DRP és BCP
Hogyan építsen fel DRP-t egy kkv számára?
Egy kkv DRP-jének felépítése azokból a szolgáltatásokból indul ki, amelyek leállása megbénítja a számlázást vagy a termelést: le kell írni, mennyi ideig lehetnek leállva, majd elő kell készíteni egy konkrét helyet, ahol újraindíthatók. Egy negyvenoldalas mappa, amelyet három éve senki sem nyitott ki, nem DRP.
Frissítve: 2026. október3 perc olvasás5 hivatkozott forrás
A lényeg
- Hat lépés: hatókör, küszöbértékek (RPO, RTO), ellenőrzött mentés, helyreállítási helyszín, rövid eljárás, dátummal igazolt teszt.
- Csak a még aznap, esetleg 72 órán belül helyreállítandó szolgáltatások kerülnek a DRP-be; a többit a mentés fedi le.
- Az ANSSI, a francia nemzeti kiberbiztonsági ügynökség, előre meghatározott helyreállítási sorrendet követel meg, a függőségek (címtár, DNS, idő) figyelembevételével.
- A titkosítási kulcsnak és a vészhelyzeti fiókoknak a helyreállítandó rendszeren kívül is elérhetőnek kell lenniük, legalább két ember számára.
- Egy két-öt oldalnál hosszabb eljárást este 10-kor senki sem fog követni.
A szabványok módszere, kkv-méretre szabva
A NIST hét lépést ír le egy informatikai vészhelyzeti tervhez: szabályzat, üzleti hatáselemzés, megelőző intézkedések, helyreállítási stratégiák, a terv megírása, tesztek és gyakorlatok, végül a frissítés. Az SGDSN, a nemzetbiztonságért felelős francia szerv, öt lépést javasol, a lényeges tevékenységek azonosításától a terv elsajátításáig és karbantartásáig. Egy kkv számára ezek a módszerek hat konkrét lépésben foglalhatók össze.
1. lépés: A hatókör meghatározása
Üljenek le egy órára a vezetéssel és az informatikát üzemeltető munkatárssal. Gyűjtsék össze azokat az eszközöket, amelyek nélkül holnap leáll a munka: üzleti szoftver, fájlok, levelezés, telefonálás, pénztár. Soroják be őket:
- helyreállítás még aznap;
- helyreállítás 24–72 órán belül;
- újraépítés, amikor lesz rá idő.
Csak az első, esetleg a második oszlop kerül a DRP-be. A többit a mentés fedi le. Ez annak az üzleti hatáselemzésnek a rövid változata, amelyet a NIST és az SGDSN minden folyamat elejére helyez.
2. lépés: Az RPO és az RTO rögzítése szolgáltatásonként egy mondatban
Példa: „Az árajánlat-készítő szoftver elveszíthet négy óra rögzített adatot, és másnap reggel 9 óráig ismét működnie kell.” Ez a két szám határozza meg a mentés gyakoriságát és a tartalék méretét. Az ANSSI ezeket maximálisan elfogadható adatvesztésnek (PDMA) és maximálisan elfogadható leállási időnek (DMIA) nevezi, és előírja, hogy a mentési stratégia vegye őket figyelembe. A módszert a Hogyan határozza meg az RPO-t? és a Hogyan határozza meg az RTO-t? című útmutató ismerteti.
3. lépés: Annak ellenőrzése, hogy a mentés táplálja a tervet
A DRP egy másolatot állít vissza. Ennek a másolatnak a telephelyen kívül kell léteznie, elég frissnek kell lennie az RPO betartásához, és már ellenőrizték is. A CNIL, a francia adatvédelmi hatóság, azt ajánlja, hogy legalább egy mentést földrajzilag elkülönülő helyszínen tároljanak, és legalább egyet offline módon elszigeteljenek. Ha még nem volt sikeres visszaállítás, a következő lépés egy mentési teszt, nem példányok vásárlása: lásd Hogyan tesztelhető, hogy egy mentés működik?.
4. lépés: A helyreállítási helyszín előkészítése
- Tartalék gépek: felhőpéldányok, második telephely vagy máshol tárolt hardver.
- Indítási sorrend. Az ANSSI előírja, hogy a helyreállítás stratégiáját és sorrendjét az infrastruktúra-szolgáltatásoktól (címtár, DNS, időszinkronizálás) való függőségek figyelembevételével határozzák meg.
- Címek: a munkaállomásoknak és a külső ügyfeleknek tudniuk kell, hova csatlakozzanak (megtartott IP-cím, DNS vagy utasítás a felhasználóknak).
- Vészhelyzeti rendszergazdai fiókok, a tartományon kívül arra az esetre, ha a tartomány kompromittálódott.
- A mentések titkosítási kulcsa, két ember számára hozzáférhetően. Az ANSSI emlékeztet arra, hogy a visszaállítási eljárásnak tartalmaznia kell a titkosítási kulcsok importálását.
- Olyan licencek, amelyek megengedik ezt az áthelyezést.
5. lépés: Az eljárás megírása két oldalon
A NIST három fázisra tagolja a tervet: aktiválás és riasztás, helyreállítás, visszatérés a normál működéshez. Két oldalon ez így néz ki:
| Fázis | Minimális tartalom |
|---|---|
| Aktiválás | Ki jogosult kimondani, hogy „átállunk”, hívandó telefonszámok, a közreműködők listája (a CNIL ezt kifejezetten előírja) |
| Helyreállítás | Számozott lépések az indítási sorrendben, annak megjelölésével, hol található a kulcs és a fiókok |
| Ellenőrzés | Egy valós üzleti művelet: „a titkárnő kiállít egy próbaszámlát” |
| Visszatérés | Hogyan lehet visszatérni az eredeti környezetbe a tartalékon rögzített adatok elvesztése nélkül |
| Kommunikáció | Ki értesíti a csapatokat, az ügyfeleket, a biztosítót |
Ha az eljárás nem fér el két-öt oldalon, este 10-kor senki sem fogja követni.
6. lépés: Tesztelés
Legalább évente egyszer, valamint minden szervercsere után. A NIST a helyreállítási képességek és a csapatok éves tesztelését írja elő; a CNIL a terv alkalmazásának rendszeres tesztelését kéri. A jegyzőkönyv adja a DRP dátumát. Dátum nélkül a terv elavult. Lásd: Hogyan teszteljen egy DRP-t?.
Tipikus kkv-hibák
- Szolgáltató által írt DRP, amelyet belül soha senki nem olvasott el.
- A visszatérés kimarad: tudják, hogyan kell átállni a tartalékra, de azt nem, hogyan kell visszatérni.
- A Microsoft 365-ben tárolt levelezés kimarad a tervből, pedig a fájlszerverre már senki sem ment semmit.
- Egyetlen jelszó, egy olyan jelszókezelőben, amely maga is a helyreállítandó szerveren fut.
A WeDoBacknél
A kiszervezett DRP biztosítja a helyreállítási helyszínt: a szerverek tartalék példányokon indulnak újra, a kiválasztott mentési verzióból, szükség esetén nyilvános IP-címekkel (havi 0,54 €, áfa nélkül) a kívülről elérhető szolgáltatásokhoz. A terv felépítése (1., 2. és 5. lépés) az ügyfél feladata marad. A támogatás segíthet a technikai megvalósításban: telepítéshez óránként 45 € (áfa nélkül), az INTEGRAL havi két órát tartalmaz. A benne foglalt havi teszt a példányok indulását ellenőrzi. Nem helyettesíti a 6. lépést, amelyet egy üzleti felhasználóval kell elvégezni; legfeljebb tízórás, valós körülmények közötti teszt egyedi árajánlat alapján kérhető. A titkosítási kulcs az ügyfélnél marad: szerepelnie kell az eljárásban.
Gyakori kérdések
Mennyi idő alatt építhető fel egy kkv DRP-je?
Két-három szerver esetén néhány fél napra kell számítani, néhány hétre elosztva: egy óra egyeztetés a vezetéssel, az eljárás megírása, a technikai előkészítés, majd egy első teszt. Gyakran az tart a legtovább, hogy kijavítsák, amit az első teszt feltár.
Rábízható a DRP megírása egy szolgáltatóra?
A technikai részt megírhatja, de a prioritásokat és az elfogadható határidőket a vezetésnek kell meghatároznia, a belső csapatnak pedig át kell néznie és magáévá kell tennie a dokumentumot. Az SGDSN, a nemzetbiztonságért felelős francia szerv, azt ajánlja, hogy a dokumentumokat lehetőleg egy külső fél ellenőrizze, majd tesztekkel és gyakorlatokkal próbálják ki őket.
Be kell vonni a DRP-be a Microsoft 365-öt vagy a Google Workspace-t?
Igen, ha a levelezés és a megosztott fájlok ott találhatók. A szolgáltató szolgáltatása a saját szerverei leállása esetén is elérhető marad, de egy törlés vagy egy fiók kompromittálódása külön mentést és visszaállítási eljárást igényel.
Források
A dokumentumokat 2026 októberében tekintettük meg.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems – NIST
- Útmutató üzletmenet-folytonossági terv készítéséhez (2013-as kiadás) – SGDSN (Franciaország)
- Információs rendszerek mentése – Alapelvek (ANSSI-BP-100, v1.1, 2025. november 27.) – ANSSI (francia ügynökség)
- GDPR gyakorlati útmutató – A személyes adatok biztonsága (2024-es változat) – CNIL (francia hatóság)
- DRP ajánlat: a működés helyreállítása katasztrófa után – WeDoBack
Biztonsági mentési, DRP- vagy BCP-projektje van?
Több mint 20 év tapasztalat a vállalati adatok védelmében.
Árajánlatot kérek+33 9 72 50 78 28Védje adatait a WeDoBack segítségével
Titkosított, telephelyen kívüli biztonsági mentés, megváltoztathatatlan tárolás, DRP és BCP: írja le nekünk szervereit, mi pedig javasoljuk a megfelelő kombinációt.
