Backup imutável · Backup SaaS
Backup imutável: o que é, como funciona e por que a lixeira não conta
Backup imutável é uma cópia que ninguém consegue alterar ou apagar depois de gravada — nem administrador, nem ransomware. O que isso significa tecnicamente, como a Keepit implementa e por que a retenção nativa do SaaS não entra nessa categoria.
9 de setembro de 2026 · 3 min de leitura · AORKIA, parceiro autorizado Keepit no Brasil
Backup imutável é uma cópia dos dados que, depois de gravada, não pode ser alterada, sobrescrita ou apagada por ninguém durante o período de retenção — nem por um usuário, nem por um administrador, nem por um software malicioso que tenha comprometido a produção.
A definição parece simples. O que a torna útil é a implementação: não basta uma política que diga "não apague"; é preciso que não exista um caminho técnico para apagar.
Como a imutabilidade funciona na Keepit
A plataforma não expõe interfaces de programação (API) nem mecanismos que permitam sobrescrever dados já armazenados. Não é uma permissão que pode ser concedida; é uma operação que não existe. Por cima disso, uma estrutura em árvore de Merkle — a mesma família de tecnologia usada em blockchains — torna qualquer adulteração de baixo nível detectável: se um bloco fosse alterado, a assinatura da árvore inteira deixaria de bater.
Os dados são criptografados em trânsito (TLS moderno) e em repouso (AES-256), o acesso é controlado por função (RBAC) com autenticação multifator e login único, e há detecção de anomalias com trilhas completas de auditoria.
Imutável, mas onde?
Imutabilidade resolve metade do problema. A outra metade é a localização: se a cópia imutável mora na mesma infraestrutura da produção, um comprometimento do fornecedor ou uma indisponibilidade atinge as duas.
Nuvem independente é a infraestrutura própria da Keepit, separada do fornecedor de SaaS protegido e sem subprocessadores terceiros, onde as cópias residem. Se o fornecedor de origem ficar indisponível, o acesso ao backup não fica.
A Keepit opera a própria nuvem em várias regiões de data center, e o cliente escolhe onde os dados residem. Em cada região, duas instalações espelhadas em modo ativo-ativo mantêm duas cópias cada: quatro cópias em no mínimo duas localizações físicas distintas. A perda de um data center inteiro não interrompe o acesso. Definida a região, os dados não a deixam, exceto por restaurações e downloads iniciados pelo cliente.
4
cópias dos seus dados, em no mínimo duas localizações físicas, por região
Fonte: Proposta técnica Keepit, arquitetura de redundância
Por que a lixeira e a retenção nativa não são imutáveis
A lixeira do Google Workspace ou do Microsoft 365 é apagável — por design. Um administrador pode esvaziá-la; um atacante com credenciais de administrador também. A retenção nativa pode ser alterada por quem tem permissão. E tudo isso vive dentro da mesma conta que está sendo protegida. Detalhamos em o que o Workspace não devolve e em o que o Microsoft 365 não devolve.
Imutabilidade e ransomware: o que ela faz e o que não faz
Uma cópia imutável não impede um ataque. A Keepit é explícita sobre isso no material oficial: ela ajuda a mitigar os efeitos, mantendo acesso a dados de backup íntegros, imutáveis e independentes da produção. A diferença aparece no dia seguinte: em vez de negociar com o atacante ou reconstruir do zero, você restaura de uma cópia que o ataque não alcançou.
90%
menos tempo para restaurar os usuários críticos com a Keepit, em comparação com o cenário sem ela, no estudo de impacto econômico da Forrester
Fonte: Forrester, The Total Economic Impact of Keepit, 2024 (A5)
O que perguntar a qualquer fornecedor de backup
- Existe alguma operação, para qualquer perfil de usuário, que sobrescreva ou apague um backup dentro do período de retenção?
- A cópia mora na mesma infraestrutura da aplicação protegida?
- Há subprocessadores terceiros no caminho dos dados?
- Quantas cópias, em quantas localizações físicas, por região?
- A retenção é definida por mim ou pelo padrão da ferramenta?
Se alguma resposta for evasiva, não é backup imutável. É retenção com outro nome.
Perguntas frequentes
- O que é backup imutável?
- Uma cópia que, depois de gravada, não pode ser alterada, sobrescrita ou apagada por ninguém durante o período de retenção — nem administrador, nem software malicioso.
- Backup imutável impede ransomware?
- Não impede o ataque. Garante que exista uma cópia íntegra e independente da produção a partir da qual restaurar, sem pagar resgate.
- A lixeira do SaaS é imutável?
- Não. Pode ser esvaziada por administradores e por quem comprometer credenciais de administrador, e vive na mesma infraestrutura da produção.
- Como a Keepit garante a imutabilidade?
- Não existe API nem mecanismo para sobrescrever dados armazenados, e uma árvore de Merkle torna adulterações detectáveis. Os dados ficam em nuvem própria, sem subprocessadores, em quatro cópias por região.
