Jaka strategia kopii zapasowych dla MŚP?

Strategia kopii zapasowych w MŚP jest wystarczająca, gdy firma potrafi odtworzyć, w z góry zapisanym czasie, tych kilka systemów, od których zależy jej przychód: serwer plików lub aplikacji biznesowej, pocztę, system kasowy lub ERP. Resztę dodaje się później. Próba „tworzenia kopii wszystkiego w ten sam sposób” często kończy się tym, że niczego się nie testuje.

Aktualizacja: październik 20264 min czytania5 cytowanych źródeł

Najważniejsze

  • Proszę zacząć od systemów generujących przychód, a nie od pełnej inwentaryzacji.
  • Proszę stosować regułę 3-2-1 zalecaną przez ANSSI (francuską krajową agencję ds. cyberbezpieczeństwa) i CNIL (francuski organ ochrony danych osobowych), z kopią offline lub niemożliwą do usunięcia.
  • Proszę zapisać RPO (akceptowalna utrata pracy) i RTO (akceptowalny czas przestoju) dla każdej aplikacji.
  • Proszę odizolować kopie zapasowe od środowiska produkcyjnego: dedykowane konta, serwer poza domeną Active Directory.
  • Proszę faktycznie odtwarzać dane co kwartał, a cały serwer co najmniej raz w roku.

Sześć decyzji

  1. Co. Serwery, komputery, których pliki nie znajdują się na serwerze, NAS, Microsoft 365 lub Google Workspace, bazy SQL, aplikacja biznesowa. Komputer, którego dokumenty są już na serwerze, nie wymaga takiego samego traktowania jak serwer. ANSSI zaleca także tworzenie kopii nośników instalacyjnych i konfiguracji aplikacji: bez nich odtworzone dane mogą okazać się bezużyteczne.
  2. Jaka historia. W przypadku bieżącej pracy od czternastu do trzydziestu dni codziennych punktów przywracania obejmuje większość błędów i późno wykrytych ataków ransomware. ANSSI podaje przykładowo piętnaście dni kopii dziennych, rok kopii miesięcznych i pięć lat kopii rocznych. Dla dowodów księgowych lub medycznych potrzebna jest odrębna, dłuższa archiwizacja, często niezmienna.
  3. Gdzie. Co najmniej jedna kopia poza budynkiem i poza codzienną siecią administracyjną. Przydatna reguła to 3-2-1: trzy egzemplarze, na dwóch różnych nośnikach, w tym jeden offline według ANSSI i CNIL, a co najmniej poza siedzibą. W dobie ransomware dodaje się kopię, której nikt nie może usunąć (niezmienną), oraz test zakończony bez błędów.
  4. Jak często. Częstotliwość to RPO. Baza danych aktualizowana przez cały dzień źle znosi pojedynczą kopię o 22:00. Udział z szablonami aktualizowany raz w tygodniu znosi ją dobrze. CNIL zaleca codzienne kopie przyrostowe i regularne kopie pełne.
  5. W jakim czasie. To jest RTO. Odtworzenie pliku zajmuje minuty. Ręczna odbudowa serwera zajmuje dni. Obraz systemu gotowy do odtworzenia zmienia rząd wielkości.
  6. Kto. Wyznaczona osoba śledzi alerty. Druga wie, gdzie jest klucz szyfrowania. Usługodawca, jeśli jest, ma zapisany numer telefonu i godziny pracy.

Aby ustalić te parametry, zob. Jak określić RPO? oraz Jak określić RTO?.

Schemat, który sprawdza się w wielu MŚP

  • Co noc pełna lub przyrostowa kopia serwerów i NAS, przechowywana przez trzydzieści dni.
  • Kilka razy dziennie dla bazy biznesowej, jeśli dane wprowadzane są w sposób ciągły.
  • Poczta w chmurze kopiowana poza tenant, skrzynka po skrzynce.
  • Jedna zaszyfrowana kopia poza siedzibą, której klucz nie znajduje się na kopiowanym serwerze.
  • Dla dokumentów przechowywanych latami osobna, niezmienna przestrzeń.
  • Rzeczywiste odtworzenie co kwartał: plik, skrzynka pocztowa, a raz w roku cały serwer lub uruchomienie awaryjne.
  • DRP tylko dla serwerów, których jednodniowy przestój kosztuje więcej niż rozwiązanie zapasowe. BCP tylko wtedy, gdy przestój musi być liczony w minutach.

Ochrona samej kopii zapasowej

Atakujący szukają kopii zapasowych, zanim zaszyfrują środowisko produkcyjne. ANSSI formułuje kilka prostych zasad, które łatwo przenieść do MŚP:

  • Serwer kopii zapasowych nie jest dołączony do produkcyjnej domeny Active Directory.
  • Konta administracyjne systemu kopii zapasowych są dedykowane i imienne.
  • Działania w systemie kopii zapasowych są rejestrowane.
  • Kopie zapasowe mają ten sam poziom bezpieczeństwa co środowisko produkcyjne; CNIL zalicza do błędów, których należy unikać, kopię chronioną słabiej niż serwery, które kopiuje.
  • Procedura odtwarzania jest spisana, a kolejność uruchamiania uwzględnia zależności (katalog, DNS, baza danych, aplikacje).

Szczegóły w poradniku Jak chronić kopie zapasowe przed ransomware?.

Co MŚP może na początku pominąć

Obrazy wszystkich komputerów, taśmy zarządzane wewnętrznie bez nikogo, kto wywoziłby je poza siedzibę, oraz BCP dla aplikacji, które zniosą pół dnia przestoju. Lepszy jest wąski zakres, odtwarzany i monitorowany, niż pełny katalog, którego nigdy nie sprawdzono.

Budżet: od czego zależy

Cena zewnętrznej kopii zapasowej zależy od przechowywanego wolumenu (dane × długość historii × liczba kopii) oraz od liczby maszyn lub skrzynek pocztowych. Wsparcie, przestrzeń niezmienna i uruchomienie na serwerze zapasowym to osobne pozycje. Wycenienie ich przed incydentem pozwala uniknąć poznawania kosztów w dniu, w którym serwer leży.

W WeDoBack

SMART jest przeznaczona dla zespołów, które samodzielnie zarządzają IT: 49,99 € netto za TB miesięcznie, plus jeden agent na maszynę (6 € netto dla maszyny wirtualnej, 20 € netto dla fizycznej). Wsparcie jest rozliczane za interwencję. INTEGRAL jest dla firm, które oczekują wsparcia: od 100 € do 65 € netto za TB w zależności od wolumenu, agenci w cenie zależnie od progu, dwie godziny wsparcia miesięcznie. Microsoft 365 i Google Workspace wymagają jednego agenta na adres, oprócz przestrzeni dyskowej. Do zwymiarowania usługi publikowany rząd wielkości to obecny wolumen pomnożony przez trzy, skorygowany po tygodniu użytkowania. DRP i BCP uzupełniają ofertę dla serwerów, które nie mogą czekać na klasyczne odtworzenie.

Najczęściej zadawane pytania

Od czego powinna zacząć mała firma?

Od listy trzech do pięciu aplikacji, bez których nikt nie może pracować, oraz czasu przestoju akceptowanego przez zarząd dla każdej z nich. Proszę tworzyć ich kopie poza siedzibą, z historią obejmującą co najmniej piętnaście do trzydziestu dni, i przeprowadzić próbę odtworzenia. Reszta infrastruktury przychodzi później.

Czy trzeba tworzyć kopie zapasowe stacji roboczych?

Tylko tych, które zawierają dane nieobecne na serwerze ani w chmurze: laptopów pracowników mobilnych, komputerów działu księgowości, stanowisk z lokalnym oprogramowaniem. Komputer, którego wszystkie dokumenty są na serwerze, można zainstalować od nowa; nie potrzebuje pełnego obrazu.

Czy RODO nakazuje tworzenie kopii zapasowych?

RODO (art. 32) wymaga środków pozwalających szybko przywrócić dostępność danych osobowych i dostęp do nich w razie incydentu fizycznego lub technicznego. Przetestowana kopia zapasowa jest najprostszym sposobem spełnienia tego wymogu.

Planują Państwo projekt kopii zapasowych, DRP lub BCP?

Ponad 20 lat doświadczenia w ochronie danych firmowych.

Poproś o wycenę+33 9 72 50 78 28

Proszę chronić swoje dane z WeDoBack

Szyfrowana kopia zapasowa poza siedzibą firmy, niezmienna pamięć masowa, DRP i BCP: proszę opisać nam swoje serwery, a zaproponujemy właściwe połączenie rozwiązań.