Czym jest RPO?

RPO (Recovery Point Objective, docelowy punkt odtworzenia) to maksymalny dopuszczalny wiek ostatniej kopii, którą można przywrócić. RPO wynoszące cztery godziny oznacza: w razie incydentu o 16:00 akceptujemy powrót do stanu z 12:00 i ponowne wykonanie co najwyżej czterech godzin pracy. RPO nie mówi, ile potrwa naprawa: to określa RTO.

Aktualizacja: październik 20263 min czytania4 cytowane źródła

Najważniejsze

  • RPO określa dopuszczalną utratę danych, wyrażoną w czasie. RTO określa dopuszczalny czas przestoju.
  • Rzeczywiste RPO nie może być krótsze niż odstęp między dwiema udanymi kopiami zapasowymi, powiększony o czas potrzebny na zauważenie niepowodzenia.
  • Ustala się je dla każdego obszaru działalności (kasa, ERP, poczta, pliki), a nie dla całej firmy.
  • ANSSI, francuska krajowa agencja ds. cyberbezpieczeństwa, nazywa je PDMA (maksymalna dopuszczalna utrata danych) i wskazuje, że poniżej 24 godzin często należy rozważyć replikację jako uzupełnienie kopii zapasowej.
  • Replikacja daje krótkie RPO w razie awarii, ale nie w razie ransomware lub uszkodzenia danych.

Oficjalna definicja

Amerykański instytut NIST w swoim poradniku planowania ciągłości działania (SP 800-34) definiuje RPO jako punkt w czasie przed przerwą, do którego dane mogą zostać przywrócone z najnowszej kopii. Francuska agencja ANSSI używa pojęcia maksymalnej dopuszczalnej utraty danych (PDMA, fr. perte de données maximale admissible). Przypomina, że strategia tworzenia kopii zapasowych musi uwzględniać PDMA określoną dla każdego zasobu biznesowego systemu informatycznego.

RPO odczytuje się więc jak stoper uruchomiony wstecz: patrzy się od momentu incydentu do ostatniej kopii nadającej się do użytku.

Jak przekłada się to na kopie zapasowe

RPO nie może być krótsze niż odstęp między dwiema udanymi kopiami zapasowymi, powiększony o czas wykrycia niepowodzenia.

  • Kopia zapasowa wykonywana co noc o 22:00 daje RPO około 24 godzin pod koniec dnia, mniej, jeśli incydent wystąpi rano.
  • Kopia zapasowa co godzinę daje RPO wynoszące jedną godzinę, o ile kopia z tej godziny się powiodła i zawiera spójne dane.
  • Ciągła replikacja może zbliżyć RPO do kilku sekund w przypadku jednoznacznej awarii. Nie zapewnia jednak krótkiego RPO w razie uszkodzenia danych: nienaruszonym punktem jest ostatnia kopia sprzed uszkodzenia, która może pochodzić sprzed kilku godzin.

ANSSI mówi to jasno: gdy wymagana PDMA jest krótsza niż 24 godziny, często należy sięgnąć po inne rozwiązania, takie jak replikacja synchroniczna lub asynchroniczna, jako uzupełnienie kopii zapasowej. W przypadku baz danych Microsoft przypomina z kolei, że częste kopie dziennika transakcji pozwalają wrócić do określonego momentu, co skraca RPO bez mnożenia pełnych kopii zapasowych.

Deklarowanie RPO wynoszącego piętnaście minut przy jednym nocnym zadaniu to sprzeczność. Rzeczywiste RPO wynika z harmonogramu zadania.

MechanizmTypowe RPO przy awarii sprzętuTypowe RPO przy ransomware lub uszkodzeniu danych
Codzienna kopia zapasowaDo 24 hData ostatniej nienaruszonej kopii
Kopia zapasowa co godzinęOkoło 1 hData ostatniej nienaruszonej kopii
Częste kopie dzienników bazy danychKilka minutWybrany moment sprzed incydentu, jeśli istnieje historia
Sama replikacjaKilka sekundBrak nienaruszonego punktu, jeśli kopia powieliła atak

RPO a działalność firmy

RPO ustala się dla każdego obszaru działalności, a nie dla „firmy” jako całości.

  • Księgowość prowadzona na bieżąco: utrata jednego dnia uzgadniania rozrachunków oznacza godziny ponownego wprowadzania danych. Krótkie RPO.
  • Cennik zmieniany raz w miesiącu: RPO wynoszące 24 godziny jest z zapasem wystarczające.
  • Skrzynka pocztowa: utratę jednego dnia wiadomości trudno nadrobić, bo nadawcy nie wyślą wszystkiego ponownie. RPO od jednej do kilku godzin, jeśli poczta jest krytyczna, w przeciwnym razie 24 godziny.
  • Komunikatory: często świadomie wyłączane z RPO.

Ile kosztuje RPO

Im krótsze RPO, tym częstsze kopie, tym bardziej przesyłanie zmian zależy od przepustowości łącza i tym szybciej musi reagować monitoring. Przejście z 24 godzin na 1 godzinę zwielokrotnia liczbę zadań. Przejście z 1 godziny na 1 minutę wymaga zazwyczaj replikacji, z innym budżetem i innym ryzykiem (powielenie ataku).

Błąd w komunikacji

„Nie tracimy żadnych danych” oznacza RPO równe zero. Rzadko jest to prawdą, a w przypadku ransomware nigdy, jeśli jedyna kopia jest synchroniczna. Lepiej powiedzieć: „tracimy najwyżej N minut danych z danego systemu i możemy cofnąć się o N dni, jeśli najnowsze dane są uszkodzone”.

W WeDoBack

WeDoBack nie publikuje jednego gwarantowanego RPO dla wszystkich klientów. RPO zależy od częstotliwości wybranej przez klienta w konsoli, w granicach tego, co pozwalają przesłać wolumen danych i przepustowość łącza. W przypadku DRP uruchamiana jest wersja, którą klient wybierze z tej historii: można wybrać starszą, ale nienaruszoną kopię zamiast najnowszej. W przypadku BCP przejęcie ruchu następuje natychmiast, ale dane dostępne w instancji to te, które zostały już przesłane: RPO zależy od tego opóźnienia, które powinno być wyraźnie określone w umowie. RPO nie wynosi zero tylko dlatego, że instancja jest uruchomiona. Replikacja lub synchronizacja danych między instancją BCP a serwerem źródłowym nie jest wbudowana: wymaga dedykowanego procesu, dostosowanego do potrzeb, który WeDoBack może wdrożyć na podstawie wyceny.

Najczęściej zadawane pytania

Czym różni się RPO od RTO?

RPO odpowiada na pytanie „ile pracy możemy stracić?”, a RTO na pytanie „jak długo możemy pozostać bez działania?”. Oba parametry są od siebie niezależne: można mieć bardzo częste kopie (krótkie RPO) i powolne przywracanie (długie RTO) lub odwrotnie. Plan odtwarzania określa obie wartości dla każdej usługi z osobna.

Czy RPO równe zero jest możliwe?

W przypadku jednoznacznej awarii sprzętu replikacja synchroniczna może się do niego zbliżyć. Jednak natychmiast kopiuje ona także usunięcie, uszkodzenie danych lub zaszyfrowanie przez ransomware. W takich przypadkach nienaruszonym punktem jest ostatnia kopia historyczna sprzed incydentu, która może pochodzić sprzed kilku godzin. RPO równe zero „w każdym scenariuszu” praktycznie nie istnieje.

Jakie RPO wybrać dla MŚP?

Nie ma wartości standardowej. Często przyjmuje się 24 godziny dla plików biurowych, od jednej do czterech godzin dla systemu ERP lub programu do wycen używanego przez cały dzień oraz od kilku minut do godziny dla systemu kasowego. Metodę opisuje poradnik „Jak określić RPO?”.

Planują Państwo projekt kopii zapasowych, DRP lub BCP?

Ponad 20 lat doświadczenia w ochronie danych firmowych.

Poproś o wycenę+33 9 72 50 78 28

Proszę chronić swoje dane z WeDoBack

Szyfrowana kopia zapasowa poza siedzibą firmy, niezmienna pamięć masowa, DRP i BCP: proszę opisać nam swoje serwery, a zaproponujemy właściwe połączenie rozwiązań.