Etusivu›Oppaat›Tietojen varmuuskopiointi

Tietojen varmuuskopiointi

Mistä tietää, onko yritys todella suojattu tietojen menetykseltä?

Yritys on todella suojattu, jos se pystyy osoittamaan liiketoimintansa kannalta keskeisille järjestelmille tuoreen onnistuneen palautuksen, kopion, jonka kohtalo ei ole sidoksissa palvelimeen, ja henkilön, joka osaa toistaa palautuksen ilman improvisointia. Ostettu tallennustila, ohjelmiston logo tai lause ”meillä on varmuuskopiot” eivät riitä johtopäätöksen tekemiseen.

Päivitetty lokakuussa 2026Lukuaika 3 min6 lähdettä

Tärkeimmät asiat

  • Suojausta arvioidaan tietyn rajauksen osalta: lyhyt luettelo järjestelmistä, joita ilman toiminta pysähtyy.
  • Yhdeksän kysymystä riittää; epämääräinen vastaus on sama kuin ei.
  • Kopion, jonka päivittäisessä käytössä oleva ylläpitäjätunnus voi poistaa, voi poistaa myös kiristyshaittaohjelma.
  • Yli kaksitoista kuukautta ilman koepalautusta: suojaus on oletus.
  • Vakuutusyhtiö ja tarkastaja kysyvät ennen kaikkea viimeisimmän testin raporttia, eivät tuotteen nimeä.

Ratkaisevat kysymykset

Esittäkää ne johdolle ja järjestelmiä ylläpitävälle henkilölle. Epämääräiset vastaukset tarkoittavat ei.

  1. Mitkä järjestelmät pysäyttäisivät toiminnan huomenna, jos ne menetettäisiin tänä iltana? Jos lyhyttä luetteloa ei ole, suojauksella ei ole rajausta. Hyvien käytäntöjen oppaat alkavatkin juuri tästä: varmuuskopioitavien laitteiden ja tietojen tunnistamisesta.
  2. Milloin kunkin järjestelmän viimeisin onnistunut varmuuskopiointi tehtiin? ”Normaalisti viime yönä” ei ole päivämäärä. Näyttö tai hälytyssähköposti on.
  3. Missä kopio on, jos rakennus palaa? Samassa huoneessa, samassa hallintaverkossa vai muualla. CNIL, Ranskan tietosuojaviranomainen, suosittelee vähintään yhtä varmuuskopiota maantieteellisesti erillisessä paikassa.
  4. Voiko päivittäisessä käytössä oleva ylläpitäjätunnus poistaa tämän kopion? Jos voi, sen voi myös kiristyshaittaohjelma. ANSSI, Ranskan kansallinen kyberturvallisuusvirasto, edellyttää erillisiä varmuuskopiointitunnuksia ja vähintään yhtä verkosta irrotettua kopiota.
  5. Milloin palautus on oikeasti tehty, mitä palautettiin ja kuinka kauan se kesti? Yli kaksitoista kuukautta ilman testiä: suojaus on oletus.
  6. Kenellä on salausavain ja ohjeet, jos tämä henkilö on lomalla? Ainoa avain yhden työntekijän muistissa on yksittäinen vikakohta. ANSSI suosittelee määrittelemään, kenellä avaimet ovat, missä niitä säilytetään ja miten ne varmuuskopioidaan.
  7. Kuinka pitkän katkon johto hyväksyy, ja mahtuiko viimeisin palautus tähän aikaan? Muuten RTO on toive.
  8. Kuuluuko pilvisähköposti suojauksen piiriin? Moni yritys suojaa tiedostopalvelimen ja unohtaa Microsoft 365:n tai Google Workspacen, joissa todellinen työ tehdään.
  9. Mitä tapahtuu viikonloppuna? Hälytys, joka luetaan vasta maanantaina, viivästyttää epäonnistumisen havaitsemista saman verran.

Yksinkertainen arviointi

VastausTulkinta
Järjestelmäluettelo, kopio toisessa paikassa, muuttumaton tai verkosta irrotettu kopio, alle kahdentoista kuukauden takainen testi, kaksi osaavaa henkilöäTodellinen suojaus luetellun rajauksen osalta
Ohjelmisto käytössä, vihreät lokit, ei testejä, kopio paikallisessa NAS-laitteessaSuojaus vain pientä levyvikaa vastaan
”Palveluntarjoaja hoitaa”, ilman sovittua vasteaikaa tai testiäTodentamaton suojaus
Pilvisähköpostista ei ole kopiotaAukko tärkeimmässä työvälineessä

Suojaus koskee aina tiettyä rajausta. Pk-yrityksen toiminnanohjausjärjestelmä voi olla erittäin hyvin suojattu ja kahden myyjän työasemat täysin suojaamatta. Tämän sanominen ääneen on hyödyllisempää kuin kokonaisprosentti.

Mitä ulkoinen tarkastus katsoo lisäksi

Kybervakuutusyhtiö ja tarkastaja pyytävät yleensä samoja todisteita: kopioiden arkkitehtuuri, säilytysaika, viimeisimmän testin tulos, hallintakonsolin käyttöoikeuksien hallinta ja häiriötilanteiden toimintamalli. Tuotteen nimeä ne kysyvät harvoin. Ne kysyvät viimeisimmän testin raporttia.

Häiriötilanteiden toimintamallissa on varauduttava myös ilmoituksiin: rikosilmoitus oman maanne poliisille, mahdollisuuksien mukaan verkossa, sekä ilmoitus vakuutusyhtiölle. Tarkistakaa kybervakuutussopimuksestanne ilmoitus- ja rikosilmoitusmääräajat: ne vaihtelevat maittain ja vakuutusyhtiöittäin.

Yrityksille, jotka kuuluvat jokaisen jäsenvaltion lainsäädäntöön saatetun EU:n NIS 2 -direktiivin soveltamisalaan, kyse ei ole enää pelkästään hyvästä käytännöstä: 21 artiklassa toiminnan jatkuvuus, varmuuskopioiden hallinta ja toiminnan palauttaminen mainitaan toteutettavien riskinhallintatoimenpiteiden joukossa.

WeDoBackissa

Palvelu tarjoaa salatun kopion toisessa paikassa varmuuskopiointiin varatuilla palvelimilla, jotka on kahdennettu useaan Euroopan maahan (tai lainsäädännön edellyttämälle alueelle), sekä varmuuskopioiden ympärivuorokautisen valvonnan ja hälytyksen epäonnistumisesta. Erikseen tilattuna siihen lisätään muuttumattomuus, uudelleenkäynnistys varainstansseissa (DRP) tai jatkuvasti käynnissä olevat instanssit, jotka ottavat tehtävät hoitaakseen (BCP). Se ei korvaa vastauksia 1, 5 ja 6: rajaus, testi ja avaimen säilytys ovat edelleen asiakkaan tehtäviä. INTEGRAL sisältää kaksi tuntia tukea kuukaudessa näiden tehtävien hoitamiseen. SMART jättää ylläpidon asiakkaalle ja laskuttaa tuen toimeksiannoittain. Tuki vastaa numerossa +33 9 72 50 78 28 klo 9–13 ja 14–17.30 (Pariisin aikaa). Joka tapauksessa yritys, joka ei ole koskaan tehnyt palautusta, ei ole ”WeDoBackin suojaama”. Sillä on tilaus.

Usein kysytyt kysymykset

Riittääkö IT-palveluntarjoaja suojaukseksi?

Ei sellaisenaan. Tarkistakaa, mitä sopimus todella kattaa: varmuuskopioitavat järjestelmät, kopioiden sijainti, säilytysaika, palautustestit ja vasteaika. Pyytäkää raportti viimeisimmästä testistä. Ilman näitä tietoja suojausta ei ole todennettu.

Koskeeko NIS 2 -direktiivi yritystämme?

EU:n NIS 2 -direktiivi koskee monien alojen keskeisiä ja tärkeitä toimijoita niiden koon ja toiminnan perusteella. Niiden osalta, joita se koskee, direktiivi mainitsee nimenomaisesti varmuuskopioiden hallinnan ja toiminnan palauttamisen pakollisten turvallisuustoimenpiteiden joukossa. Vaikka yrityksenne ei kuuluisi sen soveltamisalaan, sen luettelo on hyvä vertailukohta.

Mistä aloittaa, jos vastaukset ovat huonoja?

Kriittisten järjestelmien luettelosta ja sen jälkeen tärkeimmän järjestelmän koepalautuksesta. Tämä ensimmäinen testi paljastaa lähes aina todelliset puutteet: puuttuva kopio, kadonnut avain, liian pitkä palautusaika. Ne korjataan sitten tässä järjestyksessä.

Onko teillä varmuuskopiointi-, DRP- tai BCP-hanke?

Yli 20 vuoden kokemus yritysten tietojen suojaamisesta.

Pyytäkää tarjous+33 9 72 50 78 28

Suojatkaa tietonne WeDoBackin avulla

Salattu ulkoinen varmuuskopiointi, muuttumaton tallennus, toipumissuunnitelma (DRP) ja jatkuvuussuunnitelma (BCP): kertokaa meille palvelimistanne, niin ehdotamme teille sopivan kokonaisuuden.