DRP ja BCP
Kui sageli DRP-d testida?
Kontrollige automaatselt vähemalt kord kuus, et koopiad endiselt käivituvad, ja tehke vähemalt kord aastas tegelik ümberlülitus koos äritoiminguga. Korrake testi kohe, kui muutub server, võrk, teenusepakkuja või võtit hoidev inimene.
Uuendatud oktoobris 2026Lugemisaeg 3 min6 viidatud allikat
Kokkuvõte
- Iga päev: vaadake üle ebaõnnestunud varundused. Iga kuu: varulahenduse tehniline käivitamine.
- Iga kvartal: ajaliselt mõõdetud taastamine. Iga aasta: tegelik ümberlülitus koos tagasipöördumisega.
- NIST näeb ette taastevõimekuse iga-aastase testi; IKÜM ja ANSSI (Prantsusmaa) nõuavad regulaarseid teste.
- Iga oluline muudatus (server, suurem versiooniuuendus, administraator, teenusepakkuja, internetiühendus) käivitab testi.
- Kõige olulisem: viimase katse kirjalik kuupäev ja parandatud kõrvalekalded.
Mida ütlevad standardid ja juhised
- NIST. USA föderaalsüsteemide jaoks kirjutatud juhend SP 800-34 näeb ette taastevõimekuse ja meeskondade iga-aastase testimise, et tuvastada nõrkused. Plaani ennast tuleb ajakohastada organisatsiooni määratud sagedusega, näiteks kord aastas, ja pärast iga olulist muudatust.
- IKÜM. Isikuandmete kaitse üldmääruse artikkel 32 nõuab vahendeid, mis võimaldavad isikuandmete kättesaadavuse mõistliku aja jooksul taastada, ning protseduuri turvameetmete tõhususe regulaarseks testimiseks ja hindamiseks.
- ANSSI (Prantsusmaa). Prantsusmaa riikliku küberturvalisuse ameti hinnangul tuleb varukoopiaid regulaarselt testida ning infosüsteemi taastamise protseduur peab olema kirja pandud ja seda tuleb regulaarselt rakendada. Kriisiharjutuste puhul soovitab amet lähtuda mitmeaastasest strateegiast, mille formaadid järk-järgult keerukamaks muutuvad.
Ükski neist tekstidest ei nõua „iga kuu reaalsetes tingimustes“. Kõik koonduvad sagedaste kontrollide ja vähemalt iga-aastase täieliku katse suunas.
Miks mitte „iga kuu reaalsetes tingimustes“
Tegelik ümberlülitus katkestab tootmise või võib selle katkestada. Selle tegemine iga kuu maksab palju töötunde ja väsimust ning lõpuks tehakse see pealiskaudselt. Parem üks tõsine iga-aastane katse kui igakuine rituaal, kus keegi rakendust ei ava.
Teisalt on aasta ootamine, et avastada varukoopia mittekäivitumine, liiga pikk. Sellest ka sage ja kerge tehniline kontroll ning harv, kuid täielik äritöö katse.
VKE-le jõukohane ajakava
| Millal | Mida |
|---|---|
| Iga päev | Vaadake üle ebaõnnestunud varundused. Katkise koopia põhjal toimiv DRP on katkine DRP |
| Iga kuu | Varulahenduse tehniline käivitamine tootmist katkestamata |
| Iga kvartal | Faili või andmebaasi ajaliselt mõõdetud taastamine |
| Iga aasta | Tegelik ümberlülitus või samaväärne, äripoole kasutaja ja tagasipöördumisega |
| Iga muudatuse korral | Uus server, uus suurem versioon, administraatori lahkumine, teenusepakkuja või internetiühenduse vahetus |
Tugevalt reguleeritud sektorid või elutähtsad süsteemid (tervishoid, pidevtootmine) lühendavad rida „iga aasta“, mõnikord kuni poole aastani. See ei ole teenindusvaldkonna VKE miinimumnorm. Iga taseme üksikasjad leiate juhendist Kuidas DRP-d testida?.
Mis on sagedusest olulisem
Viimase katse kirjalik kuupäev ja parandatud kõrvalekalded. Üksteist kuud tagasi testitud ja aruandega dokumenteeritud DRP on paremas seisus kui „pidevalt testitud“ DRP, mille kohta ükski kirje ei ütle, mida kontrolliti. NIST nõuab, et iga harjutuse kohta koostataks aruanne tähelepanekute ja parendussoovitustega.
Kui viimane test on vanem kui kaksteist kuud, öelge seda juhtkonnale otse. See on teave, mitte häbi. Viga on teatada kliendile või kindlustusandjale, et plaan on toimiv.
Pärast tegelikku intsidenti
Päris õnnetus on test, kui sellest koostatakse nädala jooksul aruanne: mis võttis oodatust kauem aega, mis puudus ja mida plaanis muudetakse. Muidu kogetakse sama asja kaks korda samamoodi. Vaadake ka juhendit Minu server on maas: mida teha?.
WeDoBackis
Käivituskontroll toimub kord kuus ja kuulub DRP-paketi hinna sisse, tootmist puudutamata: see katab tabeli rea „iga kuu“ tõmmise jaoks, mitte äritoimingu jaoks. Testi reaalsetes tingimustes saab planeerida kuni kümneks tunniks hinnapakkumise alusel: see on loomulik valik iga-aastase rea jaoks. Miski paketis ei testi teie eest inimlikku protseduuri (kes otsustab, kus on võti, kuidas meeskonda teavitatakse). See osa järgib lahkumiste ja värbamiste rütmi, mitte tarkvara rütmi.
Korduma kippuvad küsimused
Kas testimise sagedus on seadusega kohustuslik?
Kõigile VKE-dele kehtivat üldreeglit ei ole. Isikuandmete kaitse üldmäärus (IKÜM, artikkel 32) ja Prantsusmaa küberturvalisuse amet ANSSI nõuavad „regulaarset“ testimist, rütmi määramata. NIST näeb USA föderaalsüsteemide jaoks ette iga-aastase testi. Mõned reguleeritud sektorid, teie lepingud või kindlustusandja võivad nõuda tihedamat sagedust.
Kas päris õnnetus läheb testina arvesse?
Jah, kui sellest koostatakse nädala jooksul aruanne: mis võttis oodatust kauem aega, mis puudus ja mida plaanis muudetakse. Ilma selle kirjelduseta ei aita intsident plaani parandada.
Mida öelda kliendile või kindlustusandjale, kui viimane test on üle aasta vana?
Tõtt, koos kuupäevaga. Kui teatada, et plaan on toimiv, ilma hiljutise katseta, tekib õnnetuse päeval lõhe lubaduse ja tegelikkuse vahel. Parem on nimetada järgmise katse planeeritud kuupäev.
Allikad
Dokumendid on läbi vaadatud oktoobris 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Määrus (EL) 2016/679 (isikuandmete kaitse üldmäärus, IKÜM), artikkel 32 — EUR-Lex
- Infosüsteemide varundamine – põhitõed (ANSSI-BP-100, v1.1, 27. november 2025, prantsuse keeles) — ANSSI (Prantsusmaa amet)
- Küberkriisi juhtimise harjutuse korraldamine (prantsuse keeles) — ANSSI (Prantsusmaa amet)
- SP 800-84, Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities (september 2006) — NIST
- DRP-pakett: tegevuse taastamine pärast õnnetust — WeDoBack
Kas teil on varundus-, DRP- või BCP-projekt?
Üle 20 aasta kogemust ettevõtete andmete kaitsmisel.
Küsi hinnapakkumist+33 9 72 50 78 28Kaitske oma andmeid WeDoBackiga
Krüpteeritud väline varundus, muutumatu salvestus, avariitaasteplaan (DRP) ja talitluspidevuse plaan (BCP): kirjeldage meile oma servereid ja me pakume teile sobiva lahenduse.
