Externí disky a notebook na pracovním stole, jeden disk připojený kabelem

Zálohování webu: kdy vás záloha zachrání a kdy ne

—

autor:

Záloha je nejlevnější pojistka, jakou pro web můžete mít. Je to zároveň pojistka, o které většina majitelů webu zjistí až v den nehody, že se na ni vztahují výluky.

Typický scénář: web přestane fungovat, vy si vzpomenete, že hosting přece zálohuje, a s klidem zavoláte na podporu. Odpověď zní, že poslední dostupná záloha je z minulého týdne — a že je v ní přesně ten problém, který právě řešíte. Tenhle článek je o tom, kdy záloha opravdu zachrání, kdy je k ničemu a co s tím udělat dřív, než ji budete potřebovat.

Co musí záloha obsahovat, aby byla k něčemu

Kompletní záloha webu má čtyři části a vynechání kterékoli z nich obvykle znamená, že obnova nedopadne:

  • Soubory webu — jádro CMS, šablona, pluginy nebo rozšíření a adresář s nahranými soubory.
  • Databáze — obsah, uživatelé, objednávky, nastavení. U WordPressu i Joomly je v databázi většina toho, co považujete za „web“.
  • Konfigurace — wp-config.php nebo configuration.php, .htaccess, případně nastavení PHP a cronů.
  • Pošta a DNS — nebývají součástí zálohy webu, ale bez nich obnovený e-shop stejně neodešle jedinou objednávku.

Nejčastější chyba je záloha samotné databáze. Vypadá to jako dobrý kompromis (je malá, jde exportovat jedním klikem), ale bez souborů z ní web nepostavíte.

Kdy vás záloha zachrání

Existují tři situace, kdy je obnova ze zálohy skutečně tím nejrychlejším řešením:

  1. Rozbitá aktualizace. Plugin po updatu shodí web do bílé stránky. Obnova stavu z předchozího dne je otázka minut.
  2. Lidská chyba. Smazaná stránka, přepsaný text, špatně hromadně upravené produkty.
  3. Technické selhání. Vadný disk, chyba migrace, poškozená databáze.

Co mají společné: přesně víte, kdy problém nastal. Vyberete zálohu o minutu starší a jste hotovi.

Kdy vás záloha nezachrání

1. Když je web napadený

Tohle je nejnepříjemnější případ, protože záloha vypadá jako řešení a přitom problém prodlužuje. Útok totiž nezačíná ve chvíli, kdy si ho všimnete — začíná ve chvíli průniku, což bývá o dny až týdny dřív. Záloha z doby, kdy už web „vypadal normálně“, tedy s vysokou pravděpodobností obsahuje i backdoor.

Čísla to potvrzují: podle reportu Sucuri za rok 2023 mělo 49,21 % napadených webů alespoň jeden backdoor a 39,1 % CMS bylo v době infekce neaktualizovaných. Obnovíte-li takovou zálohu, vrátíte web do stavu, kdy funguje — a kdy má útočník pořád klíče.

2. Když problém objevíte pozdě

Retence záloh na sdíleném hostingu je kratší, než většina lidí čeká. WEDOS u běžného webhostingu zálohuje jednou týdně a ve znalostní bázi uvádí přímo, že „zálohy starší než 1 týden neposkytujeme“; denní zálohy má až tarif Extra (kb.vedos.cz). SEO spam nebo skryté přesměrování přitom běžně zůstane nepovšimnuté několik týdnů.

3. Když obnova stojí víc, než kolik zachrání

U e-shopu je návrat o týden zpět rovnou ztrátou: objednávky, registrace a platby z mezidobí v obnovené databázi nebudou. Někdy je levnější rozbitý web opravit než ho vrátit.

Pravidlo 3-2-1 a proč platí i pro malý web

Osvědčený princip zní: tři kopie dat, na dvou různých typech úložiště, z toho jedna mimo lokalitu. V praxi pro běžný web:

  • živý web na hostingu,
  • záloha, kterou dělá hosting,
  • vaše vlastní záloha v cloudovém úložišti nebo na disku, ke které se dostanete i tehdy, když je hostingový účet pozastavený.

Ta třetí položka je ta, která v praxi chybí — a přitom je jediná, která funguje i ve chvíli, kdy vám poskytovatel kvůli malwaru zablokuje přístup k účtu.

Jak zálohu ověřit

Záloha, kterou jste nikdy neobnovili, není záloha, ale domněnka. Ověření zabere hodinu:

  • Obnovte ji na testovací doménu nebo lokálně. Teprve při obnově se ukáže, že v archivu chybí databáze nebo že se nepřenesly soubory začínající tečkou.
  • Zkontrolujte velikost. Databáze, která má měsíc co měsíc stejných 2 MB, se pravděpodobně už dávno nezálohuje.
  • Podívejte se dovnitř. Obsahuje archiv i adresář s nahranými soubory? Je v SQL dumpu tabulka s objednávkami?
  • Otestujte přihlášení do obnovené administrace. Záloha bez funkčního přístupu je k ničemu.

Test obnovy si dejte do kalendáře dvakrát ročně. Je to nejnudnější hodina v roce a zároveň nejlépe investovaná.

Čím zálohovat

ZpůsobVýhodaHáček
Zálohy hostinguNic nenastavujete, běží samy.Krátká retence, obnova bývá zpoplatněná a při pozastaveném účtu se k nim nedostanete.
Plugin (UpdraftPlus, Duplicator…)Automatické zálohy do cloudu, obnova jedním klikem.Běží uvnitř webu — když je web napadený, může být ovlivněn i plugin a jeho archivy.
Skript na serveru / cronNezávislé na CMS, snadno přenositelné jinam.Musíte ho nastavit a hlídat, že opravdu běží.
Záloha u třetí stranyOddělená od hostingu i od webu, delší retence.Platíte navíc.

Rozumný základ pro malý web: automatická záloha pluginem do cloudového úložiště, denně databáze a týdně soubory, s retencí alespoň 30 dní. Klíčové je to poslední číslo — právě delší retence je to, co vás zachrání u pomalu se šířící infekce.

Když zjistíte, že je i záloha napadená

Nemažte ji. Starší zálohy jsou totiž jediný způsob, jak zjistit, kdy se to stalo — porovnáním verzí najdete první archiv, ve kterém se objevil cizí soubor, a tím máte přibližný den nula. Teprve pak dává smysl vybrat poslední čistou zálohu, nebo — pokud žádná není — postavit čistou instalaci a přenést do ní jen ověřený obsah.

Postup, podle kterého se zjišťuje rozsah zásahu a hledá vstupní bod, jsme popsali v samostatném textu o tom, jak probíhá obnova napadeného webu. Podstatná část té práce je právě analýza záloh, ne mazání souborů.

Checklist na pět minut

  • Vím, kde jsou moje zálohy a jak daleko do minulosti sahají?
  • Zálohují se soubory i databáze?
  • Je alespoň jedna kopie mimo hostingový účet?
  • Obnovil jsem někdy zálohu na zkoušku?
  • Vím, kolik stojí a jak dlouho trvá obnova u mého poskytovatele?
  • Dostanu upozornění, když zálohování selže?

Tři a méně odpovědí „ano“ znamená, že web je zálohovaný jen na papíře.

Časté dotazy

Jak často zálohovat?

Podle toho, kolik dat jste ochotni ztratit. Firemní prezentace s jednou změnou měsíčně vystačí s týdenní zálohou, e-shop potřebuje databázi minimálně denně, u vytíženého e-shopu i častěji.

Stačí záloha, kterou dělá hosting?

Jako jediná ne. Je závislá na účtu, který může být pozastaven, má krátkou retenci a obnova bývá zpoplatněná. Jako druhá vrstva je ale užitečná.

Jak dlouho zálohy uchovávat?

Minimálně 30 dní, ideálně s několika měsíčními kopiemi navíc. Právě ty starší se hodí u infekcí, které se projeví až po delší době.

Je záloha na stejném serveru k něčemu?

Jen proti vlastní chybě. Neochrání vás před selháním serveru, ztrátou účtu ani před útočníkem, který se k souborům dostal — a mimochodem, mazání záloh patří k prvním věcem, které automatizované útoky dělají.

Shrnutí

Záloha řeší nehody, ne bezpečnostní incidenty. Při rozbité aktualizaci nebo smazané stránce je to nejrychlejší cesta zpátky; u napadeného webu je to nanejvýš vodítko k tomu, kdy se to stalo.

Prakticky to znamená tři věci: zálohujte soubory i databázi, držte alespoň jednu kopii mimo hosting s retencí aspoň 30 dní a jednou za půl roku si obnovu vyzkoušejte. Zbytek je štěstí — a na to se pojistka uzavírat nedá.