Home›Guide›DRP e BCP

DRP e BCP

Che cos'è un RPO?

L’RPO (Recovery Point Objective, obiettivo del punto di ripristino) è l’età massima accettabile dell’ultima copia ripristinabile. Un RPO di quattro ore significa: in caso di incidente alle 16:00, si accetta di tornare allo stato delle 12:00 e di rifare al massimo quattro ore di lavoro. Non dice quanto durerà la riparazione: quello è l’RTO.

Aggiornato a ottobre 20263 min di lettura4 fonti citate

In sintesi

  • L’RPO misura la perdita di dati accettabile, espressa in tempo. L’RTO misura la durata del fermo accettabile.
  • L’RPO reale non può essere più breve dell’intervallo tra due backup riusciti, più il tempo necessario per accorgersi di un fallimento.
  • Si sceglie per attività (cassa, ERP, posta, file), non per l’intera azienda.
  • L’ANSSI, l’agenzia nazionale francese per la cybersicurezza, lo chiama PDMA (perdita massima di dati ammissibile) e indica che, sotto le 24 ore, spesso va prevista la replica in aggiunta al backup.
  • Una replica offre un RPO breve in caso di guasto, non in caso di ransomware o di corruzione.

Definizione ufficiale

Il NIST, nella sua guida alla pianificazione della continuità (SP 800-34), definisce l’RPO come il punto nel tempo, prima dell’interruzione, al quale i dati possono essere ripristinati a partire dalla copia più recente. In francese, l’ANSSI parla di perdita massima di dati ammissibile (PDMA). Ricorda che una strategia di backup deve tenere conto della PDMA definita per ciascun asset operativo del sistema informativo.

L’RPO si legge quindi al contrario di un cronometro: guarda indietro, dall’incidente fino all’ultima copia utilizzabile.

Come si traduce nel backup

L’RPO non può essere più breve dell’intervallo tra due backup riusciti, più il tempo di rilevamento di un fallimento.

  • Un backup ogni notte alle 22:00 dà un RPO di circa 24 ore a fine giornata, meno se l’incidente avviene al mattino.
  • Un backup ogni ora dà un RPO di un’ora, se il backup di quell’ora è riuscito e contiene dati coerenti.
  • Una replica continua può avvicinarsi a un RPO di pochi secondi per un guasto netto. Non dà un RPO breve in caso di corruzione: il punto sano è l’ultima copia precedente alla corruzione, che può risalire a diverse ore prima.

L’ANSSI lo dice chiaramente: quando il fabbisogno di PDMA è inferiore a 24 ore, occorre spesso privilegiare altre soluzioni, come la replica sincrona o asincrona, a complemento del backup. Per un database, Microsoft ricorda da parte sua che backup frequenti del log delle transazioni consentono di tornare a un istante preciso, il che accorcia l’RPO senza moltiplicare i backup completi.

Dichiarare un RPO di quindici minuti con un solo job notturno è una contraddizione. L’RPO reale è quello del job.

MeccanismoRPO tipico in caso di guasto hardwareRPO tipico in caso di ransomware o corruzione
Backup giornalieroFino a 24 hData dell’ultima copia sana
Backup orarioCirca 1 hData dell’ultima copia sana
Log frequenti del databasePochi minutiIstante scelto prima dell’incidente, se lo storico esiste
Sola replicaPochi secondiNessun punto sano se la copia ha seguito l’attacco

RPO e attività

L’RPO si sceglie per attività, non per «l’azienda» nel suo insieme.

  • Contabilità registrata in continuo: perdere una giornata di riconciliazioni costa ore di reinserimento. RPO breve.
  • Listino prezzi modificato una volta al mese: un RPO di 24 ore è ampio e sufficiente.
  • Casella di posta: una giornata di messaggi persa si recupera male, perché i mittenti non rinvieranno tutto. RPO da una a qualche ora se la posta è critica, 24 ore altrimenti.
  • Messaggistica istantanea: spesso esclusa dall’RPO, per scelta esplicita.

Quanto costa l’RPO

Più l’RPO è breve, più le copie sono frequenti, più il volume di modifiche da trasferire dipende dalla banda disponibile e più il monitoraggio deve essere reattivo. Passare da 24 ore a 1 ora moltiplica i job. Passare da 1 ora a 1 minuto richiede in genere la replica, con un altro budget e un altro rischio (replicare l’attacco).

Un errore di linguaggio

«Non perdiamo alcun dato» equivale a un RPO pari a zero. Raramente è vero, e mai per un ransomware se l’unica copia è sincrona. Dite piuttosto: «perdiamo al massimo N minuti di quel sistema e possiamo tornare indietro di N giorni se i dati recenti sono compromessi».

Con WeDoBack

WeDoBack non pubblica un RPO unico garantito per tutti i clienti. L’RPO dipende dalla frequenza che il cliente sceglie nella console, nei limiti di ciò che il suo volume e la sua banda consentono di inviare. Per il DRP, la versione riavviata è quella che il cliente sceglie in questo storico: si può preferire una copia più vecchia ma sana all’ultimissima. Per il BCP, il subentro è immediato dal punto di vista del traffico, ma i dati presenti sull’istanza sono quelli già trasmessi: l’RPO dipende da questo scarto, che il contratto deve rendere esplicito. Non è pari a zero per il solo fatto che l’istanza è accesa. La replica o la sincronizzazione dei dati tra l’istanza BCP e il server di origine non è nativa: passa per un processo specifico, adattato all’esigenza, che WeDoBack può mettere in atto su preventivo.

Domande frequenti

Qual è la differenza tra RPO e RTO?

L’RPO risponde alla domanda «quanto lavoro possiamo perdere?», l’RTO a «per quanto tempo possiamo restare fermi?». I due valori sono indipendenti: si possono avere copie molto frequenti (RPO breve) e un ripristino lento (RTO lungo), o viceversa. Un piano di ripristino riporta entrambi i valori, servizio per servizio.

È possibile un RPO pari a zero?

Per un guasto hardware netto, una replica sincrona può avvicinarvisi. Ma replica immediatamente anche una cancellazione, una corruzione o una cifratura da ransomware. In questi casi, il punto sano è l’ultima copia storica precedente all’incidente, che può risalire a diverse ore prima. Un RPO pari a zero «in tutti gli scenari» in pratica non esiste.

Quale RPO scegliere per una PMI?

Non esiste un valore standard. Spesso si parte da 24 ore per i file d’ufficio, da una a quattro ore per un ERP o un software di preventivazione usato tutto il giorno, e da pochi minuti a un’ora per una cassa. Il metodo è descritto in «Come determinare il proprio RPO?».

Un progetto di backup, DRP o BCP?

Oltre 20 anni di esperienza nella protezione dei dati aziendali.

Richiedi un preventivo+33 9 72 50 78 28

Protegga i Suoi dati con WeDoBack

Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.