DRP ja BCP
Kuidas koostada VKE-le DRP?
VKE avariitaasteplaani (DRP) koostamist alustatakse teenustest, mis peataksid arveldamise või tootmise: pannakse kirja, kui kaua need võivad seista, ja valmistatakse ette konkreetne koht, kus need uuesti käivitada. Neljakümneleheküljeline kaust, mida keegi pole kolm aastat avanud, ei ole DRP.
Uuendatud oktoobris 2026Lugemisaeg 3 min5 viidatud allikat
Lühidalt
- Kuus sammu: ulatus, piirid (RPO, RTO), kontrollitud varundus, taastekoht, lühike protseduur, dateeritud test.
- DRP-sse kuuluvad ainult teenused, mis tuleb taastada samal päeval, mõnikord 72 tunni jooksul; ülejäänu kuulub varunduse alla.
- Prantsusmaa riiklik küberturbeamet ANSSI nõuab ette määratud taastamisjärjekorda, mis arvestab sõltuvusi (kataloogiteenus, DNS, aeg).
- Krüpteerimisvõti ja varukontod peavad olema kättesaadavad väljaspool taastatavat süsteemi ja vähemalt kahele inimesele.
- Protseduuri, mis ei mahu kahele kuni viiele leheküljele, ei järgita kell 22 õhtul.
Standardite lähenemine VKE mõõtu
USA standardiorganisatsioon NIST kirjeldab IT-varuplaani jaoks seitset sammu: poliitika, ärimõju analüüs, ennetavad meetmed, taastestrateegiad, plaani koostamine, testid ja õppused ning ajakohastamine. Prantsusmaa riikliku julgeoleku eest vastutav asutus SGDSN pakub viit sammu, alates oluliste tegevuste tuvastamisest kuni plaani omaksvõtmise ja hoolduseni. VKE jaoks mahuvad need lähenemised kuude konkreetsesse sammu.
Samm 1. Määrake ulatus
Kutsuge tunniks kokku juhtkond ja IT-d haldav isik. Loetlege tööriistad, ilma milleta homne töö seiskub: äritarkvara, failid, e-post, telefoniside, kassa. Liigitage need:
- taastamine samal päeval;
- taastamine 24–72 tunni jooksul;
- taastamine, kui aega on.
DRP-sse kuulub ainult esimene veerg, mõnikord ka teine. Ülejäänu kuulub varunduse alla. See on lühike versioon mõjuanalüüsist, mille NIST ja SGDSN asetavad iga lähenemise algusesse.
Samm 2. Määrake RPO ja RTO ühe lausega teenuse kohta
Näide: „Hinnapakkumiste tarkvara võib kaotada neli tundi sisestusi ja peab töötama järgmise päeva kella 9-ks.“ Need kaks arvu määravad varunduse sageduse ja varulahenduse suuruse. ANSSI nimetab neid maksimaalseks lubatud andmekaoks (PDMA) ja maksimaalseks lubatud katkestuse kestuseks (DMIA) ning nõuab, et varundusstrateegia neid arvestaks. Meetod on artiklites Kuidas määrata oma RPO? ja Kuidas määrata oma RTO?.
Samm 3. Kontrollige, et varundus toidab plaani
DRP taastab koopia. See koopia peab asuma väljaspool asukohta, olema RPO täitmiseks piisavalt värske ja olema juba kord kontrollitud. Prantsusmaa andmekaitseasutus CNIL soovitab hoida vähemalt ühte varukoopiat geograafiliselt eraldi asukohas ja vähemalt ühte võrguühenduseta. Kui viimast õnnestunud taastamist pole olemas, on järgmine samm varunduse test, mitte instantside ostmine: vt Kuidas kontrollida, et varundus töötab?.
Samm 4. Valmistage ette taastekoht
- Varumasinad: pilveinstantsid, teine asukoht või mujal hoitav riistvara.
- Käivitusjärjekord. ANSSI nõuab taastamisstrateegia ja -järjekorra määramist, arvestades sõltuvusi taristuteenustest (kataloogiteenus, DNS, aja sünkroonimine).
- Aadressid: tööjaamad ja välised kliendid peavad teadma, kuhu pöörduda (säilitatud IP, DNS või juhis kasutajatele).
- Varuadministraatori kontod väljaspool domeeni juhuks, kui domeen on kompromiteeritud.
- Varukoopiate krüpteerimisvõti, mis on kättesaadav kahele inimesele. ANSSI rõhutab, et taastamisprotseduur peab nägema ette krüpteerimisvõtmete importimise.
- Litsentsid, mis lubavad sellist ümberpaigutamist.
Samm 5. Kirjutage protseduur kahele leheküljele
NIST jagab plaani kolmeks etapiks: aktiveerimine ja teavitamine, taastamine, tavaolukorda naasmine. Kahel leheküljel näeb see välja nii:
| Etapp | Minimaalne sisu |
|---|---|
| Aktiveerimine | Kellel on õigus öelda „lülitume ümber“, telefoninumbrid, osaliste loend (CNIL nõuab seda sõnaselgelt) |
| Taastamine | Nummerdatud sammud käivitusjärjekorras, koos teabega, kust leida võti ja kontod |
| Kontroll | Tegelik töötoiming: „sekretär koostab testarve“ |
| Tagasipöördumine | Kuidas naasta algsesse keskkonda, kaotamata varukeskkonnas sisestatud andmeid |
| Teavitamine | Kes teavitab meeskondi, kliente, kindlustusandjat |
Kui protseduur ei mahu kahele kuni viiele leheküljele, ei järgita seda kell 22 õhtul.
Samm 6. Testige
Vähemalt kord aastas ja lisaks pärast iga serverivahetust. NIST näeb ette taastevõimekuse ja meeskondade iga-aastase testi; CNIL nõuab plaani rakendamise regulaarset testimist. Testiaruanne dateerib DRP. Ilma kuupäevata on plaan aegunud. Vt Kuidas DRP-d testida?.
VKE-de tavapärased vead
- DRP on teenusepakkuja koostatud ja seda pole kunagi ettevõttes läbi loetud.
- Tagasilülitus on unustatud: osatakse minna varukeskkonda, aga mitte tagasi tulla.
- Microsoft 365-s majutatud e-post on plaanist välja jäetud, kuigi failiserverisse ei kirjuta enam keegi.
- Üksainus parool, mis asub paroolihalduris, mis omakorda on taastataval serveril.
WeDoBackis
Väljastpoolt tellitud DRP pakub taastekohta: serverid käivitatakse uuesti varuinstantsidel valitud varukoopia versioonist ning internetist kättesaadavate teenuste jaoks on avalikud IP-aadressid (0,54 € km-ta kuus). Plaani koostamine (sammud 1, 2 ja 5) jääb kliendi ülesandeks. Tugi aitab tehnilisel rakendamisel: juurutamine 45 € km-ta tunnis, INTEGRAL-paketiga kaks tundi kuus hinna sees. Hinna sees olev igakuine test kontrollib instantside käivitumist. See ei asenda 6. sammu, mis tehakse koos ärikasutajaga; kuni kümme tundi kestvat testi reaalsetes tingimustes pakutakse hinnapakkumise alusel. Krüpteerimisvõti jääb kliendile: see peab olema protseduuris kirjas.
Korduma kippuvad küsimused
Kui kaua võtab VKE DRP koostamine aega?
Kahe-kolme serveri puhul arvestage mõne poolpäevaga, mis jagunevad mõnele nädalale: tund aega juhtkonnaga raamide paikapanekuks, protseduuri kirjutamine, tehniline ettevalmistus ja seejärel esimene test. Kõige rohkem aega võtab sageli selle parandamine, mida esimene test välja toob.
Kas DRP koostamise võib usaldada teenusepakkujale?
Teenusepakkuja võib kirjutada tehnilise osa, kuid juhtkond peab määrama prioriteedid ja vastuvõetavad tähtajad ning sisemine meeskond peab dokumendi läbi lugema ja omaks võtma. Prantsusmaa riikliku julgeoleku eest vastutav asutus SGDSN soovitab lasta dokumendid üle vaadata, ideaalis kolmandal osapoolel, ning seejärel neid testide ja õppustega proovile panna.
Kas Microsoft 365 või Google Workspace tuleks DRP-sse lisada?
Jah, kui e-post ja jagatud failid asuvad seal. Tarkvaratootja teenus jääb teie serverite rikke korral kättesaadavaks, kuid kustutamine või konto kompromiteerimine nõuab eraldi varundust ja taastamisprotseduuri.
Allikad
Dokumente vaadati oktoobris 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Talitluspidevuse plaani koostamise juhend (2013. aasta väljaanne, prantsuse keeles) — SGDSN (Prantsusmaa)
- Infosüsteemide varundamine – põhitõed (ANSSI-BP-100, v1.1, 27. november 2025, prantsuse keeles) — ANSSI (Prantsusmaa küberturbeamet)
- IKÜM praktiline juhend – isikuandmete turvalisus (2024. aasta versioon, prantsuse keeles) — CNIL (Prantsusmaa andmekaitseasutus)
- DRP-pakett: tegevuse taastamine pärast õnnetust — WeDoBack
Kas teil on varundus-, DRP- või BCP-projekt?
Üle 20 aasta kogemust ettevõtete andmete kaitsmisel.
Küsi hinnapakkumist+33 9 72 50 78 28Kaitske oma andmeid WeDoBackiga
Krüpteeritud väline varundus, muutumatu salvestus, avariitaasteplaan (DRP) ja talitluspidevuse plaan (BCP): kirjeldage meile oma servereid ja me pakume teile sobiva lahenduse.
