DRP czy BCP: co wybrać?

BCP (plan ciągłości działania) warto wybrać dla usług, których przestój, nawet godzinny, kosztuje więcej niż środowisko zapasowe opłacane przez cały rok; DRP (plan odtwarzania po awarii) – dla tych, które mogą pozostać wyłączone na czas kontrolowanego odtwarzania. W obu przypadkach należy zachować, na wypadek ransomware, kopię zapasową z historią, której przełączenie nie mogło nadpisać.

Aktualizacja: październik 20263 min czytania5 cytowanych źródeł

Najważniejsze

  • Wybór dokonuje się dla każdej usługi osobno, a nie dla całej firmy naraz.
  • Należy porównać koszt godziny przestoju pomnożony przez rzeczywisty czas odtwarzania z rocznym kosztem środowiska zapasowego: taki kompromis opisują NIST i SGDSN (Francja).
  • Jeśli nigdy nie zmierzono czasu odtwarzania, najpierw należy przeprowadzić taki test: bez niego nie da się jeszcze dokonać wyboru.
  • W przypadku ransomware sam BCP nie wystarczy: trzeba móc wrócić do nieuszkodzonej wersji.

Kwestia pieniędzy w prostych słowach

Należy oszacować koszt godziny przestoju: wynagrodzenia obecnych pracowników, którzy nie mogą pracować, utracona sprzedaż, kary umowne, nieobsłużeni pacjenci lub klienci. Wynik mnoży się przez liczbę godzin, jaką zajęłoby standardowe odtwarzanie w Państwa firmie (często od pół dnia do dwóch dni w przypadku fizycznego serwera bez przetestowanego obrazu).

Następnie porównuje się to z rocznym kosztem BCP (instancje działające przez dwanaście miesięcy) i kosztem DRP (przygotowanie oraz aktywacja wyłącznie w dniach awarii).

  • Jeśli czterogodzinna awaria kosztuje 8000 € i może się zdarzyć raz w roku, BCP za kilka tysięcy euro rocznie jest racjonalnym wyborem.
  • Jeśli ta sama awaria kosztuje 400 €, ponieważ zespół może przez jedno popołudnie notować na papierze, wystarczy DRP, a czasem sama kopia zapasowa.
  • Jeśli nigdy nie zmierzono czasu odtwarzania, nie da się jeszcze dokonać wyboru. Przed zakupem BCP warto przeprowadzić test odtwarzania.

Dokładnie taki kompromis opisuje NIST: należy znaleźć punkt równowagi między kosztem niedostępności, który rośnie wraz z długością przestoju, a kosztem środków odtwarzania, który rośnie, gdy chce się wznowić działanie szybciej. SGDSN proponuje to samo podejście: porównać koszt utrzymania zasobów zapasowych z kosztem przestoju działalności, aby określić strategię ciągłości.

Dwa progi do ustalenia przed wyborem

ANSSI, francuska krajowa agencja ds. cyberbezpieczeństwa, wymaga, aby strategia kopii zapasowych uwzględniała dwie wartości, ustalane dla każdej usługi:

PrógPytanieNa co wpływa
DMIA (czyli RTO): maksymalny dopuszczalny czas przerwyJak długo ta usługa może pozostać wyłączona?DRP, jeśli mówimy o godzinach, BCP, jeśli o minutach
PDMA (czyli RPO): maksymalna dopuszczalna utrata danychIle wprowadzonych danych można utracić?Częstotliwość tworzenia kopii zapasowych lub replikacji

Metodę opisujemy w artykułach Jak określić swoje RTO? i Jak określić swoje RPO?.

Wybór w zależności od sytuacji

SytuacjaNajbardziej spójny wybór
Serwer plików, akceptowalny przestój pół dniaKopia zapasowa + DRP
Aplikacja produkcyjna lub kasowa, natychmiastowe zatrzymanie bardzo kosztowneBCP oraz kopia zapasowa z historią
Główna obawa: ransomwareNiezmienna kopia zapasowa + DRP umożliwiający powrót do nieuszkodzonego stanu. Sam BCP nie wystarczy
Jeden fizyczny serwer, brak sprzętu zapasowegoDRP na instancjach, aby nie czekać na zakup serwera
Dwa serwery, z których tylko jeden jest kluczowyBCP lub DRP dla kluczowego, zwykła kopia zapasowa dla drugiego
Dwuosobowy zespół, brak spisanej proceduryProsty i przetestowany DRP zamiast BCP, którego nikt nie będzie umiał przełączyć z powrotem

W kwestii ransomware Europol i projekt No More Ransom odradzają płacenie okupu: wyjściem jest odtworzenie danych z kopii zapasowej sprzed ataku. Środowisko zapasowe, które w czasie rzeczywistym podąża za produkcją, jej nie zastępuje.

Sygnały, że na BCP jest za wcześnie

  • Nikt nie potrafi wskazać, które aplikacje muszą pozostać dostępne.
  • Licencje nie pozwalają na uruchamianie w innym miejscu.
  • Siedziba ma tylko jedno, słabe łącze internetowe: lokalni użytkownicy nie będą mieli dobrego dostępu do środowiska zapasowego w chmurze, chyba że zostanie przewidziana taka ścieżka.
  • Powrót (ze środowiska zapasowego na produkcję) nigdy nie został opisany.

Sygnały, że DRP nie wystarcza

  • Zobowiązania wobec klientów lub trwające leczenie pacjentów wykluczają kilkugodzinny przestój.
  • Ostatni test odtwarzania trwał dłużej, niż akceptuje zarząd.
  • Serwer jest fizyczny, stary, a czas wymiany sprzętu przekracza RTO.

W WeDoBack

DRP i BCP funkcjonują obok siebie, w oparciu o tę samą zasadę zaszyfrowanych kopii przechowywanych poza siedzibą, z kluczem w posiadaniu klienta. Można objąć jeden serwer BCP, a pozostałe kopią zapasową INTEGRAL lub SMART, bez podnoszenia całej firmy do najdroższego poziomu. Wybór dokonuje się dla każdego serwera osobno. Publiczne punkty odniesienia: przestrzeń dyskowa DRP od 175 € netto za TB miesięcznie, aktywacja rozliczana dziennie; BCP z przestrzenią dyskową od 8,75 € netto miesięcznie za 50 GB i instancjami od 50,22 € netto miesięcznie, do tego jeden agent na serwer. Replikacja lub synchronizacja danych między instancją BCP a pierwotnym serwerem nie jest natywna: wymaga specjalnego procesu dostosowanego do potrzeb, który WeDoBack może wdrożyć na podstawie wyceny.

Najczęściej zadawane pytania

Jak oszacować koszt godziny przestoju?

Należy zsumować wynagrodzenia osób, które nie mogą pracować, utracony przychód, kary umowne i koszt nadrobienia zaległości. SGDSN, francuski organ ds. bezpieczeństwa narodowego, zaleca określenie skutków przerwy dla każdego kluczowego działania oraz ustalenie czasu przerwy, po którego przekroczeniu stają się one nie do zaakceptowania.

Czy BCP ma sens przy słabym łączu internetowym?

Mniejszy, niż się wydaje. Jeśli środowisko zapasowe znajduje się w chmurze, użytkownicy w siedzibie muszą łączyć się z nim przez to łącze. Jedno, wolne łącze może uniemożliwić korzystanie ze środowiska zapasowego; należy wtedy przewidzieć drugie łącze lub tryb ograniczony.

Czy można zacząć od DRP, a później przejść na BCP?

Tak, często jest to wręcz najrozsądniejsze podejście. DRP wymusza spisanie procedury, zmierzenie czasu odtwarzania i wskazanie naprawdę krytycznych usług. Informacje te pozwalają następnie zaprojektować BCP tylko dla tych usług, które go uzasadniają.

Planują Państwo projekt kopii zapasowych, DRP lub BCP?

Ponad 20 lat doświadczenia w ochronie danych firmowych.

Poproś o wycenę+33 9 72 50 78 28

Proszę chronić swoje dane z WeDoBack

Szyfrowana kopia zapasowa poza siedzibą firmy, niezmienna pamięć masowa, DRP i BCP: proszę opisać nam swoje serwery, a zaproponujemy właściwe połączenie rozwiązań.