Forside›Guider›It-backup

It-backup

Hvordan ved man, om en virksomhed reelt er beskyttet mod tab af data?

En virksomhed er reelt beskyttet, hvis den for de systemer, der holder forretningen kørende, kan fremvise en nylig vellykket gendannelse, en kopi, der ikke deler skæbne med serveren, og en person, der kan gentage øvelsen uden at improvisere. Den købte lagermængde, softwarens logo eller sætningen »vi har backup« er ikke nok til at konkludere noget.

Opdateret i oktober 20263 min. læsning6 kilder citeret

Det vigtigste

  • Beskyttelsen vurderes inden for et omfang: den korte liste over systemer, uden hvilke forretningen går i stå.
  • Ni spørgsmål er nok; et uklart svar tæller som et nej.
  • En kopi, som en almindelig administratorkonto kan slette, kan ransomware også slette.
  • Mere end tolv måneder uden en gendannelsestest: Beskyttelsen er en antagelse.
  • Forsikringsselskab og revisor beder frem for alt om rapporten fra den seneste test, ikke om produktets navn.

De afgørende spørgsmål

Stil dem til ledelsen og til den person, der administrerer systemerne. Uklare svar tæller som et nej.

  1. Hvilke systemer ville stoppe forretningen i morgen, hvis vi mistede dem i aften? Hvis der ikke er en kort liste, har beskyttelsen intet omfang. Vejledninger om god praksis begynder i øvrigt netop her: Identificér de enheder og data, der skal tages backup af.
  2. Hvornår var den seneste vellykkede backup af hvert system? »Normalt i nat« er ikke en dato. Et skærmbillede eller en alarmmail er.
  3. Hvor er kopien, hvis bygningen brænder? Samme rum, samme administrationsnetværk eller et andet sted. CNIL, den franske databeskyttelsesmyndighed, anbefaler mindst én backup på et geografisk adskilt sted.
  4. Kan en almindelig administratorkonto slette denne kopi? Hvis ja, kan ransomware også. ANSSI, Frankrigs nationale agentur for cybersikkerhed, kræver dedikerede backupkonti og mindst én offlinekopi.
  5. Hvornår har man gendannet for alvor, hvad, og hvor lang tid tog det? Mere end tolv måneder uden test: Beskyttelsen er en antagelse.
  6. Hvem har krypteringsnøglen og vejledningen, hvis denne person er på ferie? En enkelt nøgle i hovedet på én medarbejder er et svagt punkt. ANSSI anbefaler at fastlægge, hvem der har nøglerne, hvor de opbevares, og hvordan der tages backup af dem.
  7. Hvilken nedetid accepterer ledelsen, og holdt den seneste gendannelse sig inden for den? Ellers er RTO et ønske.
  8. Er cloud-e-mailen omfattet? Mange virksomheder beskytter filserveren og glemmer Microsoft 365 eller Google Workspace, hvor det reelle arbejde foregår.
  9. Hvad sker der i weekenden? En alarm, der først læses mandag, forsinker opdagelsen af en fejl tilsvarende.

En enkel vurdering

SvarFortolkning
Liste over systemer, kopi uden for stedet, uforanderlighed eller offline, test under tolv måneder gammel, to kompetente personerReel beskyttelse inden for det listede omfang
Software installeret, grønne logs, ingen test, kopi på den lokale NASKun beskyttelse mod et mindre disknedbrud
»Leverandøren tager sig af det«, uden aftalt responstid eller testIkke-verificeret beskyttelse
Ingen kopi af cloud-e-mailenHul i det vigtigste arbejdsværktøj

Beskyttelse gælder altid inden for et omfang. En SMV kan være meget godt beskyttet på sit ERP-system og helt ubeskyttet på to sælgeres computere. At sige det højt er mere nyttigt end en samlet procentsats.

Hvad en ekstern revision også ser på

Cyberforsikringsselskabet og en revisor beder som regel om de samme beviser: kopiernes arkitektur, opbevaringsperiode, resultatet af den seneste test, styring af adgang til konsollen og hændelsesprocedure. De spørger sjældent om produktets navn. De beder om rapporten fra den seneste test.

Hændelsesproceduren skal også omfatte de formelle skridt: politianmeldelse i jeres land, online hvor det er muligt, og anmeldelse til forsikringsselskabet. Kontrollér i jeres cyberforsikringspolice fristerne for anmeldelse og politianmeldelse: De varierer efter land og forsikringsselskab.

For virksomheder, der er omfattet af det europæiske NIS 2-direktiv, som er gennemført i hver medlemsstats lovgivning, er spørgsmålet ikke længere kun et spørgsmål om god praksis: Artikel 21 nævner driftskontinuitet, backupstyring og genetablering af driften blandt de risikostyringsforanstaltninger, der skal indføres.

Hos WeDoBack

Tjenesten leverer den krypterede kopi uden for stedet på servere dedikeret til backup og redundante i flere europæiske lande (eller i den zone, som lovgivningen kræver), samt døgnovervågning af backupperne med alarm ved fejl. Hvis det tegnes, tilføjer den uforanderlighed, genstart på nødinstanser (DRP) eller overtagelse via instanser, der kører konstant (BCP). Den erstatter ikke svarene på spørgsmål 1, 5 og 6: Omfanget, testen og opbevaringen af nøglen forbliver kundens ansvar. INTEGRAL inkluderer to timers support om måneden til at hjælpe med disse opgaver. SMART overlader driften til kunden og fakturerer support pr. opgave. Supporten svarer på +33 9 72 50 78 28 kl. 9.00-13.00 og 14.00-17.30 (Paris-tid). Under alle omstændigheder er en virksomhed, der aldrig har gendannet, ikke »beskyttet af WeDoBack«. Den har et abonnement.

Ofte stillede spørgsmål

Er det nok at have en it-leverandør for at være beskyttet?

Nej, ikke i sig selv. Kontrollér, hvad kontrakten reelt dækker: omfanget af backuppen, kopiernes placering, opbevaringsperiode, gendannelsestest og responstid. Bed om rapporten fra den seneste test. Uden disse elementer er beskyttelsen ikke verificeret.

Er min virksomhed omfattet af NIS 2?

Det europæiske NIS 2-direktiv omfatter væsentlige og vigtige enheder i mange sektorer afhængigt af deres størrelse og aktivitet. For dem, der er omfattet, nævner det udtrykkeligt backupstyring og genetablering af driften blandt de obligatoriske sikkerhedsforanstaltninger. Selv uden for direktivets anvendelsesområde er listen et godt pejlemærke.

Hvor skal man begynde, hvis svarene er dårlige?

Med listen over kritiske systemer og derefter en testgendannelse af det vigtigste af dem. Denne første test afslører næsten altid de reelle mangler: manglende kopi, nøgle der ikke kan findes, for lang tid. Derefter retter man i den rækkefølge.

Et projekt inden for backup, DRP eller BCP?

Mere end 20 års erfaring med beskyttelse af virksomheders data.

Anmod om et tilbud+33 9 72 50 78 28

Beskyt dine data med WeDoBack

Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.