DRP ja BCP
Miten kriittisen palvelimen jatkuvuus varmistetaan?
Kriittisen palvelimen jatkuvuus varmistetaan käsittelemällä sitä erikseen ja antamalla sille varaympäristö, joka on mitoitettu hyväksyttävän katkon keston mukaan, kun taas tavallisille palvelimille riittää varmuuskopio. ”Kriittinen” tarkoittaa: jos tämä palvelin pysähtyy, toiminta pysähtyy, vaikka muut laitteet vastaisivat.
Päivitetty lokakuussa 2026Lukuaika 3 min5 lähdettä
Tärkeimmät asiat
- Pk-yrityksellä on yksi tai kaksi kriittistä palvelinta: jos niitä on viisi, niitä ei ole yhtään.
- Palvelin tarvitsee testatun varmuuskopion, levykuvan, joka käynnistyy muualla, DRP:n tai BCP:n sekä kaksi henkilöä, jotka osaavat käynnistää menettelyn.
- Suojataan koko riippuvuusketju (hakemisto, tietokanta, sovellus), ei pelkkää laitetta.
- BCP ilman historiallista varmuuskopiota kattaa laitevian, ei kiristyshaittaohjelmaa.
- Kirjallinen varatoimintamalli on osa jatkuvuutta: Ranskan kansallinen kyberturvallisuusvirasto ANSSI edellyttää, että kriittiset toiminnot pystytään ylläpitämään jopa ilman digitaalisia palveluja.
Nimetkää kriittinen palvelin todella
Palvelin on kriittinen, jos jokin näistä väitteistä pitää paikkansa:
- ihmisten työ pysähtyy heti (kassa, tuotanto, avoin asiakasasia, puhelinvaihde);
- paperista kiertotietä ei ole, tai se kestää vain tunnin;
- sen korvaaminen vaatii laitteen tai lisenssin, jota teillä ei ole varastossa.
Jos ”kriittisiä” on viisi, käytännössä niitä ei ole yhtään: budjetti ja testit hajaantuvat. Pakottakaa itsenne asettamaan palvelimet järjestykseen. Pk-yritykselle yksi tai kaksi riittää. Tämä vastaa Yhdysvaltain standardointiviraston NISTin kuvaaman vaikutusanalyysin periaatetta: määritetään kunkin prosessin kriittisyys, tunnistetaan resurssit, joista se riippuu, ja laaditaan palautuksen tärkeysjärjestys.
Mitä tällä palvelimella on oltava, muilla ei
- Testattu varmuuskopio, jonka tiheys vastaa sen RPO:ta.
- Levykuva, joka pystyy käynnistymään muualla, ei pelkkiä tiedostoja.
- Joko DRP (palvelin käynnistetään instanssissa tarvittaessa) tai BCP (instanssi on jo käynnissä), jos RTO on liian lyhyt palautukselle.
- Harkittu varaverkko: työasemat löytävät palvelimen ilman kymmenen sivun käyttöohjetta.
- Sen riippuvuudet samassa suunnitelmassa. Liiketoimintapalvelin, joka käynnistyy ilman hakemistoa tai tietokantaa, ei ole jatkuvuuden piirissä. Suojataan ketju, ei pelkkää laitetta. ANSSI edellyttää, että palautusjärjestyksessä otetaan huomioon infrastruktuuripalvelut (DNS, NTP, hakemisto) ja sovellusten kriittisyys.
- Kaksi henkilöä, jotka osaavat käynnistää menettelyn.
Kriittisen palvelimen tarkistuslista
| Osa-alue | Kysymys | Odotettu näyttö |
|---|---|---|
| Varmuuskopio | Onko viimeisin onnistunut kopio RPO:ta tuoreempi? | Aamun raportti |
| Järjestelmälevykuva | Onko se jo käynnistetty muualla? | Päivätty testiraportti |
| Varaympäristö | DRP vai BCP, mitoitettu todellisen käyttäjämäärän mukaan? | Instanssin tietolomake |
| Verkko | Tavoittavatko työasemat varaympäristön ilman uudelleenmääritystä? | Siirtymistesti |
| Riippuvuudet | Ovatko hakemisto, tietokanta ja lisenssit samassa suunnitelmassa? | Käynnistysjärjestyksen luettelo |
| Henkilöt | Osaavatko kaksi henkilöä käynnistää menettelyn? | Nimet ja puhelinnumerot, offline-tallessa |
| Salausavain | Onko se saatavilla, jos toimipaikka menetetään? | Dokumentoitu säilytyspaikka |
Mistä voi kieltäytyä
- Kaikkien palvelinten kahdentamisesta ”symmetrian vuoksi”.
- Nollan tietomenetyksen tavoittelusta palvelimelle, jonka syötteet voidaan syöttää uudelleen.
- BCP:stä kriittiselle palvelimelle ja historiallisen varmuuskopion puuttumisesta: laitevika on katettu, salaus ei.
Varatoimintamalli on osa jatkuvuutta
Kun kirjataan, miten työskennellään kaksi tuntia ilman palvelinta (tilausten vastaanotto, lomakkeet, jonot), koettu RTO lyhenee, vaikka tekninen palautus kestäisi neljä tuntia. Monesta suunnitelmasta tämä rivi puuttuu, ja niissä luvataan tekninen aika, jonka ensimmäinen häiriö kumoaa. ANSSI odottaa kyberkriisien hallintaa koskevassa oppaassaan, että organisaatio pystyy ylläpitämään kriittisimmät toimintonsa, tarvittaessa rajoitetulla kapasiteetilla tai jopa ilman digitaalisia palveluja. Se suosittelee myös säilyttämään kriisiajan yhteystietoluettelon offline-tilassa.
WeDoBackilla
Kriittinen palvelin kuuluu DRP– tai BCP-palveluun. Muut pysyvät SMART– tai INTEGRAL-palvelussa. DRP käynnistää palvelimen varainstanssissa valitusta versiosta, ja kuukausittainen käynnistystesti ei vaikuta tuotantoon; todellisissa olosuhteissa tehtävä, enintään 10 tunnin testi on mahdollinen tarjouksen perusteella. BCP:ssä palvelimen tehtävät siirtyvät jatkuvasti käynnissä olevalle pilvi-instanssille asiakkaan verkossa olevan agentin ja IPsec-VPN:n kautta ilman, että työasemien IP-osoitteita tarvitsee muuttaa. Tietojen replikointi tai synkronointi BCP-instanssin ja alkuperäisen palvelimen välillä ei ole valmiina: se edellyttää erillistä, tarpeeseen sovitettua prosessia, jonka WeDoBack voi toteuttaa tarjouksen perusteella. Kummassakin tapauksessa palvelimella on agentti (6 € alv 0 % kuukaudessa virtuaalipalvelimelle, 20 € alv 0 % fyysiselle palvelimelle, julkiset hinnat lokakuussa 2026), ja palautustallennustila (alkaen 175 € alv 0 % teratavua kohden kuukaudessa) on eri laskutusrivi kuin pelkkä varmuuskopiointitallennustila. Riippuvuusketju (mitkä palvelimet käynnistyvät yhdessä) on ilmoitettava tarjousvaiheessa: sitä ei voi päätellä pelkästä teratavumäärästä.
Usein kysytyt kysymykset
Mistä tietää, onko palvelin todella kriittinen?
Esittäkää kolme kysymystä: pysähtyykö ihmisten työ heti, kun palvelin pysähtyy? Onko olemassa paperinen kiertotie, joka kestää yli tunnin? Voiko palvelimen korvata laitteilla ja lisensseillä, jotka ovat jo saatavilla? Jos vastaus ensimmäiseen on kyllä ja kahteen muuhun ei, palvelin on kriittinen.
DRP vai BCP kriittiselle palvelimelle?
Kaikki riippuu sen RTO:sta. Jos toiminta kestää muutaman tunnin katkon, DRP (valmisteltu varaympäristö, joka käynnistetään tarvittaessa) riittää ja on arjessa edullisempi. Jos jokainen katkotunti maksaa enemmän kuin pysyvän varaympäristön vuositilaus, BCP on perusteltu. Kummassakin tapauksessa säilyttäkää rinnalla historiallinen varmuuskopio.
Pitääkö myös hakemisto ja tietokanta kahdentaa?
Kyllä, jos niitä tarvitaan kriittisen palvelimen käynnistykseen. Liiketoimintapalvelin, joka käynnistyy ilman hakemistoaan tai tietokantaansa, ei ole jatkuvuuden piirissä. Yhdysvaltain standardointivirasto NIST suosittelee määrittämään palautuksen prioriteetit yhdistämällä jokaisen resurssin niihin prosesseihin, joita se tukee.
Lähteet
Asiakirjat tarkistettu lokakuussa 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Tietojärjestelmien varmuuskopiointi – perusteet (ANSSI-BP-100, v1.1, 27. marraskuuta 2025) — ANSSI (Ranskan kyberturvallisuusvirasto)
- Kyberkriisi: operatiivisen ja strategisen hallinnan avaimet (joulukuu 2021) — ANSSI (Ranskan kyberturvallisuusvirasto)
- BCP-palvelu: välitön toiminnan jatkuvuus — WeDoBack
- DRP-palvelu: toiminnan palauttaminen vahingon jälkeen — WeDoBack
Onko teillä varmuuskopiointi-, DRP- tai BCP-hanke?
Yli 20 vuoden kokemus yritysten tietojen suojaamisesta.
Pyytäkää tarjous+33 9 72 50 78 28Suojatkaa tietonne WeDoBackin avulla
Salattu ulkoinen varmuuskopiointi, muuttumaton tallennus, toipumissuunnitelma (DRP) ja jatkuvuussuunnitelma (BCP): kertokaa meille palvelimistanne, niin ehdotamme teille sopivan kokonaisuuden.
