Skip to content
RansomwareBackup
backup microsoft 365

OneDrive biztonsági mentés: amit a szinkronizálás nem old meg

A OneDrive szinkronizálást, 93 napos lomtárat és 30 napos visszaállítást ad. Egyik sem mentés, és egy licencfeltétel a megőrzési szabályzatot is felülírja.

A OneDrive biztonsági mentés kifejezés a legtöbb szervezetnél mást jelent, mint amit valójában kap. A OneDrive szinkronizálást, lomtárat és egy 30 napos visszaállítást ad — mindhárom ugyanabban a bérlőben (tenant) él, mint a védendő adat. A felület sem segít: a mappaszinkronizálást bekapcsoló funkciót a Microsoft maga is mentésnek nevezi (angolul „Back up important PC folders"). Az alábbiakban pontosan leírjuk, mit tud a natív mechanizmus, milyen dokumentált határidőkkel, és mi az a licencfeltétel, amely a megőrzési szabályzatát is felülírja.

Miért szinkronizálás a mappamentés, és nem OneDrive biztonsági mentés

A funkció Windows alatt az Asztal, a Dokumentumok, a Képek, a Zene és a Videók mappát fedi le, macOS alatt az Asztalt és a Dokumentumokat. Ezeket átirányítja a OneDrive-ba, és szinkronban tartja a felhőbeli példánnyal. A Microsoft leírása akkor árulkodó, amikor a kikapcsolásról ír: választania kell, hogy a fájlok „csak a OneDrive-ban" maradjanak, és eltűnjenek a gépről, vagy „csak a gépen" maradjanak, és eltűnjenek a OneDrive-ból. Ez egy adathalmaz két nézetből — nem két példány.

Ebből három gyakorlati következmény adódik:

  • A törlés is szinkronizálódik. Ha a fájl helyben megszűnik, a felhőből is eltűnik. A lomtár elkapja, de a lomtár időkorlátos visszavonás, nem másodpéldány.
  • A titkosítás is szinkronizálódik. A bejelentkezett felhasználó jogaival futó zsarolóvírus titkosítja a helyi mappát, a szinkronkliens pedig minden titkosított blokkot új verzióként tölt fel. A feltöltés hitelesített, így a szolgáltatás felől nézve semmi sem utal támadásra. A mechanizmust részletesen bemutattuk a zsarolóvírus és a felhőalapú mentés című írásunkban.
  • Nincs Ön által meghatározott ütemezés. Szinkronkapcsolatra nem lehet helyreállítási pontot (RPO-t) kitűzni. A helyreállítási pont az lesz, amilyen állapotban a bérlő éppen van — ezt a számot senki nem döntötte el, és pontosan ez a csapda a zsarolóvírus-helyreállítási terv írásunk kiindulópontja.

A natív helyreállítási ablakok pontosan

Mechanizmus Dokumentált időablak Részletesség Ki jár el
Lomtár 93 nap, ha a rendszergazda nem módosította Elemenként A felhasználó, majd a webhelycsoport-rendszergazda
A OneDrive visszaállítása Az elmúlt 30 nap bármely pontja A teljes OneDrive, mindent vagy semmit Felhasználó vagy rendszergazda
Törölt felhasználó OneDrive-ja Alapértelmezetten 30 nap, majd 93 nap a webhelycsoport lomtárában Teljes fiók Rendszergazda, a második szakaszban PowerShellel

A lomtár. A Microsoft dokumentációja szerint a lomtárban lévő elemek 93 nap után automatikusan törlődnek, hacsak a rendszergazda nem változtatta meg a beállítást. A kétszakaszos működés részleteit — és azt, miért nem 186 napról van szó — külön írásban jártuk körül: meddig menthető vissza a OneDrive lomtárból.

A visszaállítás. A Files Restore az elmúlt 30 nap bármely pontjára állítja vissza a teljes OneDrive-ot, egyetlen műveletben visszavonva az azóta történt fájlműveleteket. Két dokumentált tulajdonsága korlátozza. A visszaállítási pont után létrehozott fájlok a lomtárba kerülnek, tehát az incidens óta végzett jogos munka is áldozatul esik. És ha egy fájlt véglegesen töröltek a lomtárból, az soha nem állítható helyre — vagyis a lomtárat kiürítő, segítőkész felhasználó nemcsak a fájlt semmisíti meg, hanem a visszavonás lehetőségét is.

Kilépő munkatárs. A takarítási folyamat akkor indul, amikor a fiókot törlik a Microsoft Entra ID-ból. A Microsoft kifejezetten kimondja: semmilyen más művelet nem indítja el, beleértve a bejelentkezés tiltását és a licenc elvételét is. Az alapértelmezett megőrzés 30 nap, amely a SharePoint felügyeleti központban vagy a Set-SPOTenant -OrphanedPersonalSitesRetentionPeriod paranccsal módosítható. A vezető vagy a másodlagos tulajdonos hozzáférést kap, a lejárat előtt hét nappal emlékeztető megy ki, majd a OneDrive a webhelycsoport lomtárába kerül 93 napra, ahonnan már csak PowerShellel hozható vissza.

Két lábjegyzet, amely auditon számít. A megőrzési szabályzatok mindig elsőbbséget élveznek ezzel a folyamattal szemben, így a tartalom 30 nap előtt is törlődhet, és jóval tovább is megmaradhat. A lomtár pedig nincs indexelve, ezért a keresés nem találja meg a benne lévő tartalmat — a Microsoft megfogalmazásában ez azt jelenti, hogy egy eDiscovery-visszatartás nem tudja megfogni a lomtárban lévő tartalmat.

A licencfeltétel, amely felülírja a megőrzési szabályzatot

Ezt a bekezdést szinte senki nem olvassa el. A Microsoft szerint minden érvényes OneDrive-licenc nélküli fiók automatikusan archiválásra kerül a 93. licenc nélküli napon. Amíg a fiók ebben a fizetett archív állapotban van, a megőrzési beállítások, a szabályzatok, az eDiscovery és a visszatartások továbbra is érvényesülnek. Ezután viszont a Microsoft saját megfogalmazása szerint 12 hónap fizetetlen tárolás vagy archiválás után a OneDrive-adatok a megőrzési beállításoktól, szabályzatoktól, az eDiscoverytől és minden visszatartástól függetlenül törlődhetnek.

Tegye ezt egy szokásos kilépési folyamat mellé. A fiók törlésével a OneDrive licenc nélkülivé válik. A licenc költségokokból történő visszavétele ugyanezt eredményezi — és mint fent szerepel, a licenc elvétele nem indítja el a törlési folyamatot, így a meghajtó olyan állapotba kerül, amelyet sem aktívan nem kezelnek, sem korlátlan ideig nem őriznek meg. Ha egy NIS2- vagy GDPR-egyeztetésen az az érv, hogy „az adat még a bérlőben van", akkor a licenchelyzet ennek az állításnak a tartóeleme, és van lejárati ideje, amelyet a megőrzési szabályzat nem ír felül.

A Microsoft saját mentési kiegészítője az ablakot tágítja, a határt nem

A Microsoft 365 Backup a Microsoft saját, fogyasztásalapon számlázott kiegészítője, amely OneDrive-fiókokat, SharePoint-webhelyeket és Exchange-postafiókokat fed le. Korrekt mérleget érdemel: a helyreállítási ablak szabályzatonként 3 hónap, 6 hónap, 1 év vagy 2 év lehet, a meglévő szabályzatok alapértelmezése 1 év. A visszaállítási pontok az első két hétben 10 percenként, utána a 2–52. hét között hetente készülnek. A 30 és 93 naphoz képest ez valódi előrelépés.

Három dokumentált korlát dönti el, elég-e önmagában:

  • A visszaállítás egysége a teljes OneDrive-fiók. A visszaállítás a webhely korábbi állapotára gördíti vissza a tartalmat, felülírva minden azóta keletkezett tartalmat és metaadatot. A fájlszintű, verzió alapú visszaállítást a Microsoft „hamarosan" jelzéssel szerepelteti.
  • A példány nem hagyja el a bérlőt. A Microsoft megfogalmazása szerint az adat nem lépi át a Microsoft 365 adatbizalmi határát. Adatrezidencia szempontjából ez pontosan jó; abban a forgatókönyvben viszont, ahol maga a bérlő a probléma — feltört globális rendszergazda, lejárt előfizetés, bérlőszintű hibás beállítás — pontosan rossz.
  • A csak hozzáfűzhető tárolás nem azonos a megváltoztathatatlansággal. Ezt a Microsoft maga mondja ki: a definíciónak a törlés tiltása kivételével felel meg, mert a törlés nincs letiltva, hogy az ügyfél ki tudjon lépni a szolgáltatásból. Ellensúlyként rögzített 90 napos türelmi idő jár a kilépés után.

A teljes képet — az Exchange- és SharePoint-oldallal együtt — a Microsoft 365 mentés című írásunkban vezettük végig.

Mit kell tudnia egy valódi mentésnek

Négy tulajdonság, és a natív eszköztár egyiket sem adja meg maradéktalanul:

  1. A bérlő bizalmi határán kívüli példány, hogy a bérlő feletti kontroll elvesztése ne vigye magával a mentést is.
  2. Ön által választott megőrzési idő, amely a tényleges jogszabályi és szerződéses kötelezettségeihez igazodik, nem egy alapértelmezéshez vagy licencállapothoz.
  3. Szemcsés visszaállítás — egy fájl, egy mappa, egy felhasználó meghajtója, választott időpontra, anélkül hogy mindenki más munkáját visszagörgetné.
  4. Anomáliafigyelés magán az adaton, hogy a tömeges titkosítás vagy törlés még nyitott helyreállítási ablakon belül derüljön ki, ne a 31. napon.

Ez nem akadályozza meg a támadást. Azt dönti el, mennyi marad meg az elmúlt negyedévből, amikor bekövetkezik, és hogy észreveszi-e valaki, amíg a helyreállítás még olcsó. Hogy melyik munkaterhelés igényli ezt, jórészt a kötelezettségek elhelyezkedésén múlik — ehhez a megosztott felelősségi modell ad térképet, a lefedett munkaterheléseket pedig a Microsoft 365 védelmi oldalunk sorolja fel.

Hol érdemes kezdeni

Ha Önök Microsoft 365-öt használnak, és az őszinte válasz arra, hogy „mi a mi OneDrive-mentésünk", a mappaszinkronizálás és a lomtár, akkor a rés nem elméleti: 93 nap széles, a visszagörgetés mindent vagy semmit alapú, és egy olyan licencfeltétel vonatkozik rá, amely felülírja a megőrzési szabályzatot. Segítünk kiválasztani és bevezetni azt a független mentési megoldást, amely illeszkedik a bérlőjükhöz, a megőrzési kötelezettségeikhez és ahhoz, amit a csapatuk napi szinten üzemeltetni tud — a rendszert ezután Önök birtokolják és működtetik, mi a helyes beállításban segítünk.

Kérjen mentési felmérést, és munkaterhelésenként, írásban feltérképezzük a jelenlegi helyreállítási ablakaikat, valamint megmutatjuk, hol van a valódi kitettség.