Jak sprawdzić, czy firma jest naprawdę chroniona przed utratą danych?

Firma jest naprawdę chroniona, jeśli w odniesieniu do systemów, na których opiera się jej działalność, potrafi wykazać niedawne udane przywrócenie danych, kopię, która nie podzieli losu serwera, oraz osobę zdolną powtórzyć tę operację bez improwizacji. Wykupiony wolumen, logo oprogramowania czy zdanie „mamy kopie zapasowe” nie pozwalają na taki wniosek.

Aktualizacja: październik 20263 min czytania6 cytowanych źródeł

Najważniejsze

  • Ochronę ocenia się w określonym zakresie: na krótkiej liście systemów, bez których działalność staje.
  • Wystarczy dziewięć pytań; niejasna odpowiedź oznacza „nie”.
  • Kopię, którą może usunąć administrator na co dzień, usunie również ransomware.
  • Ponad dwanaście miesięcy bez testu przywracania: ochrona jest jedynie hipotezą.
  • Ubezpieczyciel i audytor proszą przede wszystkim o raport z ostatniego testu, a nie o nazwę produktu.

Pytania, które rozstrzygają sprawę

Proszę zadać je zarządowi oraz osobie administrującej systemami. Niejasne odpowiedzi oznaczają „nie”.

  1. Które systemy, utracone dziś wieczorem, zatrzymałyby działalność jutro? Jeśli nie ma krótkiej listy, ochrona nie ma określonego zakresu. Poradniki dobrych praktyk zaczynają zresztą właśnie od tego: od identyfikacji urządzeń i danych, które należy zabezpieczać.
  2. Kiedy wykonano ostatnią udaną kopię każdego z nich? „Zwykle tej nocy” to nie jest data. Ekran lub e-mail z alertem – owszem.
  3. Gdzie jest kopia, jeśli budynek spłonie? W tym samym pomieszczeniu, w tej samej sieci administracyjnej czy w innym miejscu? CNIL, francuski organ ochrony danych osobowych, zaleca co najmniej jedną kopię zapasową w lokalizacji oddalonej geograficznie.
  4. Czy konto administratora używane na co dzień może usunąć tę kopię? Jeśli tak, ransomware również będzie mógł to zrobić. ANSSI, francuska krajowa agencja ds. cyberbezpieczeństwa, wymaga dedykowanych kont do kopii zapasowych oraz co najmniej jednej kopii offline.
  5. Kiedy faktycznie przywrócono dane, co dokładnie i w jakim czasie? Ponad dwanaście miesięcy bez testu: ochrona jest jedynie hipotezą.
  6. Kto ma klucz szyfrowania i instrukcję, gdy ta osoba jest na urlopie? Jedyny klucz znany tylko jednemu pracownikowi to pojedynczy punkt awarii. ANSSI zaleca określenie, kto przechowuje klucze, gdzie są przechowywane i w jaki sposób są zabezpieczane.
  7. Jaki czas przestoju akceptuje zarząd i czy ostatnie przywrócenie zmieściło się w tym czasie? W przeciwnym razie RTO pozostaje życzeniem.
  8. Czy poczta w chmurze jest objęta zakresem? Wiele firm chroni serwer plików i zapomina o Microsoft 365 lub Google Workspace, gdzie toczy się faktyczna praca.
  9. Co dzieje się w weekend? Alert odczytany dopiero w poniedziałek o tyle samo opóźnia wykrycie niepowodzenia.

Prosta ocena

OdpowiedźInterpretacja
Lista systemów, kopia poza siedzibą, niezmienność lub kopia offline, test sprzed mniej niż dwunastu miesięcy, dwie osoby zdolne do przywróceniaRzeczywista ochrona w zakresie objętym listą
Oprogramowanie wdrożone, dzienniki na zielono, brak testów, kopia na lokalnym NASOchrona wyłącznie przed drobną awarią dysku
„Zajmuje się tym dostawca”, bez umowy określającej czas reakcji i bez testuOchrona niezweryfikowana
Brak kopii poczty w chmurzeLuka w głównym narzędziu pracy

Ochrona zawsze dotyczy określonego zakresu. MŚP może być bardzo dobrze chronione w zakresie systemu ERP i zupełnie bezbronne na komputerach dwóch handlowców. Powiedzenie tego wprost jest bardziej przydatne niż ogólny wskaźnik procentowy.

Na co dodatkowo zwraca uwagę audyt zewnętrzny

Ubezpieczyciel cyber i audytor zwykle proszą o te same dowody: architekturę kopii, okres retencji, wynik ostatniego testu, zarządzanie dostępem do konsoli oraz procedurę postępowania w razie incydentu. Rzadko pytają o nazwę produktu. Proszą o raport z ostatniego testu.

Procedura postępowania w razie incydentu powinna również uwzględniać formalności: zawiadomienie policji w Państwa kraju, w miarę możliwości online, oraz zgłoszenie szkody ubezpieczycielowi. Proszę sprawdzić w umowie ubezpieczenia cyber terminy zgłoszenia szkody i złożenia zawiadomienia: różnią się one w zależności od kraju i ubezpieczyciela.

W przypadku firm objętych zakresem europejskiej dyrektywy NIS 2, transponowanej do prawa każdego państwa członkowskiego, kwestia ta nie jest już wyłącznie dobrą praktyką: art. 21 wymienia ciągłość działania, zarządzanie kopiami zapasowymi i przywracanie działalności wśród środków zarządzania ryzykiem, które należy wdrożyć.

W WeDoBack

Usługa zapewnia zaszyfrowaną kopię poza siedzibą, na serwerach przeznaczonych do kopii zapasowych i redundantnych w kilku krajach Europy (lub w strefie wymaganej przez przepisy), a także całodobowy monitoring kopii zapasowych z alertem w razie niepowodzenia. Po wykupieniu odpowiednich opcji dodaje niezmienność, ponowne uruchomienie na instancjach zapasowych (DRP) lub przejęcie pracy przez stale działające instancje (BCP). Nie zastępuje odpowiedzi na pytania 1, 5 i 6: zakres, test i piecza nad kluczem pozostają w gestii klienta. INTEGRAL obejmuje dwie godziny wsparcia miesięcznie, aby pomóc w tych działaniach. SMART pozostawia eksploatację klientowi, a wsparcie rozlicza za interwencję. Wsparcie odpowiada pod numerem +33 9 72 50 78 28 w godzinach 9:00–13:00 i 14:00–17:30 (czasu paryskiego). W każdym przypadku firma, która nigdy nie przywracała danych, nie jest „chroniona przez WeDoBack”. Ma abonament.

Najczęściej zadawane pytania

Czy posiadanie zewnętrznego dostawcy IT wystarczy, aby być chronionym?

Nie, samo w sobie nie. Proszę sprawdzić, co faktycznie przewiduje umowa: zakres kopii zapasowych, miejsce przechowywania kopii, okres retencji, testy przywracania, czas reakcji. Proszę poprosić o raport z ostatniego testu. Bez tych elementów ochrona nie jest zweryfikowana.

Czy moja firma podlega dyrektywie NIS 2?

Europejska dyrektywa NIS 2 obejmuje podmioty kluczowe i ważne z wielu sektorów, w zależności od ich wielkości i działalności. W przypadku podmiotów objętych dyrektywą wprost wymienia ona zarządzanie kopiami zapasowymi i przywracanie działalności wśród obowiązkowych środków bezpieczeństwa. Nawet poza jej zakresem jej lista stanowi dobry punkt odniesienia.

Od czego zacząć, jeśli odpowiedzi są niezadowalające?

Od listy systemów krytycznych, a następnie od testowego przywrócenia najważniejszego z nich. Ten pierwszy test niemal zawsze ujawnia rzeczywiste braki: brak kopii, nieznany klucz, zbyt długi czas. Następnie usuwa się je w tej kolejności.

Planują Państwo projekt kopii zapasowych, DRP lub BCP?

Ponad 20 lat doświadczenia w ochronie danych firmowych.

Poproś o wycenę+33 9 72 50 78 28

Proszę chronić swoje dane z WeDoBack

Szyfrowana kopia zapasowa poza siedzibą firmy, niezmienna pamięć masowa, DRP i BCP: proszę opisać nam swoje serwery, a zaproponujemy właściwe połączenie rozwiązań.