Cloudbackup-strategie: een uitgebreide gids voor bedrijven
Bouw een betrouwbare cloudbackup-strategie voor je bestanden. De 3-2-1 backupregel, automatisering en hersteltests voor zakelijke continuiteit.
De Autoriteit Persoonsgegevens (AP) kan boetes opleggen tot 4% van de wereldwijde jaaromzet wanneer dataverliezen aantoonbaar voortkomen uit gebrekkige beveiligingsmaatregelen — en een ontbrekende backupstrategie telt daarvoor mee. Een werkende cloudbackup-strategie volgt de 3-2-1-regel: drie exemplaren van je data, op twee verschillende opslagmedia, waarvan één buiten de locatie. In de praktijk: primaire opslag (productie), een lokale backup (NAS of externe schijf), en minimaal één cloudlaag. Voeg onveranderlijkheid toe via object lock, versleutel client-side met AES-256-GCM vóór de upload, automatiseer nachtelijks via restic of Borg, en — de stap die de meeste teams overslaan — test elk kwartaal een volledig herstel. Zonder getest herstel heb je hoop, geen backup.
Waarom de 3-2-1-regel ook in 2026 standhoudt
De 3-2-1-regel stamt uit de filmfotografie, maar de wiskunde is niet veranderd. Drie exemplaren geven voldoende redundantie zodat elke enkelvoudige storing — schijfcrash, ransomware, onbedoelde rm -rf — twee kopieën intact laat. Twee mediatypen beschermen tegen systematische storingen: een slechte firmwareversie die een hele SSD-serie blokkeert, of een regionale storing bij een cloudprovider. De offsite-kopie beschermt tegen calamiteiten op locatieniveau: brand, overstroming, diefstal, of de verhuiswagen die door je serverrack rijdt.
Modernere varianten bestaan. De 3-2-1-1-0-variant voegt een onveranderlijke kopie toe en vereist nul fouten bij hersteltests. De 4-3-2-variant (die veel MSP's gebruiken) bewaart vier kopieën bij twee cloudleveranciers. Kies er één, documenteer het en houd je eraan. Het specifieke getal doet er minder toe dan de discipline.
Opslagklassen kiezen: kosten versus hersteltijd
Cloudproviders bieden opslagklassen aan tegen sterk uiteenlopende tarieven:
| Laag | Kosten per GB/maand | Eerste-byte latency | Egress | |------|---------------------|---------------------|--------| | S3 Standard | $0,023 | milliseconden | $0,09/GB | | S3 Glacier Instant | $0,004 | milliseconden | $0,03/GB | | S3 Glacier Flexible | $0,0036 | 3-5 minuten | $0,02/GB | | S3 Glacier Deep Archive | $0,00099 | 12 uur | $0,02/GB | | Backblaze B2 | $0,006 | milliseconden | $0,01/GB | | Wasabi | $0,0069 | milliseconden | gratis (tot 1x opgeslagen/maand) | | Cloudflare R2 | $0,015 | milliseconden | gratis |
Voor backups specifiek zit Glacier Deep Archive op roughly $1 per TB per maand, maar de herstelvertraging maakt het ongeschikt voor "ik heb het gisteren verwijderde bestand nodig". Een twee-laags-aanpak werkt het best: recente backups in een hete laag (B2 of R2), ouder dan 30 dagen via levenscyclusbeleid naar Glacier Deep Archive.
De 3-2-1-regel concreet uitgewerkt
Een voorbeeldstack voor een dataset van 2 TB:
- Productie: laptops, servers, SaaS-data (primaire kopie)
- Lokaal: NAS met ZFS en snapshots, 4 TB bruikbaar, wekelijks gespiegeld naar een externe USB-schijf in een brandwerende kluis
- Cloud warm: Backblaze B2-bucket met restic, nachtelijkse incrementele backup, 90 dagen bewaring voor circa $12/maand bij 2 TB
- Cloud koud: S3 Glacier Deep Archive via levenscyclusbeleid, jaarlijkse snapshots, 7 jaar bewaring voor circa $24/jaar bij 2 TB
Totale maandelijkse kosten: onder de $20 voor volledige 3-2-1-dekking met zeven jaar geschiedenis — goedkoper dan één vervangende laptop.
Backups automatiseren met tools die niet terugbijten
Restic is de facto standaard voor versleutelde incrementele backups naar objectopslag. Het dedupliceert, comprimeert, versleutelt met AES-256-CTR plus Poly1305, en ondersteunt B2, S3, Azure, GCS en SFTP van nature:
restic -r b2:hexa-backups:productie init
restic -r b2:hexa-backups:productie backup /var/data \
--exclude-file=/etc/restic/exclude.txt \
--tag nachtelijks
restic -r b2:hexa-backups:productie forget \
--keep-daily 7 --keep-weekly 4 --keep-monthly 12 --prune
Laat het nachtelijks draaien via systemd timer of cron, met het repository-wachtwoord in een bestand dat alleen door root leesbaar is. Borg Backup is een uitstekend alternatief, met name als je lokale repository-ondersteuning nodig hebt. Kopia is nieuwer en heeft een gebruikersvriendelijkere interface.
Voor Windows-werkstations dekt Duplicati of de ingebouwde Windows-bestandsgeschiedenis plus een clouddoel de basis. Voor Macs is Time Machine naar een lokale NAS plus Arq Backup naar Backblaze B2 een beproefde combinatie.
Backups onveranderlijk maken tegen ransomware
Ransomware die je productiedata versleutelt, probeert ook je backups te versleutelen. Object lock voorkomt dat. Zowel AWS S3 als Backblaze B2 ondersteunen "compliance mode" waarbij zelfs het rootaccount objecten niet kan verwijderen totdat de bewaarperiode is verlopen:
aws s3api put-object-lock-configuration \
--bucket backup-onveranderlijk \
--object-lock-configuration '{
"ObjectLockEnabled":"Enabled",
"Rule":{"DefaultRetention":{"Mode":"COMPLIANCE","Days":30}}
}'
Gedurende 30 dagen na de upload kan niemand — ook niet een gecompromitteerde beheerder — de backup verwijderen. Combineer dit met versiebeheer, MFA-delete, en een IAM-rol die kan schrijven maar niet overschrijven, en je sluit het dominante ransomwarepad af.
Client-side versleuteling vóór de upload
Zelfs met providerversleuteling (SSE-KMS) beheert je cloudleverancier de sleutels, wat betekent dat dagvaardingen kunnen afdwingen tot ontsleuteling. Voor gevoelige data: versleutel voordat de bytes je netwerk verlaten. Restic doet dit automatisch; voor losse bestanden is age een goede keuze:
age -r age1xyz... -o archief.tar.gz.age archief.tar.gz
aws s3 cp archief.tar.gz.age s3://backups/
Bewaar de privésleutel in 1Password of een hardware-beveiligingssleutel zoals een YubiKey. Maak een papieren backup van de sleutel zelf, versleuteld met een wachtwoordzin, in een kluisje. Een verloren versleutelingssleutel is even catastrofaal als verloren data.
Bewaarplichten onder AVG en sectorale wetgeving
Veel regelgeving schrijft minimale bewaarperioden voor. Onder de AVG (Algemene Verordening Gegevensbescherming) geldt geen vaste termijn — data mag niet langer worden bewaard dan noodzakelijk voor het opgegeven doel. Het NCSC adviseert bovendien beschermde, getest herstelbare back-ups als onderdeel van basisbeveiliging. Andere kaders leggen verdere eisen op:
- HIPAA: 6 jaar voor auditlogs en beleid
- SOX: 7 jaar voor financiële gegevens
- PCI DSS 4.0: 1 jaar voor audit trails, 3 maanden "onmiddellijk beschikbaar"
Tag backups met bewaarmetadata en handhaaf dit via levenscyclusbeleid, zodat je data noch te lang bewaart (een AVG-probleem) noch te kort (een SOX-probleem).
Hersteltest is de backup zelf
Kies elk kwartaal een willekeurig bestand of server en herstel het volledig in een schone omgeving. Meet:
- RTO (recovery time objective): van beslissing tot hersteld systeem
- RPO (recovery point objective): hoeveel data is verloren (uren, dagen)
- Integriteit: komen de herstelde bytes overeen met de originele hash?
Een concreet voorbeeld: een team dat nachtelijks naar S3 Glacier Deep Archive back-upte, ontdekte tijdens de eerste hersteltest dat het inrichten van herstelrechten plus de 12-uur wachttijd een RTO van 18 uur opleverde, terwijl het bedrijf er 4 nodig had. Ze verplaatsten actieve bewaring naar Glacier Flexible (3-5 minuten ophalen) en hielden Deep Archive alleen voor compliance-geschiedenis. Die test bespaarde hen van de les te leren tijdens een werkelijk incident.
Documenteer het runbook terwijl je bezig bent: commando's, inloggegevens, ontsleutelingswachtwoorden, wie een herstel mag autoriseren. Test het op een schone laptop zodat je weet dat het runbook werkt zonder je lokale omgeving.
Monitoring en alertering
Backups die stilzwijgend mislukken zijn erger dan geen backups. Elke restic- of Borg-taak moet statistieken uitzenden: duur, overgedragen bytes, gewijzigde bestanden, succes/mislukking. Stuur ze naar Prometheus, Datadog, of een eenvoudig cron-log dat wordt bewaakt door een Dead Man's Snitch-tool die alarmeert wanneer het verwachte heartbeat uitblijft. De fout die je probeert te onderscheppen: "de backups zijn al 90 dagen kapot en niemand heeft het gemerkt."
Alarmeer bij: taakmislukking, overgeslagen taak, repository-corruptie (restic check), ongebruikelijke grootte-wijziging, en mislukte hersteltest.
HexaTransfer is geen back-uptool — het is bedoeld voor eenmalige versleutelde overdrachten — maar dezelfde end-to-end encryptieprincipes gelden wanneer je een back-uparchief naar een collega stuurt. Probeer het op hexatransfer.com — gratis, geen account vereist, maximaal 10 GB.
Van strategie naar discipline
Een cloudbackup-strategie staat of valt met discipline, niet met architectuur. Nachtelijkse runs, kwartaalse hersteltests, jaarlijkse runbook-reviews, onveranderlijke bewaring en client-side versleuteling zijn niet spectaculair, maar ze zijn het verschil tussen "we hadden een backup" en "we hadden een herstelplan". Leg vast wat je doet, automatiseer wat je kunt, test wat je niet kunt automatiseren, en houd de totale maandelijkse kosten laag genoeg dat niemand op de financiële afdeling vraagt om het terug te schroeven.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden