Forside›Guides›DRP og BCP

DRP og BCP

DRP eller BCP: hvad skal man vælge?

Vælg en BCP til de tjenester, hvor selv en times nedetid koster mere end et nødmiljø, der betales hele året; vælg en DRP til dem, der kan være nede, så længe en kontrolleret gendannelse tager. Bevar i begge tilfælde en backup med historik mod ransomware, som omstillingen ikke kan have overskrevet.

Opdateret i oktober 20263 min læsning5 kilder citeret

Det vigtigste

  • Valget træffes tjeneste for tjeneste, ikke for hele virksomheden på én gang.
  • Sammenlign prisen på en times nedetid ganget med den reelle varighed af en gendannelse med den årlige pris for nødmiljøet: det er den afvejning, som NIST og SGDSN (den franske myndighed for national sikkerhed) beskriver.
  • Hvis I aldrig har målt en gendannelse, så lav den test først: uden den ved I endnu ikke, hvad I skal vælge.
  • Mod ransomware er en BCP alene ikke nok: man skal kunne vende tilbage til en sund version.

Pengespørgsmålet, sagt enkelt

Vurdér prisen på en times nedetid: løn til medarbejdere, der er til stede, men ikke kan producere, tabt salg, bod, patienter eller kunder, der ikke bliver betjent. Gang med det antal timer, en klassisk gendannelse ville tage hos jer (ofte en halv dag til to dage for en fysisk server uden testet image).

Sammenlign med den årlige pris for en BCP (instanser tændt i tolv måneder) og prisen for en DRP (forberedelse plus aktivering kun på katastrofedage).

  • Hvis et nedbrud på fire timer koster 8.000 € og sandsynligvis sker én gang om året, er en BCP til nogle få tusinde euro om året rationel.
  • Hvis det samme nedbrud koster 400 €, fordi teamet kan registrere på papir en eftermiddag, er en DRP nok, og nogle gange er backup alene tilstrækkelig.
  • Hvis I aldrig har målt gendannelsen, ved I endnu ikke, hvad I skal vælge. Lav en gendannelsestest, før I køber en BCP.

Det er præcis den afvejning, NIST beskriver: at finde balancepunktet mellem omkostningen ved utilgængelighed, der stiger med nedetidens længde, og omkostningen ved genopretningsmidlerne, der stiger, jo hurtigere man vil genstarte. SGDSN foreslår samme tilgang: sammenlign omkostningen ved at opretholde nødressourcer med omkostningen ved, at aktiviteten står stille, for at fastlægge kontinuitetsstrategien.

To tærskler, der skal fastsættes, før man vælger

ANSSI, Frankrigs nationale cybersikkerhedsagentur, kræver, at backupstrategien tager højde for to værdier, der fastsættes pr. tjeneste:

TærskelSpørgsmålHvad den peger på
DMIA (eller RTO): maksimalt acceptabel afbrydelseHvor længe kan denne tjeneste være nede?DRP, hvis der er tale om timer, BCP, hvis der er tale om minutter
PDMA (eller RPO): maksimalt acceptabelt datatabHvor mange indtastninger kan man miste?Hyppigheden af backups eller replikering

Metoden finder du i Hvordan fastlægger man sit RTO? og Hvordan fastlægger man sit RPO?.

Oversigt efter situation

SituationDet mest sammenhængende valg
Filserver, en halv dags nedetid er acceptabelBackup + DRP
Produktions- eller kasseapplikation, øjeblikkelig nedetid er meget dyrBCP plus en backup med historik
Den største bekymring: ransomwareUforanderlig backup + DRP, der kan vende tilbage til en sund dato. BCP alene er ikke nok
Én fysisk server, ingen reservehardwareDRP til instanser, så man ikke skal vente på at købe en ny server
To servere, hvoraf kun den ene er livsvigtigBCP eller DRP på den livsvigtige, almindelig backup på den anden
Et team på to personer, ingen skriftlig procedureEn enkel og testet DRP frem for en BCP, som ingen kan skifte tilbage

Hvad angår ransomware, fraråder Europol og projektet No More Ransom at betale: vejen ud går gennem en gendannelse fra en backup fra før angrebet. Et nødmiljø, der følger produktionen i realtid, kan ikke erstatte den.

Tegn på, at en BCP kommer for tidligt

  • Ingen kan sige, hvilke applikationer der skal holdes åbne.
  • Licenserne forbyder drift andre steder.
  • Stedets internetforbindelse er enkelt og svag: de lokale brugere vil ikke kunne nå cloud-nødmiljøet under gode forhold, medmindre denne vej er planlagt.
  • Tilbageførslen (fra nødmiljø til produktion) er aldrig blevet beskrevet.

Tegn på, at en DRP ikke er nok

  • Forpligtelser over for kunder eller igangværende behandlinger udelukker flere timers nedetid.
  • Den seneste gendannelsestest varede længere, end ledelsen accepterer.
  • Serveren er fysisk og gammel, og leveringstiden på ny hardware overstiger RTO’en.

Hos WeDoBack

DRP og BCP findes side om side med samme logik: krypterede kopier uden for stedet og en nøgle, som kunden selv har. Man kan beskytte én server med BCP og de øvrige med backup via INTEGRAL eller SMART uden at løfte hele virksomheden op på det dyreste niveau. Valget træffes server for server. Offentlige referencepriser: DRP-lagring fra 175 € ekskl. moms pr. TB pr. måned, aktivering faktureret pr. dag; BCP med lagring fra 8,75 € ekskl. moms pr. måned for 50 GB og instanser fra 50,22 € ekskl. moms pr. måned plus en agent pr. server. Replikering eller synkronisering af data mellem BCP-instansen og den oprindelige server er ikke indbygget: den kræver en specifik proces, tilpasset behovet, som WeDoBack kan etablere efter tilbud.

Ofte stillede spørgsmål

Hvordan vurderer man prisen på en times nedetid?

Læg lønnen til de medarbejdere, der ikke kan arbejde, den tabte omsætning, kontraktbod og omkostningen ved at indhente det forsømte sammen. SGDSN, den franske myndighed for national sikkerhed, anbefaler at måle konsekvenserne af en afbrydelse for hver væsentlig aktivitet og fastsætte den afbrydelsesvarighed, hvorefter de bliver uacceptable.

Er en BCP nyttig, hvis min internetforbindelse er svag?

Mindre end man skulle tro. Hvis nødmiljøet ligger i skyen, skal brugerne på stedet nå det via denne forbindelse. En enkelt, langsom forbindelse kan gøre nødmiljøet ubrugeligt; så skal man sørge for en ekstra forbindelse eller en nedsat driftsform.

Kan man starte med en DRP og gå over til en BCP senere?

Ja, det er ofte den sundeste tilgang. En DRP tvinger en til at skrive proceduren ned, måle gendannelsen og identificere de virkelig kritiske tjenester. Disse oplysninger bruges derefter til at dimensionere en BCP til netop de tjenester, der berettiger den.

Et projekt inden for backup, DRP eller BCP?

Mere end 20 års erfaring med beskyttelse af virksomheders data.

Anmod om et tilbud+33 9 72 50 78 28

Beskyt dine data med WeDoBack

Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.