Security+ Academy · Pelajaran

Strategi Pencadangan: Aturan 3-2-1 dan Cadangan Imutabel

Terapkan aturan pencadangan 3-2-1 (3 salinan, 2 jenis media, 1 di lokasi berbeda) dan cadangan imutabel yang tidak dapat dienkripsi atau dihapus oleh ransomware.

Pelajaran 3 dari 413 langkah

Strategi Pencadangan: Aturan 3-2-1 dan Cadangan Imutabel adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Mengapa Backup Merupakan Kontrol Keamanan

Backup bukan sekadar masalah operasional IT — backup merupakan kontrol keamanan kritis yang secara langsung memungkinkan pemulihan dari Ransomware, penghapusan tidak sengaja, kegagalan perangkat keras, dan sabotase orang dalam. Tanpa backup yang telah diuji dan dapat diandalkan, operator Ransomware memegang kendali sepenuhnya: bayar atau kehilangan Data Anda. Dengan backup yang kuat dan terlindungi, organisasi dapat pulih tanpa membayar tebusan. Ujian Security+ secara eksplisit mencakup strategi backup sebagai bagian dari persyaratan kelangsungan bisnis dan perlindungan Data.

Aturan Backup 3-2-1

Aturan backup 3-2-1 adalah dasar standar industri untuk ketahanan backup. Harus tersedia 3 copy Data (asli + 2 backup). Harus digunakan 2 jenis media storage yang berbeda (misalnya disk lokal dan tape, atau NAS lokal dan cloud). 1 copy harus disimpan di luar lokasi atau di lokasi yang terpisah secara geografis. Konfigurasi ini memastikan bahwa tidak ada satu kegagalan — kegagalan disk, bencana di lokasi, atau pencurian — yang menghapus semua copy Data. Aturan 3-2-1 telah menjadi standar emas backup selama dua dekade.

# 3-2-1 backup rule example:
# Copy 1 (primary): Production database server
#   Location: Primary data center, local SSD

# Copy 2 (local backup): Backup appliance
#   Media: Network-attached storage (different media type)
#   Location: Same data center (different failure domain)

# Copy 3 (offsite backup): Cloud storage
#   Media: Cloud object storage (S3, Azure Blob)
#   Location: Different geographic region (offsite)

# Single failure scenarios that DON'T lose all copies:
# - Production disk fails -> 2 copies remain
# - Data center flood -> offsite cloud copy survives
# - Local NAS failure -> production + cloud remain

Aturan 3-2-1-1-0: Ditingkatkan untuk Ransomware

Ransomware telah mengungkap kelemahan aturan 3-2-1 klasik: jika ketiga copy dapat diakses melalui Network, Ransomware akan mengenkripsi semuanya. Aturan 3-2-1-1-0 yang ditingkatkan menambahkan: satu copy harus OFFLINE atau terisolasi secara fisik dari jaringan (terputus dari Network dan diisolasi secara fisik), serta nol error backup (semua backup harus diuji dan tidak boleh ada kegagalan dalam pengujian restore). Copy OFFLINE memastikan bahwa Ransomware — bahkan dengan akses admin domain — tidak dapat menjangkau dan mengenkripsi semua copy backup.

# 3-2-1-1-0 extended backup rule:
# 3 copies of data
# 2 different media types
# 1 offsite copy
# 1 OFFLINE or air-gapped copy (new addition)
# 0 backup errors - all restores tested successfully

# Offline copy options:
# - Tape backups stored in a separate secured location
# - Detached USB/NAS drives (connected only during backup window)
# - Cloud backup with immutable storage (logically air-gapped)
# - Object lock with object versioning and delete protection

# Ransomware scenario: encrypts online storage
# -> Offline/immutable copy is intact -> restore succeeds

Backup Tak Dapat Diubah: Storage Tahan Ransomware

Backup yang tak dapat diubah disimpan dengan cara yang membuatnya mustahil untuk dimodifikasi atau dihapus selama periode Retention tertentu — bahkan oleh administrator dengan akses penuh. Penyedia cloud menerapkan ketidakubahan melalui kebijakan penguncian objek (WORM — Write Once, Read Many). AWS S3 Object Lock, Azure Blob immutable storage, dan fitur serupa mencegah panggilan API menghapus atau menimpa objek sebelum periode penguncian berakhir. Kelompok Ransomware yang memperoleh akses admin domain tidak dapat menghapus backup yang tak dapat diubah, bahkan dengan kredensial cloud tingkat tertinggi.

# AWS S3 Object Lock configuration:
# Bucket: company-backups-immutable
# Object Lock: ENABLED (must be set at bucket creation)

# Retention mode options:
# GOVERNANCE mode: admins CAN override with special permission
# COMPLIANCE mode: NO ONE can delete or override (even root)

# Apply retention to backup objects:
# aws s3api put-object-retention \
#   --bucket company-backups-immutable \
#   --key db-backup-2026-06-20.tar.gz \
#   --retention '{"Mode":"COMPLIANCE","RetainUntilDate":"2026-09-20T00:00:00Z"}'

# Ransomware operator (even with AWS keys) cannot delete this
# object before 2026-09-20.

Jenis Backup: Full, Incremental, dan Differential

Tiga jenis backup menyeimbangkan kelengkapan dengan biaya storage dan durasi jendela backup. Full backup menyalin semua Data setiap kali — menyediakan restore tercepat, tetapi mengonsumsi storage terbanyak. Incremental backup hanya menyalin Data yang berubah sejak backup terakhir, apa pun jenisnya — paling cepat dibuat dan membutuhkan storage paling sedikit, tetapi restore memerlukan Full terakhir beserta semua Incremental. Differential backup menyalin semua Data yang berubah sejak Full terakhir — pertumbuhan storage sedang, sedangkan restore hanya memerlukan Full terakhir dan Differential terbaru.

# Backup schedule comparison:
# Full backup only:
# Mon: Full (100GB)  Tue: Full (100GB)  ...  Sun: Full (100GB)
# Total storage/week: 700GB | Restore: 1 file

# Full + Daily Incremental:
# Mon: Full (100GB)  Tue: Inc (5GB)  Wed: Inc (5GB) ...
# Total storage/week: ~130GB | Restore: Full + all Incrementals

# Full + Daily Differential:
# Mon: Full (100GB)  Tue: Diff (5GB)  Wed: Diff (10GB) ...
# Total storage/week: ~200GB | Restore: Full + latest Diff only

Enkripsi Backup dan Manajemen Kunci

File backup harus dienkripsi — tape backup yang dikirim ke storage di luar lokasi atau backup cloud menjadi sasaran penyerang yang mencari Data sensitif. Gunakan enkripsi AES-256 untuk Data backup saat tersimpan. Yang sangat penting, kunci enkripsi backup harus disimpan terpisah dari backup itu sendiri: mengenkripsi backup dengan kunci yang juga dicadangkan di lokasi yang sama menggagalkan tujuan tersebut. Simpan kunci enkripsi dalam Hardware Security Module (HSM) atau layanan manajemen kunci yang independen dari sistem backup.

Isolasi dan Segmentasi Backup

Sistem backup harus diisolasi dari Network Production. Jika server backup bergabung ke domain Active Directory yang sama dengan server Production, Ransomware dengan kredensial admin domain dapat menjangkau dan mengenkripsi storage backup. Praktik terbaik: tempatkan server backup pada segmen Network terpisah yang tidak dapat diakses server Production, gunakan kredensial backup khusus yang bukan akun admin domain, terapkan MFA pada server backup untuk akses administratif, dan pertimbangkan domain backup terpisah yang tidak memiliki hubungan kepercayaan dengan domain Production.

Layanan Backup Cloud

Layanan backup cloud menyediakan storage di luar lokasi dengan opsi ketidakubahan dan menyederhanakan penerapan aturan 3-2-1. AWS Backup, Azure Backup, dan Google Cloud Backup and DR terintegrasi dengan layanan cloud serta menyediakan manajemen kebijakan terpusat. Layanan pihak ketiga seperti Veeam, Rubrik, dan Cohesity menawarkan backup cloud-native dengan repositori yang tak dapat diubah, copy vault yang terisolasi secara fisik dari Network, dan pendeteksian Ransomware yang menganalisis Data backup untuk menemukan anomali entropi enkripsi — lalu mengirimkan peringatan sebelum peristiwa Ransomware sepenuhnya selesai.

Menguji Backup: Langkah Kritis yang Sering Terlewat

Banyak organisasi baru menemukan saat insiden Ransomware terjadi bahwa backup mereka rusak atau tidak dapat dipulihkan — penemuan yang membawa bencana pada saat yang paling buruk. Pengujian backup harus menjadi aktivitas terjadwal dan rutin. Pendekatan pengujian meliputi: verifikasi restore otomatis (restore sampel file setiap hari dan verifikasi checksum), restore penuh berkala ke lingkungan pengujian terisolasi (restore basis Data setiap kuartal dan pengujian startup aplikasi), serta latihan DR ketika tim mengikuti DRP mulai dari backup hingga menjalankan Production pada infrastruktur alternatif. Dokumentasikan setiap hasil pengujian.

# Automated backup verification (conceptual):
# Daily: randomly select 10 backup files
# Restore each to temp location
# Verify SHA-256 checksum matches original
# Log: timestamp, file name, status (PASS/FAIL)
# Alert: if any file FAILS verification -> investigate immediately

# Monthly: restore last week's full database backup
# Spin up application in isolated test environment
# Run smoke tests: can users log in? Is data current?
# Log: restore time (compare vs RTO), data age (compare vs RPO)
# Alert: if restore exceeds RTO -> escalate DR infrastructure review

Retensi Grandfather-Father-Son (GFS)

Skema Retention Grandfather-Father-Son (GFS) mengatur Retention backup dalam berbagai rentang waktu. Backup Son bersifat Daily (disimpan selama 1 minggu, lalu ditimpa). Backup Father adalah Full mingguan (disimpan selama 1 bulan). Backup Grandfather adalah Full bulanan (disimpan selama 1 tahun atau lebih). GFS memungkinkan pemulihan dari kemarin, minggu lalu, atau bulan lalu — menyeimbangkan fleksibilitas pemulihan dengan biaya storage. Banyak kerangka kerja COMPLIANCE mewajibkan Retention bergaya GFS untuk keperluan jejak audit.

Pemantauan dan Peringatan Backup

Kegagalan backup adalah bencana yang tidak terlihat — Jobs backup yang gagal tanpa diketahui selama berminggu-minggu berarti tidak ada perlindungan saat paling dibutuhkan. Pemantauan backup harus melacak: apakah setiap Jobs backup terjadwal selesai successfully, apakah ukuran backup berada dalam rentang yang diharapkan (backup yang sangat kecil dapat menunjukkan kegagalan sebagian), apakah akses ke kunci enkripsi backup berhasil, dan apakah backup ditransfer ke semua tujuan yang diperlukan (lokal + di luar lokasi). Peringatan harus langsung aktif untuk setiap Jobs yang gagal, dengan eskalasi jika kegagalan berlanjut lebih dari satu percobaan. Perlakukan backup yang gagal sebagai insiden Prioritas 2.

# Backup monitoring alert conditions:
# Alert: CRITICAL if backup job has not started by scheduled time + 30 min
# Alert: HIGH    if backup job fails with non-zero exit code
# Alert: HIGH    if backup size < 80% of previous backup (partial failure?)
# Alert: MEDIUM  if backup did not replicate to offsite destination
# Alert: MEDIUM  if backup encryption verification failed
# Alert: INFO    if backup completed successfully (daily digest)

# Backup dashboard metrics to review weekly:
# - Jobs succeeded vs failed (7-day trend)
# - Average backup duration (performance trend)
# - Storage consumption (capacity planning)
# - Last successful restore test date

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari: aturan 3-2-1 mewajibkan 3 copy pada 2 jenis media dengan 1 copy di luar lokasi, aturan 3-2-1-1-0 yang ditingkatkan menambahkan copy OFFLINE/tak dapat diubah dan mewajibkan nol kegagalan restore, serta storage immutable/WORM mencegah Ransomware menghancurkan backup bahkan dengan kredensial administratif penuh. Selanjutnya kita akan membahas pengujian failover melalui latihan Tabletop dan latihan DR untuk memvalidasi bahwa rencana pemulihan berfungsi dalam praktik.

Gratis untuk memulai

Belajar Security+ Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
30
Pelajaran
120

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Strategi Pencadangan: Aturan 3-2-1 dan Cadangan Imutabel” gratis?

Ya — teks lengkap “Strategi Pencadangan: Aturan 3-2-1 dan Cadangan Imutabel” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Strategi Pencadangan: Aturan 3-2-1 dan Cadangan Imutabel”?

Terapkan aturan pencadangan 3-2-1 (3 salinan, 2 jenis media, 1 di lokasi berbeda) dan cadangan imutabel yang tidak dapat dienkripsi atau dihapus oleh ransomware. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Strategi Pencadangan: Aturan 3-2-1 dan Cadangan Imutabel” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. BCP vs DRP: Merencanakan Gangguan dan Pemulihan
  2. RTO, RPO, dan MTTR: Menentukan Sasaran Pemulihan
  3. Strategi Pencadangan: Aturan 3-2-1 dan Cadangan Imutabel
  4. Pengujian Failover: Latihan di Meja dan Simulasi DR
← Kembali ke Security+ Academy