Forside›Guider›DRP og BCP

DRP og BCP

Hvordan tester man en DRP?

Man tester en DRP ved at forsøge at arbejde på nødmiljøet, ikke ved at genlæse dokumentet. Den svageste test er et møde, den stærkeste en reel failover med brugere efterfulgt af en tilbagerulning; ind imellem giver en række niveauer mulighed for at komme videre uden at standse virksomheden hver gang.

Opdateret i oktober 20264 min. læsetid6 kilder citeret

Det vigtigste

  • Niveau A, bordøvelse: Er dokumentet stadig korrekt? To til tre timer, uden at røre ved teknikken.
  • Niveau B, isoleret gendannelse: Starter nødmiljøet, og åbner applikationen, uden at produktionen afbrydes?
  • Niveau C, reel failover: Det eneste niveau, der måler RTO og tester tilbagerulningen.
  • En automatisk opstartskontrol er nyttig, men beviser ikke, at medarbejderne kan arbejde.
  • Hver test resulterer i en dateret rapport: tidspunkter, afvigelser, beslutninger.

Hvad referencerammerne siger

SGDSN, det franske generalsekretariat for forsvar og national sikkerhed, anbefaler tre supplerende tilgange: at få dokumenterne gennemgået, helst af en betroet tredjepart; at teste implementeringen af foranstaltningerne, for eksempel failover af visse funktioner til et nødsite; og endelig at kontrollere gennem øvelser, at procedurerne er kendte, forståede og kan gennemføres inden for de fastsatte frister. ANSSI, Frankrigs nationale agentur for cybersikkerhed, kræver i sin vejledning om backup, at der udarbejdes en procedure for gendannelse af informationssystemet, og at den jævnligt gennemføres.

NIST skelner mellem to øvelsesformer. Bordøvelsen er en drøftelse, hvor hver deltager beskriver sin rolle i et givet scenarie. Den funktionelle øvelse lader deltagerne udføre de reelle handlinger i et simuleret miljø. De tre niveauer nedenfor følger denne progression.

Niveau A. Bordøvelse

De personer, der er navngivet i planen, gennemgår trinnene højt med telefonerne foran sig. Man kontrollerer, at numrene svarer, at nøglen kan findes, og at rækkefølgen af serverne stadig er korrekt. Varighed: Til en bordøvelse i cyberkrisestyring regner ANSSI med to til tre timer inklusive briefing og debriefing og omkring seks ugers forberedelse; NIST nævner to til otte timer afhængigt af målene. Minimumshyppighed: efter hver gang en nøgleperson forlader virksomheden. Dette niveau beviser intet om teknikken. Det beviser, at dokumentet stadig er korrekt.

Niveau B. Isoleret teknisk gendannelse

Man gendanner eller starter nødmiljøet uden at afbryde produktionen. Man logger på. Man åbner applikationen. Man noterer tiden fra beslutningen til forretningsskærmbilledet. De reelle brugere flyttes ikke over. Det er denne test, der afslører en manglende disk, en licens, en adgangskode eller et lukket netværk.

Begrænsning: Da produktionen ikke er afbrudt, er selve failover-handlingen (DNS, IP, agent) og tilbagerulningen ikke bevist.

Niveau C. Reel failover i et annonceret tidsrum

En aften eller en søndag standses produktionen, eller trafikken sendes til nødmiljøet. Nogle få brugere udfører en reel arbejdsopgave: redigerer et bilag, registrerer en ordre, læser en sag. Derefter rulles der tilbage, og man kontrollerer, at de indtastninger, der er foretaget i nødmiljøet, ikke går tabt.

Det er det eneste niveau, der måler RTO og tester tilbagerulningen. Det planlægges, det kommunikeres, og det har et afbrydelseskriterium (»hvis nødmiljøet ikke er oppe kl. 23, aflyser vi«).

NiveauHvad det beviserHvad det ikke beviserPåvirkning af produktionen
A. BordøvelseDokumentet, kontakterne, rollerneAt teknikken virkerIngen
B. Isoleret gendannelseAt nødmiljøet starter, og at applikationen åbnerNetværks-failover og tilbagerulningIngen
C. Reel failoverDen reelle RTO, forretningsarbejdet, tilbagerulningen—Annonceret tidsrum

Tjekliste før niveau C

  • Dato og tidsrum godkendt af ledelsen, brugerne er informeret.
  • Seneste vellykkede backup kontrolleret, krypteringsnøglen er ved hånden.
  • Skriftligt afbrydelseskriterium med tidsfrist og den person, der beslutter.
  • Én forretningsbruger pr. testet applikation med en præcis opgave, der skal udføres.
  • Tilbagerulningsproceduren er gennemlæst, og der er taget backup af produktionen lige før.
  • Én person har til opgave løbende at notere tidspunkter og afvigelser.

Hvad rapporten skal indeholde

Dato, niveau, deltagere, starttidspunkt, tidspunktet hvor forretningsopgaven lykkedes, afvigelser, beslutninger. En sætning som »test OK« er ubrugelig seks måneder senere. NIST kalder dette dokument en rapport efter øvelsen (after-action report): Den registrerer observationer og anbefalinger til forbedring af planen. ANSSI gør erfaringsopsamlingen til en selvstændig fase i enhver øvelse.

Hvad en automatisk opstartstest beviser, og hvad den ikke beviser

Nogle tjenester starter kopierne hver måned og kontrollerer, at de starter. Det er nyttigt: Et image, der ikke længere starter, opdages uden at forstyrre produktionen. Men det er ikke et niveau C. Applikationen kan være defekt, databasen inkonsistent, failover-netværket utestet og tilbagerulningen ukendt. At præsentere denne kontrol som »DRP’en er testet« er ukorrekt. Man bør sige: »Opstarten af images er kontrolleret; den forretningsmæssige failover er det endnu ikke«.

Hos WeDoBack

Den månedlige test, der er inkluderet i DRP, hører til denne sidste kategori: En automatisk procedure starter de lagrede instanser og aflæser deres opstartsskærm uden at røre ved produktionen. Testen under reelle forhold, som svarer til niveau C eller et udvidet niveau B, tilbydes med op til ti timer og gives efter tilbud. Begge har en rolle. De erstatter ikke hinanden. Den personlige support kan kontaktes kl. 9-13 og 14-17.30 (Paris-tid) på +33 9 72 50 78 28: En reel test planlægges inden for disse tidsrum eller aftales udtrykkeligt uden for dem.

Ofte stillede spørgsmål

Kan man teste en DRP uden at stoppe produktionen?

Ja, for niveau A og B: Bordøvelsen og gendannelsen i et isoleret miljø berører ikke produktionen. Kun den reelle failover (niveau C) kræver et annonceret tidsrum, en aften eller en weekend, med et afbrydelseskriterium fastlagt på forhånd.

Hvem skal deltage i testen?

De personer, der er navngivet i planen: den, der beslutter failover, den, der administrerer systemerne, den, der har krypteringsnøglen, og mindst én forretningsbruger, der kan bekræfte, at vedkommende reelt kan arbejde. Uden en forretningsbruger tester man it-systemerne, ikke genoptagelsen af driften.

Hvad gør man, hvis testen mislykkes?

Det er netop formålet med en test: at finde det, der ikke virker, før katastrofen indtræffer. Notér afvigelsen, ret den, og planlæg en ny test af netop dette punkt. Både NIST og ANSSI lægger vægt på erfaringsopsamling, som gør fejlen til en forbedring af planen.

Et projekt inden for backup, DRP eller BCP?

Mere end 20 års erfaring med beskyttelse af virksomheders data.

Anmod om et tilbud+33 9 72 50 78 28

Beskyt dine data med WeDoBack

Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.