АйТи Фреш
Главная / Статьи / Серверы и инфраструктура
Серверы и инфраструктура

Бэкап Microsoft 365 и Google Workspace: почему облако не спасёт ваши письма

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-01
Бэкап Microsoft 365 и Google Workspace: почему облако не спасёт ваши письма

Каждый второй клиент на первой встрече говорит одно и то же: у нас всё в облаке, значит, всё в безопасности. Microsoft большая компания, Google тем более, чего им сломается? А потом сотрудница случайно удаляет папку с перепиской за три года, и выясняется, что восстановить это не может никто. Даже сам Microsoft.

Миф, который стоил одной юрфирме двух недель работы

Расскажу историю. Клиент — небольшая юридическая контора, 18 рабочих мест, полностью на Microsoft 365. Бухгалтер увольняется, обиженная, в последний день чистит свой почтовый ящик через фильтр "старше года" — удаляет всё подчистую, включая переписку с контрагентами по трём судебным делам. Директор звонит мне в панике: восстановите. Открываю портал администратора, смотрю политику хранения. Корзина Exchange Online — 30 дней. А письма удалены были 43 дня назад.

Вот и весь разговор с Microsoft. Их SLA гарантирует доступность сервиса — то есть что серверы не упадут и почта будет работать. Он ничего не гарантирует про сохранность ваших данных внутри этого сервиса. Это называется shared responsibility model, модель разделённой ответственности, и в договоре она прописана прямым текстом, просто её никто не читает.

Shared responsibility — не юридическая формальность, а реальная дыра

Смысл простой. Microsoft и Google отвечают за инфраструктуру: чтобы дата-центр не сгорел, чтобы диски не посыпались, чтобы сервис был доступен 99,9% времени. А за то, что происходит внутри вашего аккаунта — кто что удалил, кто на что нажал, куда делись файлы после атаки шифровальщика через захваченный аккаунт — отвечаете вы. Это не Microsoft придумал вредничать, это логика любого SaaS: провайдер платформы не может и не должен разбираться, какое ваше письмо важное, а какое спам-рассылка, которую сами же и удалили специально.

У Google Workspace то же самое, только формулировки другие. В Gmail корзина хранит удалённое 30 дней, потом объект помечается на физическое удаление и через какое-то время исчезает окончательно — support уже не поможет, это не баг, это архитектура. И да, у обоих провайдеров есть версия для админов с retention policies, litigation hold, это можно настроить тоньше. Но это всё равно живёт внутри той же экосистемы. Если скомпрометирован админский аккаунт — а это сейчас самый частый вектор атаки — злоумышленник может отключить эти политики раньше, чем вы среагируете.

Четыре сценария, из-за которых теряют данные в облаке

Первый — банальная человеческая ошибка. Удалил не ту папку, перезаписал не тот файл в SharePoint, отправил письмо не в тот тред и потом снёс переписку. Это девяносто процентов моих обращений по потере данных, ничего героического.

Второй — увольнение сотрудника с недобрыми намерениями, как в истории выше. Третий — фишинг и захват учётной записи, когда атакующий получает доступ через утёкший пароль и начинает шифровать или удалять файлы в OneDrive, синхронизируя мусор на весь диск компании. У одного клиента из торговли так за один вечер потёрло папку с прайсами поставщиков — восстанавливали три дня по кусочкам из переписки с менеджерами.

Четвёртый, самый неприятный — синхронизация ошибки. Если локальный вирус-шифровальщик добрался до папки, которая синхронизируется с OneDrive или Google Диском, он зашифрует и облачную копию тоже. Облако в этом случае реплицирует проблему, а не решает её. Это принципиальный момент: синхронизация — не бэкап. Синк повторяет за вами и хорошее, и плохое, мгновенно и без разбора.

Почему встроенных инструментов Microsoft и Google недостаточно

У Microsoft 365 есть Recycle Bin с ограниченным сроком, есть версионность файлов в SharePoint и OneDrive, есть litigation hold для юридических историй. Звучит солидно. Но у всего этого есть потолок: ограниченный срок хранения, ограниченное количество версий, и главное — это управляется из того же аккаунта, который могут скомпрометировать. Если у вас украли пароль администратора, эти защитные механизмы можно просто выключить одним кликом раньше, чем вы заметите неладное.

Google Workspace устроен похоже: корзина, версии Google Docs, Vault для enterprise-тарифов. Vault хорош для юридического хранения переписки, но это не полноценный бэкап с возможностью гранулярного восстановления "откатить письмо Иванова на состояние вчерашнего дня". Это компромиссные инструменты, которые решают узкую задачу, а не задачу катастрофоустойчивости в целом.

Отдельная тема — ретеншн-политики. Их можно настроить умно: скажем, хранить удалённое 180 дней вместо 30. Но это стоит отдельных лицензий (Microsoft 365 E5 или отдельный Purview-план), требует настройки и, что важнее, не защищает от злонамеренного администратора или взломанного суперпользователя. Он может изменить саму политику.

Как это делаем мы для клиентов

Схема простая и проверенная на десятке компаний: Veeam Backup for Microsoft 365 (есть и версия для Google Workspace) настраивается один раз, дальше работает по расписанию сам, без участия людей. Бэкапится почта, календари, OneDrive, SharePoint, Teams-чаты — целиком, с полной историей версий, независимо от политик хранения самого Microsoft.

Копия хранится отдельно от аккаунта Microsoft — либо на нашем сервере, либо в изолированном облачном хранилище (S3-совместимом, вне юрисдикции того же провайдера). Это ключевой момент: бэкап должен жить вне периметра, который вы бэкапите. Если завтра скомпрометируют весь тенант Microsoft 365 целиком, включая администратора, копия останется нетронутой — до неё атакующий физически не дотянется.

Восстановление гранулярное: можно вернуть одно письмо Иванова за вчера, не трогая остальную почту компании. У одного клиента, медицинская клиника на 30 рабочих мест, за полтора года было четыре обращения на восстановление — три раза случайное удаление, один раз фишинг с попыткой стереть переписку с пациентами перед увольнением. Каждый раз восстановление занимало 10-15 минут. Без бэкапа это были бы часы или дни ручного восстановления по обрывкам, а часть данных пропала бы навсегда.

Сколько это стоит и почему это дешевле, чем кажется

Лицензия Veeam Backup for Microsoft 365 стоит в пересчёте примерно 200-350 рублей на пользователя в месяц, в зависимости от объёма и хранилища. Для компании на 20 рабочих мест это порядка 5-7 тысяч рублей в месяц — сумма, сравнимая со стоимостью одного часа работы юриста или бухгалтера, восстанавливающего утерянные документы вручную.

Сравните с ценой инцидента. Тот случай с юрфирмой, где удалили переписку по трём судебным делам — там в итоге частично восстановили данные через архив контрагентов, но две недели ушло на переписку с судом, объяснения, почему пропали доказательства. Это не считая репутационного удара и нервов директора. 6-7 тысяч в месяц против двух недель хаоса — вопрос риторический.

Отдельно замечу: не надо путать это с настройкой ретеншн-политик внутри самого Microsoft 365 — это бесплатно (в базовых пределах) и делается за час, но не спасает от компрометированного администратора и не даёт длительного хранения. Полноценный внешний бэкап — это отдельная услуга и отдельный бюджет, но именно она закрывает реальный риск, а не иллюзию защищённости.

Частые вопросы

Разве встроенной корзины и версионности в Microsoft 365 недостаточно?
Недостаточно, потому что срок хранения ограничен (обычно 30-93 дня), а сами эти механизмы управляются из того же аккаунта, который можно скомпрометировать. Если взломан администратор, он может отключить retention policy раньше, чем вы заметите проблему. Внешний бэкап живёт вне периметра тенанта и не зависит от настроек внутри него.

Что будет, если шифровальщик заразит компьютер, синхронизированный с OneDrive или Google Диском?
Зашифрованные файлы синхронизируются в облако точно так же, как обычные изменения — синк не различает хорошее и плохое. Облачная копия окажется тоже зашифрована. Именно поэтому синхронизация — это не резервное копирование, а независимая мгновенная копия хранилища, включая все его проблемы.

Можно ли настроить бэкап Google Workspace так же, как Microsoft 365?
Да, принцип тот же: специализированное решение резервного копирования подключается к API Google Workspace, снимает копии почты, Диска, Календаря и Контактов по расписанию, хранит их отдельно от аккаунта Google. Восстановление тоже гранулярное — можно вернуть один файл или письмо, не трогая остальное.

С чего начать, если бэкапа облачной почты у нас никогда не было?
Начните с аудита: сколько у вас пользователей, какие сервисы реально используются (почта, диск, чаты), какие данные критичны для бизнеса. Дальше подбирается инструмент и объём хранилища под эти цифры. Настройка первого полного бэкапа обычно занимает один рабочий день, дальше всё идёт по расписанию автоматически.

Настроим бэкап Microsoft 365 или Google Workspace за один день — без остановки работы офиса.
Свяжитесь с нами, посчитаем стоимость под вашу компанию и запустим первую резервную копию уже на этой неделе.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи