Αρχική›Οδηγοί›Αντίγραφα ασφαλείας

Αντίγραφα ασφαλείας

Πρέπει να εξωτερικεύσετε τα αντίγραφα ασφαλείας σας;

Ναι, εάν η απώλεια των εγκαταστάσεων ή η παραβίαση του εσωτερικού δικτύου πρέπει να αφήνει τουλάχιστον ένα αντίγραφο που μπορεί να επαναφερθεί. Η εξωτερίκευση δεν αποκλείει ένα τοπικό αντίγραφο: απλώς εμποδίζει όλα τα αντίγραφα να έχουν την ίδια τύχη με το σύστημα παραγωγής.

Ενημέρωση: Οκτώβριος 20263 λεπτά ανάγνωσης5 πηγές

Τα βασικά

  • Εξωτερικεύστε το εφεδρικό αντίγραφο και το ιστορικό· κρατήστε τοπικά ένα πρόσφατο αντίγραφο για τις μικρές επαναφορές.
  • Ζητήστε γραπτώς: χώρα των αντιγράφων, αντίγραφο που δεν μπορεί να διαγραφεί, χρόνο επαναφοράς που έχει μετρηθεί, όρους αποχώρησης από τη σύμβαση.
  • Η ANSSI, η εθνική υπηρεσία κυβερνοασφάλειας της Γαλλίας, συνιστά κρυπτογράφηση πριν από την αποστολή και επαλήθευση ότι τα δεδομένα βρίσκονται εντός της Ευρωπαϊκής Ένωσης.
  • Ο πάροχος είναι εκτελών την επεξεργασία κατά την έννοια του ΓΚΠΔ: η σύμβαση πρέπει να προβλέπει τη διαγραφή ή την επιστροφή των δεδομένων με τη λήξη της υπηρεσίας.
  • Μην αποθηκεύετε το κλειδί κρυπτογράφησης στο ίδιο θησαυροφυλάκιο με τα δεδομένα.

Πότε η εξωτερίκευση αλλάζει το αποτέλεσμα

  • Πυρκαγιά, πλημμύρα, κλοπή εξοπλισμού: το NAS αντιγράφων ασφαλείας στο ίδιο δωμάτιο χάνεται μαζί με τους διακομιστές.
  • Ransomware που εισήλθε μέσω λογαριασμού διαχειριστή: κρυπτογραφεί τους προσαρτημένους κοινόχρηστους φακέλους, μαζί και τον φάκελο «Backup» στο δίκτυο.
  • Απουσία του μοναδικού υπαλλήλου που άλλαζε τους δίσκους: η εναλλαγή σταματά χωρίς να το γνωρίζει η διοίκηση.
  • Υποχρέωση τα δεδομένα να βρίσκονται σε συγκεκριμένη χώρα ή ζώνη, χωρίς να λειτουργείτε μόνοι σας δεύτερη τοποθεσία.

Μια επιχείρηση που διαθέτει ήδη δύο απομακρυσμένα κτίρια, ομάδα πληροφορικής και ένα αμετάβλητο αντίγραφο πραγματικά εκτός σύνδεσης μπορεί να εξωτερικεύσει λιγότερα. Σε μια ΜμΕ αυτό είναι σπάνιο.

Τι εξωτερικεύετε και τι κρατάτε

Εξωτερικεύστε το εφεδρικό αντίγραφο και το ιστορικό. Κρατήστε τοπικά, εφόσον το επιτρέπει η ταχύτητα της σύνδεσης, ένα πρόσφατο αντίγραφο για να επαναφέρετε ένα αρχείο χωρίς να περιμένετε τη λήψη αρκετών terabyte. Εξωτερικεύστε επίσης το cloud ηλεκτρονικό ταχυδρομείο σε άλλον υπεύθυνο από τον εκδότη της υπηρεσίας: αν μείνετε στο ίδιο tenant, μένετε εκτεθειμένοι στους ίδιους λογαριασμούς διαχειριστή. Δείτε Χρειάζεται αντίγραφο ασφαλείας για το Microsoft 365;.

Δεν εξωτερικεύετε το κλειδί κρυπτογράφησης στο ίδιο λογικό θησαυροφυλάκιο με τα δεδομένα, ούτε τον μοναδικό κωδικό διαχείρισης στον πάροχο χωρίς γραπτή διαδικασία.

Τι συνιστά η ANSSI για τα εξωτερικευμένα αντίγραφα ασφαλείας

Ο οδηγός της ANSSI για τα αντίγραφα ασφαλείας αφιερώνει έναν πίνακα στα αντίγραφα εκτός τοποθεσίας, σε πάροχο cloud ή σε εξωτερικό συνεργάτη. Τα σημεία προσοχής:

Σημείο προσοχήςΤι πρέπει να ελέγξετε
Ευαισθησία των δεδομένωνΚρυπτογράφηση πριν από την αποστολή στον πάροχο
ΤοποθεσίαΑποθήκευση στο έδαφος της Ευρωπαϊκής Ένωσης
Διάρκεια επαναφοράςΣυμβατή με τη μέγιστη αποδεκτή διάρκεια διακοπής, συμπεριλαμβανομένης της προτεραιότητας επαναφοράς που προβλέπει η σύμβαση
Αντοχή στη διαγραφήΜπορεί να εξεταστεί λύση WORM (μη τροποποιήσιμη), με χωριστούς λογαριασμούς διαχείρισης
Αντίγραφο εκτός σύνδεσηςΕξακολουθεί να θεωρείται πιο ανθεκτικό· ένας αποδεκτός συμβιβασμός συνδυάζει τακτικά αντίγραφα WORM με λιγότερο συχνά αντίγραφα εκτός σύνδεσης

Η CNIL, η γαλλική αρχή προστασίας δεδομένων, προσθέτει ότι τα κανάλια μετάδοσης πρέπει να είναι κρυπτογραφημένα όταν τα αντίγραφα ασφαλείας εξέρχονται από τον οργανισμό, και ότι τα αντίγραφα αξίζουν το ίδιο επίπεδο ασφάλειας με τους διακομιστές παραγωγής.

Τα όρια, με σαφήνεια

  • Η ταχύτητα σύνδεσης. Το πρώτο αντίγραφο ασφαλείας μεγάλου όγκου απαιτεί χρόνο. Τα επόμενα στέλνουν μόνο τις αλλαγές, εφόσον το λογισμικό είναι επαυξητικό. Μια οριακή σύνδεση επιμηκύνει επίσης την πλήρη επαναφορά.
  • Η εξάρτηση. Την ημέρα του περιστατικού εξαρτάστε από το ωράριο λειτουργίας, τη σύμβαση και την ικανότητα του παρόχου να ανακτήσει τα αντίγραφά του. Το NIST αναφέρει την προσβασιμότητα (χρόνος ανάκτησης και ωράριο) μεταξύ των κριτηρίων επιλογής αποθήκευσης εκτός τοποθεσίας. Μια δοκιμή επαναφοράς πριν από την καταστροφή είναι ο μόνος έντιμος έλεγχος.
  • Το επαναλαμβανόμενο κόστος. Πληρώνετε κάθε μήνα τον όγκο που διατηρείται. Διατήρηση πέντε ετών για ολόκληρο τον διακομιστή κοστίζει όσο μια κακώς στοχευμένη αρχειοθέτηση.
  • Η ευθύνη για τα δεδομένα. Η σύμβαση πρέπει να ορίζει πού βρίσκονται τα δεδομένα, ποιος έχει πρόσβαση σε αυτά και πώς διαγράφονται στη λήξη της. Ο ΓΚΠΔ (άρθρο 28) επιτρέπει τη χρήση μόνο εκτελούντος την επεξεργασία που παρέχει επαρκείς εγγυήσεις και επιβάλλει τη διαγραφή ή την επιστροφή των δεδομένων με τη λήξη της υπηρεσίας. Η κρυπτογράφηση με κλειδί που κατέχετε εσείς περιορίζει όσα μπορεί να διαβάσει ο πάροχος· δεν καταργεί τις υποχρεώσεις σας.

Πώς να επιλέξετε

Ζητήστε τέσσερα πράγματα, γραπτώς: τη χώρα των αντιγράφων, τη δυνατότητα αντιγράφου που δεν μπορεί να διαγραφεί, τον χρόνο που έχει μετρηθεί για την επαναφορά όγκου σαν τον δικό σας, και τι συμβαίνει αν αποχωρήσετε. Ο λόγος περί «υψηλής ασφάλειας» χωρίς αυτές τις τέσσερις απαντήσεις δεν επιτρέπει να αποφασίσετε.

Αν ο στόχος είναι η επανεκκίνηση της υπηρεσίας και όχι μόνο η ανάκτηση των δεδομένων, διαβάστε επίσης Εξωτερικευμένο DRP: πλεονεκτήματα και όρια.

Στη WeDoBack

Η εξωτερίκευση είναι η βασική υπηρεσία: τα αντίγραφα εγκαταλείπουν το δίκτυο του πελάτη, κρυπτογραφούνται στον υπολογιστή πριν από την αποστολή και αποθηκεύονται με πλεονασμό σε περισσότερες ευρωπαϊκές χώρες ή στη ζώνη που επιβάλλει η νομοθεσία του πελάτη. Τα κέντρα δεδομένων και οι λύσεις που χρησιμοποιούνται είναι πιστοποιημένα κατά ISO 27001 και HDS, και η επεξεργασία συμμορφώνεται με τον ΓΚΠΔ. Η SMART αφήνει τη λειτουργία στον πελάτη, με χρέωση της υποστήριξης ανά παρέμβαση. Η INTEGRAL περιλαμβάνει δύο ώρες υποστήριξης τον μήνα. Η υποστήριξη είναι διαθέσιμη στο +33 9 72 50 78 28 ή στο [email protected], 09:00–13:00 και 14:00–17:30 (ώρα Παρισιού). Η προσφορά ΑΜΕΤΑΒΛΗΤΟ, το DRP και το BCP είναι επιλογές όταν ένα αντίγραφο που μπορεί να επαναφερθεί δεν αρκεί για τον στόχο (μακροχρόνια απόδειξη ή επανεκκίνηση της υπηρεσίας).

Συχνές ερωτήσεις

Μπορεί ο πάροχος να διαβάσει τα δεδομένα μου;

Όχι, εάν κρυπτογραφούνται στον υπολογιστή σας πριν από την αποστολή, με κλειδί που κατέχετε μόνο εσείς. Ο πάροχος αποθηκεύει τότε μη αναγνώσιμα τμήματα δεδομένων. Σε αντάλλαγμα, η απώλεια του κλειδιού καθιστά την επαναφορά αδύνατη: πρέπει να φυλάσσεται σε περισσότερα του ενός ασφαλή σημεία.

Πόσο διαρκεί μια επαναφορά από εξωτερική τοποθεσία;

Εξαρτάται από τον όγκο, την ταχύτητα της σύνδεσής σας και τη μέθοδο. Η επαναφορά ενός αρχείου διαρκεί λίγα λεπτά· η επαναφορά αρκετών terabyte μέσω Internet μπορεί να διαρκέσει ημέρες. Η ANSSI ζητά να επαληθεύεται ότι η διάρκεια επαναφοράς είναι συμβατή με τη μέγιστη αποδεκτή διάρκεια διακοπής. Γι’ αυτό είναι χρήσιμο ένα τοπικό αντίγραφο ή η επανεκκίνηση σε εφεδρικό περιβάλλον.

Τι γίνεται με τα αντίγραφα ασφαλείας μου αν αλλάξω πάροχο;

Πρέπει να το ορίζει η σύμβαση. Ο ΓΚΠΔ επιβάλλει, με τη λήξη της παροχής υπηρεσιών, ο εκτελών την επεξεργασία να διαγράφει ή να επιστρέφει τα δεδομένα προσωπικού χαρακτήρα, κατ’ επιλογή του υπευθύνου επεξεργασίας. Προβλέψτε μια περίοδο επικάλυψης: διατηρήστε το παλαιό ιστορικό έως ότου το νέο φτάσει την επιθυμητή διάρκεια.

Σχεδιάζετε ένα έργο αντιγράφων ασφαλείας, DRP ή BCP;

Πάνω από 20 χρόνια εμπειρίας στην προστασία των επιχειρηματικών δεδομένων.

Ζητήστε προσφορά+33 9 72 50 78 28

Προστατέψτε τα δεδομένα σας με το WeDoBack

Κρυπτογραφημένα αντίγραφα ασφαλείας εκτός εγκαταστάσεων, αμετάβλητη αποθήκευση, DRP και BCP: περιγράψτε μας τους διακομιστές σας και θα σας προτείνουμε τον κατάλληλο συνδυασμό.