Forside›Guides›DRP og BCP

DRP og BCP

Ekstern DRP: fordele og begrænsninger

Med en ekstern DRP overlader man til en leverandør det sted, hvor serverne genstartes, og ofte også opbevaringen af kopierne. Det sparer en SMV for at købe et ekstra serverrum. Det fritager den ikke for at vide, hvem der sætter planen i gang, hvor nøglen er, og om den seneste test lykkedes.

Opdateret i oktober 20264 min læsning5 kilder citeret

Det vigtigste

  • Fordele: ingen ekstra bygning, omkostninger primært knyttet til brug, kopier der allerede er uden for lokalerne, tests uden internt udstyr.
  • Begrænsninger: RPO er stadig backuppens, RTO afhænger af personer og åbningstider, og nøglen er jeres ansvar.
  • ANSSI, Frankrigs nationale agentur for cybersikkerhed, anbefaler at kryptere før afsendelse til leverandøren og at kontrollere, at gendannelsestiden er forenelig med jeres maksimalt acceptable nedetid.
  • Kontrakten skal angive hostingstederne, sørge for exit og, hvis der behandles personoplysninger, indeholde klausulerne i GDPR artikel 28.
  • En automatisk opstartstest er ikke en forretningsmæssig test.

Fordele

  • Ingen ekstra bygning. Instanserne findes hos leverandøren. På katastrofedagen skal man ikke ud og købe en server.
  • Omkostninger primært knyttet til brug. I en model, hvor aktiveringen betales pr. dag, koster måneder uden hændelser kun forberedelsen (lager, agenter, adresser), ikke en flåde af kørende maskiner.
  • Kopier der allerede er uden for lokalerne. DRP’en og den eksterne backup forsyner hinanden. Man transporterer ikke bånd.
  • Tekniske tests mulige uden internt udstyr. At starte et image hos leverandøren kræver ikke en testserver i skabet.
  • Valgt geografisk zone. Nyttigt, når loven eller kontrakten kræver et bestemt land, forudsat at kontrakten reelt siger det. ANSSI anbefaler at kræve en liste fra leverandøren over alle steder, hvor data opbevares, inklusive primært site og nødsites.

Begrænsninger

  • RPO er ikke magi. Det svarer stadig til alderen på den valgte backup. Leverandøren kan ikke genskabe indtastninger, der aldrig er blevet kopieret.
  • RTO afhænger af personer. Hvis den eneste bemyndigede person ikke kan kontaktes, starter instansen ikke. Ekstern drift skaber ikke en vagtordning, I ikke har købt. Hos en leverandør, der har åbent kl. 9-17.30 på hverdage, må en katastrofe lørdag aften vente, medmindre andet er aftalt. ANSSI opfordrer til at være opmærksom på dette punkt: Gendannelsestiden hos leverandøren skal være forenelig med jeres maksimalt acceptable afbrydelsestid.
  • Nøglen. Hvis kun I kan dekryptere, kan kun I gendanne. ANSSI anbefaler netop at kryptere backupperne med virksomhedens egne midler før afsendelse til leverandøren. Det beskytter mod uberettiget læsning. Det er også et ansvar: Mistes nøglen, er DRP’en ubrugelig. En ærlig leverandør vil ikke tilbyde at opbevare nøglen »for at hjælpe jer« uden at forklare, at leverandøren så kan læse dataene.
  • Netværket. Brugerne skal kunne nå nødmiljøet. En ekstern DRP uden planlagte IP-adresser og uden testet VPN gendanner servere, som ingen kan nå.
  • Tilbagevenden. At vende tilbage til de reparerede lokaler med de data, der er indtastet i mellemtiden, er et projekt i sig selv. Kontrakterne taler meget om failover og lidt om tilbagevenden.
  • Opstartstesten er ikke en forretningsmæssig test. En automatisk månedlig kontrol af opstarten er et reelt plus. Den beviser ikke, at forretningssystemet virker.
  • Afhængigheden. At skifte leverandør kræver, at kopierne læses igen. Kontrakten skal angive, inden for hvilken frist og i hvilken form I får jeres data med: Det er det, ANSSI kalder reversibilitet (exit), muligheden for at tage den eksterne funktion tilbage eller overdrage den til en tredjepart med leverandørens bistand under migreringen.

Hvad kontrakten skal indeholde

ANSSI’s vejledning om outsourcing anbefaler at vedlægge kontrakten en sikkerhedsplan (PAS, plan d’assurance sécurité) og at sørge for revision af backup- og nødprocedurerne. Når kopierne indeholder personoplysninger, hvilket næsten altid er tilfældet, er leverandøren databehandler i GDPR’s forstand. Artikel 28 kræver da en skriftlig aftale, og vejledningen for databehandlere fra CNIL, Frankrigs databeskyttelsesmyndighed, beskriver indholdet i detaljer.

PunktHvorforHvor det kontrolleres
Hostingsteder, primært og nødsiteLovmæssigt eller kontraktmæssigt krav om placeringKontrakt, PAS
Åbningstider for support og aktiveringDe er en del af det reelle RTOServicevilkår
Inkluderede tests og tests efter tilbudMåle RTO før katastrofenKommercielt tilbud
Hvem der har krypteringsnøglenFortrolighed og evne til at gendanneKontrakt, intern procedure
ExitFå sine data med ved et leverandørskifteSærskilt klausul
Hvad der sker med data ved kontraktens ophørGDPR: tilbagelevering eller sletning af alle kopierDatabehandleraftale
UnderdatabehandlereGDPR: forudgående skriftlig godkendelseDatabehandleraftale
Underretning ved brudGDPR: databehandleren underretter kundenDatabehandleraftale

GDPR artikel 32 kræver desuden midler til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger samt en procedure for regelmæssig test af foranstaltningernes effektivitet. En ekstern DRP bidrager hertil, hvis den reelt testes.

Hvornår det er det rigtige valg

SMV’er uden ekstra serverrum, med én til få servere, hvis nedetid tælles i timer og ikke minutter, og som ikke ønsker at investere i hardware, der står ubrugt. Når nedetiden tælles i minutter, bør man snarere se på en BCP med åbne øjne for dens løbende omkostning: se Ekstern BCP: fordele og begrænsninger.

Hos WeDoBack

Den eksterne DRP svarer til det offentliggjorte tilbud DRP: lager fra 175 € ekskl. moms pr. TB pr. måned, agenter, offentlige IP-adresser til 0,54 € ekskl. moms pr. måned, instanser, aktivering ved en katastrofe faktureret pr. dag, månedlig opstartstest uden at berøre produktionen og test under reelle forhold på op til 10 timer efter tilbud. Dataene krypteres på maskinen før afsendelse med en nøgle, som kunden ejer, og opbevares på servere dedikeret til backup, redundant fordelt i flere europæiske lande eller i den zone, som kundens lovgivning kræver. De anvendte datacentre og løsninger er certificeret efter ISO 27001 og HDS, og behandlingen følger GDPR. Personlig support kan kontaktes kl. 9-13 og 14-17.30 (Paris-tid). Disse åbningstider er en del af det reelle RTO. De skal læses, før man skriver under, ikke efter katastrofen.

Ofte stillede spørgsmål

Hvilke klausuler skal man kontrollere i en kontrakt om ekstern DRP?

Hostingsteder (primært og nødsite), åbningstider for support og aktivering, hvordan planen sættes i gang, inkluderede tests, exit (i hvilken form og inden for hvilken frist I får jeres data tilbage) og, for personoplysninger, GDPR-klausulerne: dokumenterede instrukser, sikkerhed, underdatabehandlere og hvad der sker med dataene ved kontraktens ophør.

Kan leverandøren opbevare krypteringsnøglen af hensyn til sikkerheden?

Det kan leverandøren godt, men så vil leverandøren også kunne læse jeres data. Hvis I alene har nøglen, kan ingen andre dekryptere kopierne, men I skal opbevare den sikkert, uden for lokalerne, og mindst to personer skal kunne finde den. ANSSI anbefaler kryptering med virksomhedens egne midler før afsendelse.

Er en ekstern DRP nok til at overholde GDPR?

Den bidrager til artikel 32, som kræver midler til rettidigt at genoprette tilgængeligheden af personoplysninger og en procedure for regelmæssig test af foranstaltningerne. Den er ikke nok i sig selv: Der kræves også en databehandleraftale i overensstemmelse med artikel 28, en fortegnelse over brud og dokumenterede tests.

Et projekt inden for backup, DRP eller BCP?

Mere end 20 års erfaring med beskyttelse af virksomheders data.

Anmod om et tilbud+33 9 72 50 78 28

Beskyt dine data med WeDoBack

Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.