RAID não é backup: o erro mais caro de quem tem NAS
O NAS virou peça central em muitas empresas. Synology e QNAP oferecem armazenamento centralizado, compartilhamento de arquivos, controle de acesso por usuário e, quase sempre, discos configurados em RAID 1, RAID 5 ou RAID 6. Por causa disso, muita gente acha que os dados estão protegidos. Os arquivos estão em "dois discos ao mesmo tempo", então parece não haver risco. Essa é uma das crenças mais perigosas da TI em pequenas e médias empresas.
O RAID existe para garantir disponibilidade, não recuperabilidade. Ele permite que o NAS continue funcionando quando um disco físico falha. Qualquer outra coisa que aconteça com os dados, porém, é replicada na hora em todos os discos do conjunto. Se alguém apaga uma pasta, ela some de todos os discos. Se um ransomware criptografa a planilha financeira, a versão criptografada é gravada de forma redundante e perfeita. Se o controlador do NAS corrompe o volume, a corrupção também vai para todos os membros do array.
RAID protege contra a falha de um disco. Backup protege contra a perda dos dados. São problemas diferentes, e confundir os dois costuma aparecer justamente no pior momento.
Na prática, quem trabalha com recuperação de dados vê o mesmo cenário se repetir: a empresa perdeu anos de documentos, contratos e projetos e diz "mas o NAS tinha RAID". A redundância funcionou exatamente como devia e manteve o equipamento ligado enquanto os arquivos eram destruídos.
As ameaças reais que o NAS sozinho não resolve
Para montar uma estratégia de backup que funcione, o primeiro passo é entender do que você está se protegendo. O NAS fica ligado 24 horas por dia, conectado à rede e com acesso de vários usuários e sistemas. Isso faz dele um dos alvos mais visados dentro da empresa. Nos últimos anos, famílias de ransomware como Deadbolt, eCh0raix, Qlocker e variantes voltadas a Synology exploraram vulnerabilidades e senhas fracas justamente nesses equipamentos.
Os riscos mais comuns são estes:
- Ransomware: criptografa os compartilhamentos direto no NAS ou a partir de uma estação infectada com unidade mapeada. Muitas vezes também apaga snapshots e cópias locais.
- Exclusão acidental ou maliciosa: um colaborador apaga uma pasta inteira, ou um ex-funcionário com acesso ainda ativo decide "limpar" os arquivos.
- Falha de múltiplos discos: discos do mesmo lote, comprados juntos, tendem a falhar em sequência. Durante o rebuild do RAID 5, o esforço extra costuma derrubar um segundo disco.
- Corrupção lógica do volume: atualização de firmware com problema, desligamento abrupto por queda de energia ou falha do sistema de arquivos.
- Desastre físico: incêndio, alagamento, furto do equipamento ou descarga elétrica que queima a placa e os discos ao mesmo tempo.
- Falha do próprio hardware do NAS: placa-mãe ou fonte queimada em modelo descontinuado, sem peça de reposição disponível.
Nenhum desses cenários é resolvido pelo RAID. Todos eles pedem a mesma coisa: uma cópia dos dados separada do NAS, com histórico de versões e, de preferência, fora do alcance de quem conseguir comprometer a rede da empresa.
A regra 3-2-1 aplicada a Synology e QNAP
A referência mais aceita em proteção de dados é a regra 3-2-1: manter três cópias dos dados, em dois tipos de mídia diferentes, com uma cópia fora do local. Hoje muitos especialistas falam em 3-2-1-1-0, que acrescenta uma cópia imutável ou offline e zero erros verificados nos testes de restauração. Para o NAS, isso vira uma arquitetura em camadas bem simples de entender.
A primeira camada são os snapshots locais. No Synology, o Snapshot Replication, que funciona com volumes Btrfs, cria pontos de restauração rápidos e baratos em espaço. No QNAP, o recurso nativo de snapshots do QTS e do QuTS hero faz o mesmo papel. Snapshots resolvem muito bem exclusão acidental e recuperação rápida depois de um ataque, desde que sejam imutáveis: o Synology tem a opção de snapshots imutáveis (WORM) por período definido, e o QNAP permite proteger snapshots contra exclusão. Mesmo assim, o snapshot mora no mesmo equipamento. Se o NAS morrer, ele morre junto.
A segunda camada é uma cópia em outro dispositivo. Pode ser um segundo NAS em outra sala ou filial, usando o Hyper Backup ou o Snapshot Replication no Synology, ou o Hybrid Backup Sync (HBS 3) e o SnapSync no QNAP. Também pode ser um disco USB que é conectado, recebe o backup e depois é desconectado e guardado. A terceira camada é a cópia externa em nuvem, que protege contra desastre físico e contra ataques que atinjam toda a rede local.
- Cópia 1: dados de produção no NAS, com RAID e snapshots imutáveis.
- Cópia 2: backup versionado em segundo dispositivo ou mídia removível.
- Cópia 3: backup criptografado em nuvem ou data center externo, com retenção e imutabilidade.
Configurando o backup externo do NAS na prática
Os dois fabricantes já trazem ferramentas maduras para isso, sem licença extra. No Synology, o Hyper Backup é a peça principal. Ele faz backup incremental com deduplicação em nível de bloco, mantém várias versões com política de retenção inteligente (por exemplo, diárias por 30 dias, semanais por 3 meses, mensais por 1 ano) e envia os dados para destinos como outro Synology, servidor rsync, S3 compatível, Synology C2, Azure Blob e outros. O Active Backup for Business ainda permite usar o NAS como destino de backup de servidores e estações, mas isso também precisa ser copiado para fora dele.
No QNAP, o Hybrid Backup Sync 3 cumpre essa função. Ele oferece backup versionado com deduplicação QuDedup, criptografia no cliente e suporte a vários destinos em nuvem compatíveis com S3, Azure, Google Cloud, outro QNAP ou servidor rsync. O HBS também permite agendar verificações de integridade, algo que muita empresa deixa desligado e depois descobre, na hora de restaurar, que os arquivos estavam corrompidos havia meses.
Alguns cuidados valem para os dois fabricantes:
- Ative a criptografia do lado do cliente e guarde a chave fora do NAS. Sem ela o backup não pode ser restaurado, então trate essa chave como um ativo crítico.
- Use credenciais exclusivas para o destino de backup, com permissão apenas de escrita sempre que possível. Se o NAS for comprometido, o invasor não deve conseguir apagar o repositório externo.
- Habilite imutabilidade no destino, como Object Lock em armazenamento S3 compatível ou retenção protegida no provedor. É isso que separa um backup que sobrevive a um ransomware de um que é apagado junto.
- Configure alertas por e-mail para falhas de tarefa. Backup que falha em silêncio há semanas é mais comum do que parece.
- Considere a janela e o link: a primeira carga para a nuvem pode levar dias. Planeje um envio inicial fora do horário de expediente ou use seeding por mídia física quando o provedor oferecer.
Endurecendo o NAS contra ransomware
Um bom backup garante que você consegue se recuperar. Um NAS bem configurado diminui a chance de precisar disso. Boa parte dos ataques a Synology e QNAP explorou exatamente os mesmos pontos: interface administrativa exposta na internet, firmware desatualizado, conta admin padrão e serviços ligados sem necessidade, como QuickConnect, myQNAPcloud, UPnP e redirecionamento de portas.
Algumas medidas simples reduzem muito a superfície de ataque:
- Desativar a conta admin padrão e criar um administrador nomeado com senha forte e autenticação em dois fatores.
- Nunca expor a interface web (portas 5000/5001 no Synology, 8080/443 no QNAP) direto na internet. Para acesso remoto, use VPN.
- Manter DSM e QTS/QuTS hero sempre atualizados, junto com os aplicativos instalados, e remover os pacotes que não são usados.
- Ativar o bloqueio automático de IP após tentativas de login com erro e o firewall nativo, liberando só as redes internas necessárias.
- Aplicar o princípio do menor privilégio nas pastas compartilhadas, para que cada setor acesse apenas o que precisa.
- Colocar o NAS em uma VLAN segmentada, separada da rede de visitantes e dos dispositivos IoT.
Um backup só existe de verdade depois que a restauração foi testada. Agende testes periódicos: restaure uma pasta, abra os arquivos, confira as versões e registre o tempo que levou.
Esse último ponto merece destaque. Definir o RPO (quanto de dados a empresa aceita perder) e o RTO (quanto tempo pode ficar parada) muda totalmente o desenho da solução. Restaurar 4 TB pela internet pode levar dias, enquanto uma cópia local ou um disco enviado pelo provedor resolve em horas. Saber disso antes do incidente é o que separa um susto de uma crise.
Como a Duk protege o NAS da sua empresa
Montar e manter essa estrutura dá trabalho: escolher os destinos certos, configurar a retenção, testar restaurações, acompanhar alertas todos os dias e atualizar o firmware sem parar a operação. Por isso muitas empresas preferem contar com um parceiro especializado. A Duk Informática & Cloud atua há mais de 18 anos com infraestrutura e proteção de dados e atende mais de 550 empresas, com suporte e SLA definido.
Nossa equipe avalia o NAS Synology ou QNAP que você já tem, corrige as configurações de segurança, implanta snapshots imutáveis e estrutura o backup externo com criptografia e retenção adequadas ao seu negócio. A cópia externa pode ficar no data center próprio da Duk em Alphaville, com monitoramento diário das tarefas e testes de restauração documentados. Como Microsoft Gold Partner, também integramos essa proteção ao backup de Microsoft 365 e dos servidores, para que nenhuma fonte de dados fique descoberta.
Se hoje a única proteção dos seus arquivos é o RAID do NAS, vale revisar isso antes que um disco, um clique errado ou um ransomware faça a revisão por você. Fale com a Duk e descubra quanto tempo sua empresa realmente levaria para voltar a trabalhar depois de um incidente.
Quer proteger e otimizar a TI da sua empresa?
Agende um diagnostico gratuito com nossos especialistas certificados.
Falar com Especialista