AORKIA
Blog

Backup imutável · Backup SaaS

Backup imutável: o que é, como funciona e por que a lixeira não conta

Backup imutável é uma cópia que ninguém consegue alterar ou apagar depois de gravada — nem administrador, nem ransomware. O que isso significa tecnicamente, como a Keepit implementa e por que a retenção nativa do SaaS não entra nessa categoria.

9 de setembro de 2026 · 3 min de leitura · AORKIA, parceiro autorizado Keepit no Brasil

Backup imutável é uma cópia dos dados que, depois de gravada, não pode ser alterada, sobrescrita ou apagada por ninguém durante o período de retenção — nem por um usuário, nem por um administrador, nem por um software malicioso que tenha comprometido a produção.

A definição parece simples. O que a torna útil é a implementação: não basta uma política que diga "não apague"; é preciso que não exista um caminho técnico para apagar.

Como a imutabilidade funciona na Keepit

A plataforma não expõe interfaces de programação (API) nem mecanismos que permitam sobrescrever dados já armazenados. Não é uma permissão que pode ser concedida; é uma operação que não existe. Por cima disso, uma estrutura em árvore de Merkle — a mesma família de tecnologia usada em blockchains — torna qualquer adulteração de baixo nível detectável: se um bloco fosse alterado, a assinatura da árvore inteira deixaria de bater.

Os dados são criptografados em trânsito (TLS moderno) e em repouso (AES-256), o acesso é controlado por função (RBAC) com autenticação multifator e login único, e há detecção de anomalias com trilhas completas de auditoria.

Imutável, mas onde?

Imutabilidade resolve metade do problema. A outra metade é a localização: se a cópia imutável mora na mesma infraestrutura da produção, um comprometimento do fornecedor ou uma indisponibilidade atinge as duas.

Nuvem independente é a infraestrutura própria da Keepit, separada do fornecedor de SaaS protegido e sem subprocessadores terceiros, onde as cópias residem. Se o fornecedor de origem ficar indisponível, o acesso ao backup não fica.

A Keepit opera a própria nuvem em várias regiões de data center, e o cliente escolhe onde os dados residem. Em cada região, duas instalações espelhadas em modo ativo-ativo mantêm duas cópias cada: quatro cópias em no mínimo duas localizações físicas distintas. A perda de um data center inteiro não interrompe o acesso. Definida a região, os dados não a deixam, exceto por restaurações e downloads iniciados pelo cliente.

4

cópias dos seus dados, em no mínimo duas localizações físicas, por região

Fonte: Proposta técnica Keepit, arquitetura de redundância

Por que a lixeira e a retenção nativa não são imutáveis

A lixeira do Google Workspace ou do Microsoft 365 é apagável — por design. Um administrador pode esvaziá-la; um atacante com credenciais de administrador também. A retenção nativa pode ser alterada por quem tem permissão. E tudo isso vive dentro da mesma conta que está sendo protegida. Detalhamos em o que o Workspace não devolve e em o que o Microsoft 365 não devolve.

Imutabilidade e ransomware: o que ela faz e o que não faz

Uma cópia imutável não impede um ataque. A Keepit é explícita sobre isso no material oficial: ela ajuda a mitigar os efeitos, mantendo acesso a dados de backup íntegros, imutáveis e independentes da produção. A diferença aparece no dia seguinte: em vez de negociar com o atacante ou reconstruir do zero, você restaura de uma cópia que o ataque não alcançou.

90%

menos tempo para restaurar os usuários críticos com a Keepit, em comparação com o cenário sem ela, no estudo de impacto econômico da Forrester

Fonte: Forrester, The Total Economic Impact of Keepit, 2024 (A5)

O que perguntar a qualquer fornecedor de backup

  1. Existe alguma operação, para qualquer perfil de usuário, que sobrescreva ou apague um backup dentro do período de retenção?
  2. A cópia mora na mesma infraestrutura da aplicação protegida?
  3. Há subprocessadores terceiros no caminho dos dados?
  4. Quantas cópias, em quantas localizações físicas, por região?
  5. A retenção é definida por mim ou pelo padrão da ferramenta?

Se alguma resposta for evasiva, não é backup imutável. É retenção com outro nome.

Perguntas frequentes

O que é backup imutável?
Uma cópia que, depois de gravada, não pode ser alterada, sobrescrita ou apagada por ninguém durante o período de retenção — nem administrador, nem software malicioso.
Backup imutável impede ransomware?
Não impede o ataque. Garante que exista uma cópia íntegra e independente da produção a partir da qual restaurar, sem pagar resgate.
A lixeira do SaaS é imutável?
Não. Pode ser esvaziada por administradores e por quem comprometer credenciais de administrador, e vive na mesma infraestrutura da produção.
Como a Keepit garante a imutabilidade?
Não existe API nem mecanismo para sobrescrever dados armazenados, e uma árvore de Merkle torna adulterações detectáveis. Os dados ficam em nuvem própria, sem subprocessadores, em quatro cópias por região.