DRP ir BCP
Kaip sukurti DRP MVĮ?
MVĮ DRP kuriamas pradedant nuo paslaugų, kurios blokuoja sąskaitų išrašymą ar gamybą, užrašant, kiek laiko jos gali neveikti, ir parengiant konkrečią vietą, kur jas vėl įjungti. Keturiasdešimties puslapių segtuvas, kurio niekas neatsivertė trejus metus, nėra DRP.
Atnaujinta 2026 m. spalio mėn.3 min. skaitymo5 cituojami šaltiniai
Svarbiausia
- Šeši žingsniai: apimtis, ribos (RPO, RTO), patikrinta atsarginė kopija, atkūrimo vieta, trumpa procedūra, datuotas bandymas.
- Į DRP įtraukiamos tik paslaugos, kurias reikia atkurti tą pačią dieną, kartais per 72 valandas; visa kita priklauso atsarginiam kopijavimui.
- ANSSI, Prancūzijos nacionalinė kibernetinio saugumo agentūra, reikalauja iš anksto nustatyti atkūrimo tvarką, atsižvelgiant į priklausomybes (katalogą, DNS, laiką).
- Šifravimo raktas ir atsarginės paskyros turi būti pasiekiami už atkuriamos sistemos ribų, bent dviem asmenims.
- Procedūra, netelpanti į du–penkis puslapius, 22 val. nebus vykdoma.
Etaloninių metodikų požiūris, pritaikytas MVĮ
NIST aprašo septynis IT atsarginio plano žingsnius: politiką, poveikio veiklai analizę, prevencines priemones, atkūrimo strategijas, plano rašymą, bandymus ir pratybas, tada atnaujinimą. SGDSN, Prancūzijos institucija, atsakinga už nacionalinį saugumą, siūlo penkis – nuo esminių veiklų nustatymo iki plano perėmimo ir palaikymo. MVĮ šios metodikos telpa į šešis konkrečius žingsnius.
1 žingsnis. Nustatykite apimtį
Valandai suburkite vadovybę ir IT administruojantį asmenį. Išvardykite priemones, be kurių rytoj darbas sustotų: verslo programa, failai, el. paštas, telefonija, kasa. Suskirstykite jas:
- atkurti tą pačią dieną;
- atkurti per 24–72 valandas;
- atkurti, kai bus laiko.
Į DRP patenka tik pirmoji, kartais ir antroji grupė. Visa kita priklauso atsarginiam kopijavimui. Tai trumpoji poveikio analizės versija, kurią NIST ir SGDSN deda bet kokio proceso pradžioje.
2 žingsnis. Nustatykite RPO ir RTO vienu sakiniu kiekvienai paslaugai
Pavyzdys: „Kainų pasiūlymų programa gali prarasti keturias valandas įvestų duomenų ir turi veikti iki kitos dienos 9 val.“ Šie du skaičiai lemia atsarginių kopijų dažnį ir atsarginės aplinkos dydį. ANSSI juos vadina didžiausiu leistinu duomenų praradimu (PDMA) ir didžiausia leistina prastovos trukme (DMIA) ir reikalauja, kad atsarginių kopijų strategija į juos atsižvelgtų. Metodas aprašytas giduose Kaip nustatyti savo RPO? ir Kaip nustatyti savo RTO?.
3 žingsnis. Įsitikinkite, kad atsarginė kopija maitina planą
DRP atkuria kopiją. Ši kopija turi būti laikoma kitoje vietoje, būti pakankamai nauja, kad atitiktų RPO, ir jau būti patikrinta. CNIL, Prancūzijos duomenų apsaugos institucija, rekomenduoja bent vieną atsarginę kopiją laikyti geografiškai atskiroje vietoje ir bent vieną izoliuoti neprisijungus. Jei sėkmingo atkūrimo dar nebuvo, kitas žingsnis yra atsarginės kopijos bandymas, o ne egzempliorių pirkimas: žr. Kaip patikrinti, ar atsarginė kopija veikia?.
4 žingsnis. Parenkite atkūrimo vietą
- Atsarginės mašinos: debesijos egzemplioriai, antra vieta arba kitur laikoma aparatūra.
- Paleidimo tvarka. ANSSI reikalauja apibrėžti atkūrimo strategiją ir eiliškumą, atsižvelgiant į priklausomybes nuo infrastruktūros paslaugų (katalogo, DNS, laiko sinchronizavimo).
- Adresai: darbo vietos ir išoriniai klientai turi žinoti, kur kreiptis (išsaugotas IP, DNS arba nurodymas naudotojams).
- Atsarginės administratoriaus paskyros, esančios už domeno ribų, jei domenas kompromituotas.
- Atsarginių kopijų šifravimo raktas, prieinamas dviem asmenims. ANSSI primena, kad atkūrimo procedūra turi numatyti šifravimo raktų importavimą.
- Licencijos, leidžiančios tokią perkėlimą.
5 žingsnis. Aprašykite procedūrą dviejuose puslapiuose
NIST planą struktūruoja į tris etapus: aktyvavimas ir perspėjimas, atkūrimas, grįžimas į įprastą veiklą. Dviejuose puslapiuose tai atrodo taip:
| Etapas | Minimalus turinys |
|---|---|
| Aktyvavimas | Kas turi teisę pasakyti „perjungiame“, kuriais numeriais skambinti, dalyvių sąrašas (CNIL jo aiškiai reikalauja) |
| Atkūrimas | Sunumeruoti žingsniai paleidimo eilės tvarka, nurodant, kur rasti raktą ir paskyras |
| Patikrinimas | Realus darbo veiksmas: „sekretorė išrašo bandomąją sąskaitą“ |
| Grįžimas | Kaip grįžti į pirminę aplinką neprarandant atsarginėje aplinkoje įvestų duomenų |
| Komunikacija | Kas informuoja komandas, klientus, draudiką |
Jei procedūra netelpa į du–penkis puslapius, 22 val. ji nebus vykdoma.
6 žingsnis. Išbandykite
Bent kartą per metus, taip pat po kiekvieno serverio pakeitimo. NIST numato kasmetinį atkūrimo galimybių ir komandų bandymą; CNIL reikalauja reguliariai išbandyti plano taikymą. Ataskaita suteikia DRP datą. Be datos planas pasenęs. Žr. Kaip išbandyti DRP?.
Tipinės MVĮ klaidos
- DRP parašė paslaugų teikėjas, o viduje jo niekas neperžiūrėjo.
- Pamirštas grįžimas atgal: žinoma, kaip pereiti į atsarginę aplinką, bet ne kaip grįžti.
- Microsoft 365 talpinamas el. paštas neįtrauktas į planą, nors failų serveryje jau niekas nebedirba.
- Vienintelis slaptažodis, saugomas slaptažodžių tvarkyklėje, kuri pati yra atkuriamame serveryje.
WeDoBack sprendimas
Išorinis DRP suteikia atkūrimo vietą: serveriai paleidžiami atsarginiuose egzemplioriuose iš pasirinktos atsarginės kopijos versijos, su viešaisiais IP adresais (0,54 € be PVM per mėnesį), jei paslaugos pasiekiamos iš interneto. Plano kūrimas (1, 2 ir 5 žingsniai) lieka kliento atsakomybė. Pagalbos tarnyba gali padėti įgyvendinti techninę dalį: 45 € be PVM per valandą už diegimą, dvi valandos per mėnesį įskaičiuotos su INTEGRAL. Įtrauktas mėnesinis bandymas tikrina egzempliorių paleidimą. Jis nepakeičia 6 žingsnio, atliekamo su verslo naudotoju; bandymas realiomis sąlygomis, iki dešimties valandų, siūlomas pagal kainos pasiūlymą. Šifravimo raktas lieka pas klientą: jis turi būti nurodytas procedūroje.
Dažniausiai užduodami klausimai
Kiek laiko reikia MVĮ DRP sukurti?
Dviem ar trims serveriams numatykite kelias puses dienų, išdėstytas per kelias savaites: valandą apimties aptarimui su vadovybe, procedūros rašymą, techninį parengimą, tada pirmąjį bandymą. Ilgiausiai dažnai užtrunka ištaisyti tai, ką atskleidžia pirmasis bandymas.
Ar galima DRP parengimą patikėti paslaugų teikėjui?
Jis gali parašyti techninę dalį, tačiau vadovybė turi nustatyti prioritetus ir priimtinus terminus, o vidinė komanda – peržiūrėti dokumentą ir jį perimti. SGDSN rekomenduoja dokumentus patikrinti, geriausia pasitelkiant trečiąją šalį, o tada išbandyti juos testais ir pratybomis.
Ar į DRP reikia įtraukti Microsoft 365 arba Google Workspace?
Taip, jei ten yra el. paštas ir bendrinami failai. Paslaugos teikėjo platforma lieka prieinama sugedus jūsų serveriams, tačiau ištrynimo ar paskyros kompromitavimo atveju reikia atskiros atsarginės kopijos ir atkūrimo procedūros.
Šaltiniai
Dokumentai peržiūrėti 2026 m. spalio mėn.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Veiklos tęstinumo plano rengimo gidas (2013 m. leidimas) — SGDSN (Prancūzija)
- Informacinių sistemų atsarginės kopijos. Pagrindai (ANSSI-BP-100, v1.1, 2025 m. lapkričio 27 d.) — ANSSI (Prancūzijos agentūra)
- Praktinis BDAR gidas. Asmens duomenų saugumas (2024 m. versija) — CNIL (Prancūzijos institucija)
- DRP pasiūlymas: veiklos atkūrimas po nelaimės — WeDoBack
Planuojate atsarginio kopijavimo, DRP ar BCP projektą?
Daugiau nei 20 metų patirtis saugant įmonių duomenis.
Gauti pasiūlymą+33 9 72 50 78 28Apsaugokite savo duomenis su WeDoBack
Šifruotas atsarginis kopijavimas už įmonės ribų, nekeičiama saugykla, DRP ir BCP: aprašykite mums savo serverius, o mes pasiūlysime tinkamiausią sprendimų derinį.
