Уровень моих знаний во всем этом на уровне школоло. Я могу ткнуть винду с нуля и софт. Могу собрать/разобрать железо с нуля. Могу почистить пыль, сменить термопасту на железе. Фсееее....
Тут и уровня школоло достаточно: просто у учетных записей под которыми работают юзеры, не должен был доступ на изменение файлов туда, куда пишется бэкап.
Самый тупой как пробка вариант, это ночные бакапы на дивиди, но можно забыть поменять болванку, надо настраивать напоминалки всякие.
Ну и здравый смысл подсказывает, что шифровальшик работает из-под учетной записи юзера, который его запустил, соответственно может зашифровать только то, что доступно это учетной записи.
Так что, например, делать бакапы, на какой-нибудь отдельный ящик, куда учетке с бакапом открыт доступ только на запись новых файлов и не доступны изменения файлов.