Αρχική›Οδηγοί›Αντίγραφα ασφαλείας

Αντίγραφα ασφαλείας

Ποια στρατηγική αντιγράφων ασφαλείας για μια ΜμΕ;

Μια ΜμΕ έχει επαρκή στρατηγική αντιγράφων ασφαλείας όταν μπορεί να επαναφέρει, μέσα σε χρόνο που έχει οριστεί γραπτώς εκ των προτέρων, τα λίγα συστήματα από τα οποία εξαρτάται ο κύκλος εργασιών της: διακομιστής αρχείων ή εφαρμογών, email, ταμειακό σύστημα ή ERP. Τα υπόλοιπα προστίθενται αργότερα. Η προσπάθεια να «προστατευτούν όλα με τον ίδιο τρόπο» συχνά καταλήγει στο να μην ελέγχεται τίποτα.

Ενημέρωση: Οκτώβριος 20264 λεπτά ανάγνωσης5 πηγές

Τα βασικά

  • Ξεκινήστε από τα συστήματα που παράγουν τον κύκλο εργασιών, όχι από την πλήρη απογραφή.
  • Εφαρμόστε τον κανόνα 3-2-1 που συνιστούν η ANSSI (γαλλική εθνική υπηρεσία κυβερνοασφάλειας) και η CNIL (γαλλική αρχή προστασίας δεδομένων), με ένα αντίγραφο εκτός σύνδεσης ή μη διαγράψιμο.
  • Καταγράψτε το RPO (αποδεκτή απώλεια εργασίας) και το RTO (αποδεκτή διάρκεια διακοπής) για κάθε εφαρμογή.
  • Απομονώστε τα αντίγραφα ασφαλείας από το περιβάλλον παραγωγής: αφιερωμένοι λογαριασμοί, διακομιστής εκτός καταλόγου Active Directory.
  • Κάντε πραγματική επαναφορά κάθε τρίμηνο· ολόκληρου διακομιστή τουλάχιστον μία φορά τον χρόνο.

Οι έξι αποφάσεις

  1. Τι. Διακομιστές, υπολογιστές που δεν έχουν τα αρχεία τους στον διακομιστή, NAS, Microsoft 365 ή Google Workspace, βάσεις SQL, επιχειρησιακές εφαρμογές. Ένας υπολογιστής του οποίου τα έγγραφα βρίσκονται ήδη στον διακομιστή δεν χρειάζεται την ίδια μεταχείριση με έναν διακομιστή. Η ANSSI συνιστά επίσης να διατηρούνται αντίγραφα των μέσων εγκατάστασης και της διαμόρφωσης των εφαρμογών: χωρίς αυτά, ένα επαναφερμένο δεδομένο μπορεί να παραμείνει άχρηστο.
  2. Ποιο ιστορικό. Για την καθημερινή εργασία, δεκατέσσερις έως τριάντα ημέρες καθημερινών σημείων επαναφοράς καλύπτουν τα περισσότερα λάθη και τα ransomware που εντοπίζονται αργά. Η ANSSI αναφέρει ως παράδειγμα δεκαπέντε ημέρες καθημερινών αντιγράφων, ένα έτος μηνιαίων και πέντε χρόνια ετήσιων. Για λογιστικά ή ιατρικά αποδεικτικά, χωριστή αρχειοθέτηση, μεγαλύτερης διάρκειας, συχνά αμετάβλητη.
  3. Πού. Τουλάχιστον ένα αντίγραφο εκτός κτιρίου και εκτός του δικτύου καθημερινής διαχείρισης. Ο χρήσιμος κανόνας είναι ο 3-2-1: τρία αντίτυπα, σε δύο διαφορετικά μέσα, εκ των οποίων ένα εκτός σύνδεσης σύμφωνα με την ANSSI και την CNIL, ή τουλάχιστον εκτός εγκατάστασης. Με τα ransomware, προστίθεται ένα αντίγραφο που κανείς δεν μπορεί να διαγράψει (αμετάβλητο) και μια δοκιμή που ολοκληρώνεται χωρίς σφάλματα.
  4. Πόσο συχνά. Η συχνότητα είναι το RPO. Μια βάση δεδομένων στην οποία γίνονται καταχωρίσεις όλη μέρα δεν αρκείται σε ένα μόνο αντίγραφο στις 22:00. Ένας κοινόχρηστος φάκελος προτύπων που ενημερώνεται μία φορά την εβδομάδα αρκείται. Η CNIL συνιστά καθημερινά επαυξητικά και τακτικά πλήρη αντίγραφα.
  5. Σε πόσο χρόνο. Αυτό είναι το RTO. Η επαναφορά ενός αρχείου διαρκεί λεπτά. Η χειροκίνητη αναδημιουργία ενός διακομιστή διαρκεί μέρες. Μια εικόνα συστήματος που μπορεί να επαναφερθεί αλλάζει την τάξη μεγέθους.
  6. Ποιος. Ένα ονομαστικά ορισμένο πρόσωπο παρακολουθεί τις ειδοποιήσεις. Ένα δεύτερο γνωρίζει πού βρίσκεται το κλειδί κρυπτογράφησης. Ο πάροχος, αν υπάρχει, έχει γραπτά καταγεγραμμένο τηλέφωνο και ωράριο λειτουργίας.

Για να ορίσετε τους χρόνους, δείτε Πώς να ορίσετε το RPO σας; και Πώς να ορίσετε το RTO σας;.

Ένα σχήμα που λειτουργεί για πολλές ΜμΕ

  • Κάθε βράδυ, πλήρες ή επαυξητικό αντίγραφο ασφαλείας των διακομιστών και του NAS, με διατήρηση τριάντα ημερών.
  • Πολλές φορές την ημέρα για τη βάση δεδομένων της επιχειρησιακής εφαρμογής, αν οι καταχωρίσεις είναι συνεχείς.
  • Αντίγραφα ασφαλείας του email στο cloud εκτός του tenant, ανά γραμματοκιβώτιο.
  • Ένα κρυπτογραφημένο αντίγραφο εκτός εγκατάστασης, του οποίου το κλειδί δεν βρίσκεται στον διακομιστή που προστατεύεται.
  • Για έγγραφα που πρέπει να φυλάσσονται χρόνια, ένας ξεχωριστός, αμετάβλητος χώρος.
  • Μια πραγματική επαναφορά κάθε τρίμηνο: ένα αρχείο, ένα γραμματοκιβώτιο, και μία φορά τον χρόνο ένας ολόκληρος διακομιστής ή μια εκκίνηση έκτακτης ανάγκης.
  • Σχέδιο ανάκαμψης από καταστροφή (DRP) μόνο για τους διακομιστές των οποίων η ολοήμερη διακοπή κοστίζει περισσότερο από τη λύση έκτακτης ανάγκης. Σχέδιο επιχειρησιακής συνέχειας (BCP) μόνο αν η διακοπή πρέπει να μετριέται σε λεπτά.

Προστασία των ίδιων των αντιγράφων ασφαλείας

Οι επιτιθέμενοι αναζητούν τα αντίγραφα ασφαλείας πριν κρυπτογραφήσουν το περιβάλλον παραγωγής. Η ANSSI διατυπώνει ορισμένους απλούς κανόνες που εφαρμόζονται εύκολα σε μια ΜμΕ:

  • Ο διακομιστής αντιγράφων ασφαλείας δεν εντάσσεται στο domain Active Directory του περιβάλλοντος παραγωγής.
  • Οι λογαριασμοί διαχείρισης των αντιγράφων ασφαλείας είναι αφιερωμένοι και ονομαστικοί.
  • Οι ενέργειες στα αντίγραφα ασφαλείας καταγράφονται σε αρχεία καταγραφής.
  • Τα αντίγραφα ασφαλείας έχουν το ίδιο επίπεδο ασφάλειας με το περιβάλλον παραγωγής· η CNIL κατατάσσει στα λάθη που πρέπει να αποφεύγονται τα αντίγραφα που προστατεύονται λιγότερο από τους διακομιστές που αντιγράφουν.
  • Υπάρχει γραπτή διαδικασία επαναφοράς, και η σειρά επανεκκίνησης λαμβάνει υπόψη τις εξαρτήσεις (κατάλογος χρηστών, DNS, βάση δεδομένων, εφαρμογές).

Λεπτομέρειες στον οδηγό Πώς να προστατεύσετε τα αντίγραφα ασφαλείας από ransomware;.

Τι μπορεί να αφήσει μια ΜμΕ για αργότερα

Τις εικόνες όλων των υπολογιστών, τις ταινίες που διαχειρίζονται εσωτερικά χωρίς κανέναν να τις μεταφέρει εκτός εγκατάστασης, και ένα BCP για εφαρμογές που αντέχουν μια διακοπή μισής ημέρας. Καλύτερα ένα περιορισμένο πεδίο, με ελεγμένες επαναφορές και παρακολούθηση, παρά ένας πλήρης κατάλογος που δεν δοκιμάστηκε ποτέ.

Προϋπολογισμός: από τι εξαρτάται

Η τιμή ενός εξωτερικού αντιγράφου ασφαλείας ακολουθεί τον όγκο που διατηρείται (δεδομένα × διάρκεια ιστορικού × αριθμός αντιγράφων) και τον αριθμό μηχανημάτων ή γραμματοκιβωτίων. Η υποστήριξη, η αμετάβλητη αποθήκευση και η επανεκκίνηση σε εφεδρικό διακομιστή είναι ξεχωριστές γραμμές. Αν τις κοστολογήσετε πριν από το περιστατικό, δεν θα ανακαλύψετε το κόστος την ημέρα που ο διακομιστής έχει πέσει.

Στη WeDoBack

SMART ταιριάζει σε ομάδα που διαχειρίζεται μόνη της τα αντίγραφα: 49,99 € χωρίς ΦΠΑ ανά TB τον μήνα, συν ένα agent ανά μηχάνημα (6 € χωρίς ΦΠΑ για εικονικό, 20 € χωρίς ΦΠΑ για φυσικό). Η υποστήριξη χρεώνεται ανά παρέμβαση. INTEGRAL απευθύνεται σε επιχειρήσεις που θέλουν υποστήριξη: από 100 € έως 65 € χωρίς ΦΠΑ ανά TB ανάλογα με τον όγκο, δωρεάν agents ανάλογα με τη βαθμίδα, δύο ώρες υποστήριξης τον μήνα. Το Microsoft 365 και το Google Workspace απαιτούν ένα agent ανά διεύθυνση, επιπλέον του χώρου αποθήκευσης. Για τον διαστασιολογισμό, η δημοσιευμένη τάξη μεγέθους είναι ο τρέχων όγκος επί τρία, με προσαρμογή μετά από μία εβδομάδα χρήσης. Το DRP και το BCP προστίθενται για τους διακομιστές που δεν μπορούν να περιμένουν μια κλασική επαναφορά.

Συχνές ερωτήσεις

Από πού πρέπει να ξεκινήσει μια μικρή επιχείρηση;

Από τη λίστα των τριών έως πέντε εφαρμογών χωρίς τις οποίες κανείς δεν μπορεί να δουλέψει, και τον χρόνο διακοπής που αποδέχεται η διοίκηση για καθεμία. Δημιουργήστε αντίγραφα ασφαλείας αυτών εκτός εγκατάστασης, με ιστορικό τουλάχιστον δεκαπέντε έως τριάντα ημερών, και κάντε μια δοκιμή επαναφοράς. Ο υπόλοιπος εξοπλισμός ακολουθεί.

Πρέπει να δημιουργούνται αντίγραφα ασφαλείας των σταθμών εργασίας;

Μόνο αυτών που περιέχουν δεδομένα που δεν υπάρχουν στον διακομιστή ή στο cloud: φορητοί υπολογιστές εργαζομένων εν κινήσει, υπολογιστές λογιστηρίου, υπολογιστές με τοπικό λογισμικό. Ένας υπολογιστής του οποίου όλα τα έγγραφα βρίσκονται στον διακομιστή εγκαθίσταται ξανά· δεν χρειάζεται πλήρη εικόνα.

Υποχρεώνει ο ΓΚΠΔ στη δημιουργία αντιγράφων ασφαλείας;

Ο Γενικός Κανονισμός για την Προστασία Δεδομένων (ΓΚΠΔ, άρθρο 32) ζητά μέτρα που επιτρέπουν την αποκατάσταση της διαθεσιμότητας και της πρόσβασης στα δεδομένα προσωπικού χαρακτήρα εντός εύλογου χρόνου σε περίπτωση φυσικού ή τεχνικού συμβάντος. Ένα ελεγμένο αντίγραφο ασφαλείας είναι ο πιο άμεσος τρόπος να ανταποκριθείτε.

Σχεδιάζετε ένα έργο αντιγράφων ασφαλείας, DRP ή BCP;

Πάνω από 20 χρόνια εμπειρίας στην προστασία των επιχειρηματικών δεδομένων.

Ζητήστε προσφορά+33 9 72 50 78 28

Προστατέψτε τα δεδομένα σας με το WeDoBack

Κρυπτογραφημένα αντίγραφα ασφαλείας εκτός εγκαταστάσεων, αμετάβλητη αποθήκευση, DRP και BCP: περιγράψτε μας τους διακομιστές σας και θα σας προτείνουμε τον κατάλληλο συνδυασμό.