Home›Guide›DRP e BCP

DRP e BCP

Che cos'è un RTO?

L’RTO (Recovery Time Objective, obiettivo del tempo di ripristino) è la durata massima durante la quale un servizio può restare indisponibile. Si misura dall’incidente, o dalla decisione di effettuare lo switch, fino al momento in cui un utente esegue di nuovo una normale operazione di lavoro. Non fino all’accensione di una macchina la cui applicazione non è ancora stata verificata.

Aggiornato a ottobre 20263 min di lettura4 fonti citate

In sintesi

  • L’RTO somma sei tempi: rilevamento, decisione, reperimento degli accessi, tempo tecnico, verifica operativa, ritorno degli utenti.
  • Il NIST lo distingue dalla durata massima di interruzione tollerabile (MTD): l’RTO deve normalmente essere più breve dell’MTD.
  • Un RTO si definisce per servizio: il centralino telefonico e l’archivio non hanno lo stesso.
  • Solo una prova cronometrata dice se l’RTO scritto viene rispettato.
  • Gli orari dell’assistenza e l’assenza di reperibilità fanno parte dell’RTO reale.

Definizione ufficiale

Il NIST definisce l’RTO come la durata massima durante la quale una risorsa del sistema informativo può restare indisponibile prima che l’impatto diventi inaccettabile per le attività che supporta. Lo distingue dalla durata massima di interruzione tollerabile (MTD), che è la durata complessiva del fermo che la direzione accetta per un’attività. L’RTO deve garantire che l’MTD non venga superata: è quindi normalmente più breve.

L’ANSSI, l’agenzia nazionale francese per la cybersicurezza, usa il termine durata massima di interruzione ammissibile (DMIA). Chiede che una strategia di backup ne tenga conto per ciascun asset operativo e che un ordine di ripristino sia definito in anticipo, in funzione delle dipendenze (DNS, directory…) e della criticità delle applicazioni.

Di cosa è la somma l’RTO

Per un ripristino classico:

  1. il tempo per accorgersi del guasto;
  2. il tempo per decidere e raggiungere la persona competente;
  3. il tempo per trovare chiavi, password e procedura;
  4. il tempo tecnico di copia o di avvio;
  5. il tempo di verifica da parte di qualcuno dell’area operativa;
  6. il tempo perché le postazioni o i client remoti ritrovino il servizio (DNS, VPN, IP).

Un RTO «di due ore» dichiarato da un software conta spesso solo la fase 4, in condizioni di laboratorio. L’RTO reale somma tutte e sei. Di notte e nel fine settimana, la sola fase 2 può superare le due ore se nessuno è reperibile.

Per un BCP, le fasi 4 e 6 sono preparate in anticipo. Restano il rilevamento e il rischio di uno switch che nessuno osa approvare.

RTO e RPO non si negoziano l’uno contro l’altro

Si può avere un RPO breve (copie frequenti) e un RTO lungo (ripristino lento di un grande volume). Si può avere un RTO breve (infrastruttura di emergenza già accesa) e un RPO mediocre se l’emergenza ha due ore di ritardo. Entrambi i valori vanno messi per iscritto.

RPORTO
Domanda postaQuanto lavoro possiamo perdere?Per quanto tempo possiamo restare fermi?
Si misuraAll’indietro, dall’incidenteIn avanti, dall’incidente
Si regola conLa frequenza delle copieLa preparazione dell’emergenza
Si verifica conLa data dell’ultima copia riuscitaUna prova cronometrata

Un RTO per ogni servizio

Il centralino telefonico e il sistema di gestione documentale degli archivi non hanno lo stesso RTO. Scrivere «RTO 4 ore» per tutta l’azienda costringe o a pagare troppo per l’archivio documentale, o a mentire sul centralino. Basta una riga per servizio.

Come sapere se l’RTO viene rispettato

Solo con un cronometro durante una prova. Se la prova è durata sei ore e l’RTO scritto è di due ore, è l’RTO scritto a essere sbagliato, finché l’architettura non cambia. Non si «punta» a un RTO smentito dall’ultima misurazione. L’ANSSI insiste su questo punto: una procedura di ripristino deve essere redatta e messa in pratica regolarmente. Il ritmo delle prove è discusso in Con quale frequenza testare il proprio DRP?.

Con WeDoBack

Sul sito non è pubblicato alcun RTO numerico unico, e sarebbe fuorviante inventarne uno: dipende dal volume, dalla connessione, dalla dimensione dell’istanza e dalla disponibilità delle persone lato cliente. Ciò che l’architettura cambia è la natura del tempo. In un semplice ripristino occorre riportare i dati ed eventualmente reinstallare. Con il DRP, i server ripartono su istanze di emergenza a partire dalla versione scelta: il tempo tecnico è quello di questo riavvio, non quello dell’acquisto di un server. Ogni mese si svolge un test di avvio, senza toccare la produzione. Con il BCP, istanze cloud restano accese in permanenza e subentrano tramite un agente sulla rete del cliente, senza cambio di indirizzo IP: l’RTO residuo è soprattutto quello del rilevamento e della decisione. La replica o la sincronizzazione dei dati tra l’istanza BCP e il server di origine non è nativa: passa per un processo specifico, adattato all’esigenza, che WeDoBack può mettere in atto su preventivo. In tutti e tre i casi, la verifica operativa rientra nel cronometro. L’assistenza umana è raggiungibile dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi).

Domande frequenti

Qual è la differenza tra RTO e MTD?

L’MTD (Maximum Tolerable Downtime) è la durata complessiva del fermo che la direzione accetta per un’attività, tenendo conto di tutti gli impatti. L’RTO è il tempo necessario per rimettere in servizio una risorsa informatica. Il NIST precisa che l’RTO deve normalmente essere più breve dell’MTD, per lasciare margine alle altre fasi del ripristino.

Un software dichiara un RTO di pochi minuti. È realistico?

Questo valore conta in genere solo il tempo tecnico di avvio, in laboratorio. Non include né il rilevamento, né il tempo per raggiungere la persona autorizzata, né la verifica da parte di un utente. Il vostro RTO reale è quello misurato durante l’ultima prova, dalla dichiarazione dell’incidente alla prima operazione riuscita da parte degli utenti.

L’RTO è un obbligo di legge?

Nessun testo impone una durata precisa a una PMI. Tuttavia, il RGPD (articolo 32) richiede misure che consentano di ripristinare la disponibilità dei dati personali e l’accesso agli stessi «tempestivamente» in caso di incidente. L’RTO è il modo concreto per definire questo tempo adeguato.

Un progetto di backup, DRP o BCP?

Oltre 20 anni di esperienza nella protezione dei dati aziendali.

Richiedi un preventivo+33 9 72 50 78 28

Protegga i Suoi dati con WeDoBack

Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.