítě.