Forside›Guider›It-backup

It-backup

Hvilken backupstrategi passer til en SMV?

En SMV har en tilstrækkelig backupstrategi, når den inden for en på forhånd nedskrevet frist kan gendanne de få systemer, som omsætningen afhænger af: fil- eller forretningsserver, e-mail, kassesystem eller ERP. Resten kommer bagefter. Et ønske om at »tage backup af alt på samme måde« ender ofte med, at intet bliver testet.

Opdateret i oktober 20264 min læsetid5 citerede kilder

Det vigtigste

  • Begynd med de systemer, der skaber omsætningen, ikke med den fulde oversigt.
  • Anvend 3-2-1-reglen, som anbefales af ANSSI (det franske nationale cybersikkerhedsagentur) og CNIL (den franske databeskyttelsesmyndighed), med en kopi, der er offline eller ikke kan slettes.
  • Skriv jeres RPO (acceptabelt tabt arbejde) og jeres RTO (acceptabel nedetid) ned for hvert program.
  • Isolér backuppen fra produktionen: dedikerede konti, server uden for Active Directory-domænet.
  • Gendan reelt hvert kvartal; en hel server mindst én gang om året.

De seks beslutninger

  1. Hvad. Servere, computere, der ikke har deres filer på serveren, NAS, Microsoft 365 eller Google Workspace, SQL-databaser, forretningssystem. En computer, hvis dokumenter allerede ligger på serveren, kræver ikke samme behandling som en server. ANSSI anbefaler også at tage backup af installationsmedier og programmernes konfiguration: Uden dem kan gendannede data forblive ubrugelige.
  2. Hvilken historik. Til det daglige arbejde dækker fjorten til tredive dages daglige punkter de fleste fejl og sent opdagede ransomware-angreb. ANSSI nævner som eksempel femten dages daglige backups, et års månedlige og fem års årlige. Til regnskabsmæssig eller medicinsk dokumentation: en separat, længere arkivering, ofte uforanderlig.
  3. Hvor. Mindst én kopi uden for bygningen og uden for det daglige administrationsnetværk. Den nyttige regel er 3-2-1: tre eksemplarer på to forskellige medier, heraf ét offline ifølge ANSSI og CNIL, eller som minimum uden for huset. Siden ransomware-bølgen tilføjer man en kopi, som ingen kan slette (uforanderlig), og en test, der gennemføres uden fejl.
  4. Hvor ofte. Hyppigheden er RPO. En database, der opdateres hele dagen, klarer sig dårligt med en enkelt kopi kl. 22. Et delt drev med skabeloner, der opdateres én gang om ugen, klarer sig fint. CNIL anbefaler daglige inkrementelle og regelmæssige fulde backups.
  5. På hvor lang tid. Det er RTO. At gendanne en fil tager minutter. At genopbygge en server manuelt tager dage. Et gendanneligt systemimage ændrer størrelsesordenen.
  6. Hvem. En navngiven person holder øje med alarmerne. En anden ved, hvor krypteringsnøglen er. Leverandøren, hvis der er en, har et telefonnummer og nedskrevne åbningstider.

For at fastlægge fristerne, se Hvordan fastlægger man sit RPO? og Hvordan fastlægger man sit RTO?.

En model, der holder for mange SMV’er

  • Hver nat fuld eller inkrementel backup af servere og NAS, opbevaret i tredive dage.
  • Flere gange om dagen for forretningsdatabasen, hvis der indtastes løbende.
  • Cloud-e-mail sikkerhedskopieret uden for tenanten, postkasse for postkasse.
  • En krypteret kopi uden for huset, hvis nøgle ikke ligger på den server, der tages backup af.
  • Til dokumenter, der skal opbevares i årevis, et separat uforanderligt lager.
  • En reel gendannelse hvert kvartal: en fil, en postkasse og én gang om året en hel server eller en nødopstart.
  • En DRP kun for servere, hvor en dags nedetid koster mere end nødløsningen. En BCP kun, hvis nedetiden skal tælles i minutter.

Beskyt selve backuppen

Angribere leder efter backupperne, før de krypterer produktionen. ANSSI opstiller flere enkle regler, der kan overføres til en SMV:

  • Backupserveren meldes ikke ind i produktionens Active Directory-domæne.
  • Administratorkontiene til backuppen er dedikerede og personlige.
  • Handlinger på backuppen logges.
  • Backuppen har samme sikkerhedsniveau som produktionen; CNIL nævner en backup, der er dårligere beskyttet end de servere, den kopierer, blandt de fejl, der skal undgås.
  • Der er en nedskrevet gendannelsesprocedure, og genstartsrækkefølgen tager højde for afhængighederne (katalogtjeneste, DNS, database, programmer).

Detaljerne finder I i Hvordan beskytter man sine backups mod ransomware?.

Hvad SMV’en kan lade ligge i starten

Images af alle computere, bånd, der håndteres internt, uden at nogen tager dem ud af huset, og en BCP til programmer, der kan tåle en halv dags nedetid. Hellere et lille omfang, der gendannes og overvåges, end et komplet katalog, der aldrig er prøvet.

Budget: Hvad afhænger det af?

Prisen på en ekstern backup følger den opbevarede datamængde (data × historikkens længde × antal kopier) og antallet af maskiner eller postkasser. Support, uforanderlig lagring og genstart på en nødserver er separate poster. Hvis man prissætter dem før hændelsen, undgår man at opdage omkostningen den dag, serveren ligger ned.

Hos WeDoBack

SMART passer til et team, der selv styrer driften: 49,99 € ekskl. moms pr. TB pr. måned plus en agent pr. maskine (6 € ekskl. moms for virtuelle, 20 € ekskl. moms for fysiske). Support faktureres pr. opgave. INTEGRAL er til virksomheder, der ønsker at blive fulgt tæt: fra 100 € til 65 € ekskl. moms pr. TB afhængigt af mængden, gratis agenter afhængigt af niveauet og to timers support om måneden. Microsoft 365 og Google Workspace kræver en agent pr. adresse ud over lagerpladsen. Til dimensionering er den offentliggjorte tommelfingerregel den nuværende datamængde ganget med tre, justeret efter en uges brug. DRP og BCP kommer oveni for de servere, der ikke kan vente på en klassisk gendannelse.

Ofte stillede spørgsmål

Hvor skal en lille virksomhed begynde?

Med listen over de tre til fem programmer, som ingen kan arbejde uden, og den nedetid, ledelsen accepterer for hvert af dem. Tag backup af dem uden for huset med en historik på mindst femten til tredive dage, og lav en testgendannelse. Resten af it-miljøet kommer bagefter.

Skal man tage backup af arbejdsstationerne?

Kun af dem, der indeholder data, som ikke findes på serveren eller i skyen: bærbare til mobile medarbejdere, bogholderiets computere, computere med lokalt installeret software. En computer, hvis dokumenter alle ligger på serveren, kan geninstalleres; den behøver ikke et fuldt image.

Kræver GDPR, at man tager backup?

GDPR (artikel 32) kræver foranstaltninger, der gør det muligt rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse. En testet backup er den mest direkte måde at opfylde kravet på.

Et projekt inden for backup, DRP eller BCP?

Mere end 20 års erfaring med beskyttelse af virksomheders data.

Anmod om et tilbud+33 9 72 50 78 28

Beskyt dine data med WeDoBack

Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.