Domů›Průvodci›Zálohování dat

Zálohování dat

Jak poznat, že je firma skutečně chráněna před ztrátou dat?

Firma je skutečně chráněna, pokud u systémů, na nichž stojí její činnost, dokáže doložit nedávnou úspěšnou obnovu, kopii, kterou nepostínou stejné události jako server, a osobu, která dokáže obnovu zopakovat bez improvizace. Zakoupený objem, logo softwaru nebo věta „máme to zálohované“ k závěru nestačí.

Aktualizováno v říjnu 20263 min čtení6 citovaných zdrojů

To hlavní

  • Ochrana se posuzuje pro určitý rozsah: krátký seznam systémů, bez nichž se činnost zastaví.
  • Stačí devět otázek; vyhýbavá odpověď znamená ne.
  • Kopii, kterou může smazat běžný administrátorský účet, dokáže smazat i ransomware.
  • Více než dvanáct měsíců bez testu obnovy: ochrana je jen předpoklad.
  • Pojišťovna i auditor chtějí především zápis z posledního testu, nikoli název produktu.

Otázky, které rozhodují

Položte je vedení i osobě, která systémy spravuje. Vyhýbavé odpovědi znamenají ne.

  1. Které systémy by po ztrátě dnes večer zastavily zítřejší provoz? Pokud krátký seznam neexistuje, ochrana nemá vymezený rozsah. Průvodci osvědčenými postupy ostatně začínají právě tím: určit zařízení a data, která je třeba zálohovat.
  2. Kdy proběhla poslední úspěšná záloha každého z nich? „Normálně dnes v noci“ není datum. Obrazovka nebo upozorňující e-mail ano.
  3. Kde je kopie, když budova vyhoří? Ve stejné místnosti, ve stejné administrační síti, nebo jinde? CNIL, francouzský úřad pro ochranu osobních údajů, doporučuje alespoň jednu zálohu na geograficky odděleném místě.
  4. Může tuto kopii smazat běžný administrátorský účet? Pokud ano, dokáže to i ransomware. ANSSI, francouzská národní agentura pro kybernetickou bezpečnost, požaduje vyhrazené zálohovací účty a alespoň jednu offline kopii.
  5. Kdy jste naposledy skutečně obnovovali, co a za jak dlouho? Více než dvanáct měsíců bez testu: ochrana je jen předpoklad.
  6. Kdo má šifrovací klíč a návod, když je tato osoba na dovolené? Jediný klíč v hlavě jednoho zaměstnance je jediný bod selhání. ANSSI doporučuje určit, kdo klíče drží, kde jsou uloženy a jak jsou zálohovány.
  7. Jak dlouhý výpadek je vedení ochotno přijmout a vešla se poslední obnova do této doby? Pokud ne, RTO je jen přání.
  8. Je cloudová pošta součástí rozsahu? Mnoho firem chrání souborový server a zapomíná na Microsoft 365 nebo Google Workspace, kde probíhá skutečná práce.
  9. Co se děje o víkendu? Upozornění, které si někdo přečte až v pondělí, o stejnou dobu prodlouží odhalení selhání.

Jednoduché hodnocení

OdpověďVýklad
Seznam systémů, kopie mimo pracoviště, neměnnost nebo offline kopie, test mladší dvanácti měsíců, dvě schopné osobySkutečná ochrana pro uvedený rozsah
Software nasazen, protokoly zelené, žádný test, kopie na lokálním NASOchrana pouze proti drobné poruše disku
„Stará se o to dodavatel“, bez smluvní lhůty a bez testuNeověřená ochrana
Žádná kopie cloudové poštyDíra v hlavním pracovním nástroji

Ochrana se vždy týká určitého rozsahu. Malá a střední firma může mít velmi dobře chráněný ERP systém a zcela nechráněné počítače dvou obchodníků. Říct to otevřeně je užitečnější než celkové procento.

Na co se navíc dívá externí audit

Kybernetická pojišťovna i auditor obvykle požadují stejné důkazy: architekturu kopií, dobu uchovávání, výsledek posledního testu, správu přístupů ke konzoli a postup při incidentu. Na název produktu se ptá málokdo. Ptá se na zápis z posledního testu.

Postup při incidentu musí zahrnovat také formální kroky: trestní oznámení policii ve vaší zemi, pokud možno online, a hlášení pojišťovně. Ve smlouvě o kybernetickém pojištění si ověřte lhůty pro nahlášení a podání trestního oznámení: liší se podle země a pojišťovny.

Pro firmy, které spadají do působnosti evropské směrnice NIS 2, provedenou v právu každého členského státu, už nejde jen o osvědčený postup: článek 21 uvádí kontinuitu provozu, správu záloh a obnovu provozu mezi opatřeními k řízení rizik, která je třeba zavést.

Jak to řeší WeDoBack

Služba poskytuje šifrovanou kopii mimo pracoviště, na serverech vyhrazených pro zálohování a redundantně umístěných v několika zemích Evropy (případně v oblasti, kterou vyžaduje legislativa), a nepřetržitý monitoring záloh s upozorněním v případě selhání. Pokud si je sjednáte, přidává neměnnost, spuštění na záložních instancích (DRP) nebo převzetí provozu trvale běžícími instancemi (BCP). Nenahrazuje odpovědi 1, 5 a 6: rozsah, test a úschova klíče zůstávají úkony zákazníka. INTEGRAL zahrnuje dvě hodiny podpory měsíčně, které s těmito úkony pomohou. SMART ponechává provoz na zákazníkovi a podporu účtuje za každý zásah. Podpora je k dispozici na čísle +33 9 72 50 78 28 od 9:00 do 13:00 a od 14:00 do 17:30 (pařížského času). V každém případě platí: firma, která nikdy neobnovovala, není „chráněna WeDoBackem“. Má předplatné.

Časté dotazy

Stačí mít IT dodavatele, abychom byli chráněni?

Ne, samo o sobě ne. Ověřte, co smlouva skutečně obsahuje: rozsah zálohování, umístění kopií, dobu uchovávání, testy obnovy a lhůtu pro zásah. Vyžádejte si zápis z posledního testu. Bez těchto podkladů není ochrana ověřena.

Týká se naší firmy NIS 2?

Evropská směrnice NIS 2 se vztahuje na zásadní a důležité subjekty v mnoha odvětvích podle jejich velikosti a činnosti. U dotčených subjektů výslovně uvádí správu záloh a obnovu provozu mezi povinnými bezpečnostními opatřeními. I mimo její působnost je její seznam dobrým vodítkem.

Čím začít, pokud jsou odpovědi špatné?

Seznamem kritických systémů a poté testovací obnovou toho nejdůležitějšího z nich. Tento první test téměř vždy odhalí skutečné nedostatky: chybějící kopii, nenalezený klíč, příliš dlouhou dobu obnovy. Poté se nedostatky opravují v tomto pořadí.

Plánujete projekt zálohování, DRP nebo BCP?

Více než 20 let zkušeností s ochranou firemních dat.

Vyžádat cenovou nabídku+33 9 72 50 78 28

Chraňte svá data s WeDoBack

Šifrované zálohování mimo pracoviště, neměnné úložiště, DRP a BCP: popište nám své servery a my vám navrhneme vhodnou kombinaci.