Kif tibnu DRP għal SME?

DRP ta’ SME jinbena billi tibdew mis-servizzi li jwaqqfu l-fatturazzjoni jew il-produzzjoni, tiktbu kemm jistgħu jdumu wieqfa, imbagħad tippreparaw post konkret fejn terġgħu tixegħluhom. Klassifikatur ta’ erbgħin paġna li ħadd ma fetħu minn tliet snin ilu mhuwiex DRP.

Aġġornat f’Ottubru 20263 min qari5 sorsi kkwotati

L-essenzjali

  • Sitt passi: ambitu, limiti (RPO, RTO), backup ivverifikat, post tal-irkupru, proċedura qasira, test iddatat.
  • Is-servizzi biss li jridu jerġgħu jibdew fl-istess jum, xi drabi fi żmien 72 siegħa, jidħlu fid-DRP; il-bqija jaqa’ taħt il-backup.
  • L-ANSSI, l-aġenzija nazzjonali Franċiża taċ-ċibersigurtà, titlob ordni ta’ restawr definit minn qabel, b’kont meħud tad-dipendenzi (direttorju, DNS, ħin).
  • Iċ-ċavetta tal-encryption u l-kontijiet ta’ emerġenza għandhom ikunu aċċessibbli barra mis-sistema li trid tiġi rrestawrata, minn mill-inqas żewġ persuni.
  • Proċedura li ma tidħolx f’bejn żewġ u ħames paġni mhux se tiġi segwita fl-10 p.m.

L-approċċ tal-oqfsa ta’ referenza, adattat għal SME

In-NIST jiddeskrivi seba’ passi għal pjan ta’ kontinġenza tal-IT: politika, analiżi tal-impatt fuq in-negozju, miżuri preventivi, strateġiji ta’ rkupru, il-kitba tal-pjan, testijiet u eżerċizzji, imbagħad l-aġġornament. Is-SGDSN, il-korp Franċiż responsabbli għas-sigurtà nazzjonali, jipproponi ħamsa, mill-identifikazzjoni tal-attivitajiet essenzjali sal-adozzjoni u ż-żamma tal-pjan. Għal SME, dawn l-approċċi jidħlu f’sitt passi konkreti.

Pass 1. Iddefinixxu l-ambitu

Laqqgħu d-direzzjoni u l-persuna li tamministra l-IT, għal siegħa. Elenkaw l-għodod li mingħajrhom ix-xogħol ta’ għada jieqaf: software tan-negozju, fajls, posta elettronika, telefonija, kaxxa. Ikklassifikawhom:

  • irkupru fl-istess jum;
  • irkupru fi żmien 24 sa 72 siegħa;
  • rikostruzzjoni meta jkun hemm żmien.

L-ewwel kolonna biss, xi drabi t-tieni, tidħol fid-DRP. Il-bqija jaqa’ taħt il-backup. Din hija l-verżjoni qasira tal-analiżi tal-impatt li n-NIST u s-SGDSN ipoġġu fil-bidu ta’ kull approċċ.

Pass 2. Stabbilixxu l-RPO u l-RTO f’sentenza waħda għal kull servizz

Eżempju: « Is-software tal-kwotazzjonijiet jista’ jitlef erba’ sigħat ta’ data mdaħħla u għandu jkun qed jaħdem qabel id-9 a.m. tal-għada. » Dawn iż-żewġ numri jiddeterminaw il-frekwenza tal-backup u d-daqs tar-riżerva. L-ANSSI tgħajjatilhom it-telf massimu ta’ data aċċettabbli (PDMA) u t-tul massimu ta’ interruzzjoni aċċettabbli (DMIA), u titlob li l-istrateġija tal-backup tqishom. Il-metodu jinsab f’Kif tiddeterminaw l-RPO tagħkom? u f’Kif tiddeterminaw l-RTO tagħkom?.

Pass 3. Ivverifikaw li l-backup jitma’ l-pjan

Id-DRP jirrestawra kopja. Din il-kopja trid teżisti barra mis-sit, tkun riċenti biżżejjed biex tirrispetta l-RPO, u tkun diġà ġiet ivverifikata. Is-CNIL, l-awtorità Franċiża għall-protezzjoni tad-data, tirrakkomanda li mill-inqas backup wieħed jinħażen f’sit ġeografikament differenti u li mill-inqas wieħed jiġi iżolat offline. Jekk ma jeżistix l-aħħar restawr li rnexxa, il-pass li jmiss huwa test tal-backup, mhux ix-xiri ta’ istanzi: ara Kif tittestjaw li backup jaħdem?.

Pass 4. Ippreparaw il-post tal-irkupru

  • Magni ta’ riżerva: istanzi cloud, it-tieni sit, jew hardware maħżun x’imkien ieħor.
  • Ordni tal-bidu. L-ANSSI titlob li tiġi definita strateġija u ordni ta’ restawr b’kont meħud tad-dipendenzi fuq is-servizzi tal-infrastruttura (direttorju, DNS, sinkronizzazzjoni tal-ħin).
  • Indirizzi: il-kompjuters tal-utenti u l-klijenti esterni għandhom ikunu jafu fejn imorru (IP miżmum, DNS, jew struzzjoni lill-utenti).
  • Kontijiet ta’ amministratur ta’ emerġenza, barra mid-dominju jekk id-dominju jkun kompromess.
  • Ċavetta tal-encryption tal-backups, aċċessibbli għal żewġ persuni. L-ANSSI tfakkar li l-proċedura ta’ restawr għandha tipprevedi l-importazzjoni tal-ċwievet tal-encryption.
  • Liċenzji li jaċċettaw dan il-ċaqliq.

Pass 5. Iktbu l-proċedura f’żewġ paġni

In-NIST jistruttura l-pjan fi tliet fażijiet: attivazzjoni u twissija, irkupru, ritorn għan-normal. F’żewġ paġni, dan ifisser:

FażiKontenut minimu
AttivazzjoniMin għandu d-dritt jgħid « naqilbu », numri li għandhom jissejħu, lista tal-persuni involuti (is-CNIL titlobha espliċitament)
IrkupruPassi nnumerati, fl-ordni tal-bidu, bil-post fejn jinstabu ċ-ċavetta u l-kontijiet
VerifikaAzzjoni reali tan-negozju: « is-segretarja toħroġ fattura ta’ test »
RitornKif tirritornaw għall-ambjent oriġinali mingħajr ma tintilef id-data mdaħħla fuq ir-riżerva
KomunikazzjoniMin javża lit-timijiet, lill-klijenti, lill-assiguratur

Jekk il-proċedura ma tidħolx f’bejn żewġ u ħames paġni, mhux se tiġi segwita fl-10 p.m.

Pass 6. Ittestjaw

Mill-inqas darba fis-sena, u wkoll wara kull bidla ta’ server. In-NIST jipprevedi test annwali tal-kapaċitajiet ta’ rkupru u tat-timijiet; is-CNIL titlob li l-applikazzjoni tal-pjan tiġi ttestjata regolarment. Ir-rapport jagħti data lid-DRP. Mingħajr data, il-pjan ikun skada. Ara Kif tittestjaw DRP?.

Żbalji tipiċi tal-SMEs

  • DRP miktub minn fornitur, li qatt ma nqara internament.
  • Ir-ritorn lura minsi: tafu kif taqilbu għar-riżerva, iżda mhux kif tirritornaw.
  • Posta elettronika ospitata f’Microsoft 365 eskluda mill-pjan, meta ħadd m’għadu jikteb fuq is-server tal-fajls.
  • Password waħda biss, f’password manager li jinsab hu stess fuq is-server li jrid jiġi rrestawrat.

Għand WeDoBack

Id-DRP esternalizzat jipprovdi l-post tal-irkupru: is-servers jerġgħu jibdew fuq istanzi ta’ riżerva, mill-verżjoni tal-backup magħżula, b’indirizzi IP pubbliċi (€0.54 eskluża l-VAT fix-xahar) jekk xi servizzi huma esposti. Il-bini tal-pjan (passi 1, 2 u 5) jibqa’ r-responsabbiltà tal-klijent. L-assistenza tista’ tgħin fl-implimentazzjoni teknika: €45 eskluża l-VAT fis-siegħa għal implimentazzjoni, sagħtejn fix-xahar inklużi ma’ INTEGRAL. It-test ta’ kull xahar inkluż jikkontrolla l-bidu tal-istanzi. Ma jieħux post il-pass 6 magħmul ma’ utent tan-negozju; test f’kundizzjonijiet reali, sa għaxar sigħat, huwa offrut permezz ta’ kwotazzjoni. Iċ-ċavetta tal-encryption tibqa’ għand il-klijent: trid tkun imniżżla fil-proċedura.

Mistoqsijiet frekwenti

Kemm iżomm biex jinbena DRP ta’ SME?

Għal żewġ jew tliet servers, ippjanaw ftit nofsijiet ta’ jum mifruxa fuq ftit ġimgħat: siegħa ta’ qafas mad-direzzjoni, il-kitba tal-proċedura, il-preparazzjoni teknika, imbagħad l-ewwel test. L-aktar ħaġa li tieħu żmien spiss hija li tikkoreġu dak li jikxef l-ewwel test.

Nistgħu nafdaw il-kitba tad-DRP lil fornitur?

Jista’ jikteb il-parti teknika, iżda d-direzzjoni trid tistabbilixxi l-prijoritajiet u ż-żminijiet aċċettabbli, u t-tim intern irid jaqra mill-ġdid u jagħmel id-dokument tiegħu. Is-SGDSN, il-korp Franċiż responsabbli għas-sigurtà nazzjonali, jirrakkomanda li d-dokumenti jiġu vverifikati, idealment minn parti terza, u mbagħad ippruvati permezz ta’ testijiet u eżerċizzji.

Għandna ninkludu Microsoft 365 jew Google Workspace fid-DRP?

Iva, jekk il-posta elettronika u l-fajls kondiviżi jinsabu hemm. Is-servizz tal-fornitur jibqa’ disponibbli f’każ ta’ ħsara fis-servers tagħkom, iżda tħassir jew kompromess ta’ kont jeħtieġu backup separat u proċedura ta’ restawr.

Għandkom proġett ta’ backup, DRP jew BCP?

Aktar minn 20 sena esperjenza fil-protezzjoni tad-data tan-negozji.

Itolbu kwotazzjoni+33 9 72 50 78 28

Ipproteġu d-data tagħkom ma’ WeDoBack

Backup kriptat barra mis-sit, ħażna immutabbli, DRP u BCP: iddeskrivu s-servers tagħkom u aħna nipproponu l-kombinazzjoni t-tajba.