Início›Guias›PRD e PCN

PRD e PCN

Como determinar o RPO?

Determina-se um RPO perguntando, para cada atividade: «se perdêssemos os dados introduzidos nas últimas X horas, o que seria preciso refazer e quanto custaria?» O maior valor de X ainda aceitável é o RPO. Ajusta-se depois o backup para que o intervalo entre duas cópias bem-sucedidas seja inferior a esse X.

Atualizado em outubro de 20263 min de leitura4 fontes citadas

O essencial

  • Coloque a pergunta aos utilizadores de cada ferramenta, não apenas ao informático.
  • Três critérios: velocidade de alteração dos dados, possibilidade de os reconstruir, custo da perda.
  • Um RPO de 24 horas pressupõe um alerta de manhã: duas falhas seguidas e o RPO real passa a 48 horas.
  • Abaixo de uma hora, preveja replicação ou registos da base de dados, e um histórico contra o ransomware.
  • A profundidade do histórico (30 dias, um ano) é uma definição distinta do RPO.

O método numa reunião

O NIST chama a este exercício análise de impacto no negócio (BIA): identificar os processos, medir as consequências de uma interrupção e fixar depois as prioridades de recuperação. Para uma PME, basta uma reunião. Para cada ferramenta vital, coloque três perguntas a quem a utiliza, não apenas ao informático.

  1. A que velocidade mudam os dados? Um registo por minuto, por hora, por semana?
  2. É possível reconstruí-los? Um e-mail recebido do exterior, não. Uma fatura cuja cópia ainda está na secretária do cliente, em parte. Um registo de produção da oficina, não.
  3. Ao fim de quanto tempo perdido o custo se torna inaceitável? Custo de nova introdução, encomendas a refazer, processos a reabrir de memória.

Registe a resposta em horas. Exemplos frequentes em PME:

AtividadeRPO muitas vezes razoávelPorquê
Ficheiros de escritório pouco alterados24 hA perda de um dia nota-se e refaz-se
ERP ou software de orçamentação utilizado durante todo o dia1 a 4 hUm dia de orçamentos perdido não se reconstitui
Correio eletrónico1 a 8 hAs mensagens recebidas não podem ser introduzidas de novo
Contabilidade24 h, mais um arquivo de longo prazo à parteO dia refaz-se; o exercício, esse, arquiva-se
Base de dados da caixaMinutos a 1 hO dinheiro recebido tem de ficar registado

Esta tabela não é uma norma. É um ponto de partida para contestar ou confirmar com as equipas operacionais.

Traduzir o RPO em frequência

  • RPO de 24 h: um backup bem-sucedido por dia e um alerta de manhã se tiver falhado. Se falhar duas noites seguidas, o RPO real passa a 48 h. A monitorização faz parte do RPO.
  • RPO de 4 h: pelo menos uma cópia a cada quatro horas durante o horário de trabalho.
  • RPO inferior a uma hora: replicação ou cópias muito frequentes, e uma discussão separada sobre o ransomware, porque a cópia mais recente pode já estar comprometida. A ANSSI, agência nacional francesa de cibersegurança, recomenda aliás, quando a perda admissível é inferior a 24 horas, considerar a replicação em complemento do backup.

Para uma base de dados, a frequência não se ajusta apenas com backups completos. A Microsoft indica que, no modelo de recuperação completo, backups frequentes do registo de transações permitem restaurar para um instante preciso. É muitas vezes a forma mais económica de obter um RPO de alguns minutos num software de negócio.

Preveja também a profundidade: poder recuar 30 dias não altera o RPO (que diz respeito à atualidade dos dados), mas salva o caso em que as últimas cópias estão corrompidas. A ANSSI cita, por exemplo, 15 dias de backups diários, um ano de mensais e cinco anos de anuais. As duas definições coexistem.

Verificar que o RPO é cumprido

Um RPO verifica-se na consola, não no contrato:

  • a hora da última cópia bem-sucedida de cada servidor, todas as manhãs;
  • a duração das tarefas: um backup que demora cinco horas não pode ser executado a cada quatro horas;
  • o volume de alterações enviado face à largura de banda ascendente do local;
  • um ensaio de restauração, pelo menos de um ficheiro, para provar que a cópia é legível. Ver Como testar se um backup funciona?.

Erros

  • Deixar o fornecedor do software anunciar o RPO («backup em tempo real») sem verificar o intervalo real das tarefas.
  • Um único RPO para toda a empresa, ajustado à aplicação com mais alterações, o que obriga a pagar o nível máximo por ficheiros estáticos.
  • Esquecer que o RPO do correio eletrónico na cloud é o da sua cópia, não o da reciclagem do fornecedor.

Na WeDoBack

A frequência define-se na consola: o RPO depende dessa escolha do cliente. O volume contratado deve absorver essa frequência, porque cópias mais próximas retêm mais alterações. A ordem de grandeza publicada para começar é o volume atual multiplicado por três, a ajustar após uma semana de utilização. A WeDoBack não impõe um RPO. Se a ligação do cliente não conseguir enviar as alterações no intervalo escolhido, o RPO real será mais longo do que o RPO indicado: é uma restrição física, a medir no primeiro mês, não um pormenor. A monitorização dos backups funciona 24 horas por dia; a assistência humana está disponível das 9h00 às 13h00 e das 14h00 às 17h30 (hora de Paris). Os preços das ofertas SMART e INTEGRAL são detalhados na página ofertas e preços.

Perguntas frequentes

Quem deve fixar o RPO: a direção ou a informática?

A direção e os responsáveis de negócio, porque o RPO é uma escolha económica: quanto trabalho perdido a empresa aceita. A informática traduz depois essa escolha numa frequência de backup e assinala o que é tecnicamente impossível com a largura de banda ou o orçamento disponíveis.

É necessário o mesmo RPO para todos os servidores?

Não. Um RPO único, ajustado à aplicação mais ativa, obriga a pagar o nível máximo por ficheiros que pouco mudam. Uma linha por atividade, com a respetiva frequência, é mais justa e muitas vezes mais barata.

O RPO do Microsoft 365 ou do Google Workspace é o do fornecedor?

Não. As reciclagens e a retenção do fornecedor não são uma cópia que controla. O RPO do seu correio eletrónico é o do seu próprio backup: a respetiva frequência e a última execução bem-sucedida.

Um projeto de cópia de segurança, PRD ou PCN?

Mais de 20 anos de experiência na proteção dos dados das empresas.

Pedir um orçamento+33 9 72 50 78 28

Proteja os seus dados com a WeDoBack

Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.