Início›Guias›PRD e PCN

PRD e PCN

O que é um RPO?

O RPO (Recovery Point Objective, objetivo de ponto de recuperação) é a idade máxima aceitável da última cópia restaurável. Um RPO de quatro horas significa: em caso de incidente às 16h00, aceita-se regressar ao estado das 12h00 e refazer, no máximo, quatro horas de trabalho. Não diz quanto tempo demorará a reparação: isso é o RTO.

Atualizado em outubro de 20263 min de leitura4 fontes citadas

O essencial

  • O RPO mede a perda de dados aceitável, em tempo. O RTO mede a duração da paragem aceitável.
  • O RPO real não pode ser mais curto do que o intervalo entre dois backups bem-sucedidos, mais o tempo necessário para detetar uma falha.
  • Escolhe-se por atividade (caixa, ERP, correio eletrónico, ficheiros), não para toda a empresa.
  • A ANSSI, agência nacional francesa de cibersegurança, chama-lhe PDMA (perda máxima de dados admissível) e indica que, abaixo de 24 horas, a replicação deve muitas vezes ser considerada em complemento do backup.
  • Uma replicação oferece um RPO curto em caso de avaria, não em caso de ransomware ou de corrupção.

Definição oficial

O NIST, no seu guia de planeamento da continuidade (SP 800-34), define o RPO como o ponto no tempo, anterior à interrupção, até ao qual os dados podem ser restaurados a partir da cópia mais recente. Em francês, a ANSSI fala de perda máxima de dados admissível (PDMA). Recorda que uma estratégia de backup deve ter em conta a PDMA definida para cada ativo de negócio do sistema de informação.

O RPO lê-se, portanto, ao contrário de um cronómetro: olha para trás, a partir do incidente, até à última cópia utilizável.

Como se traduz em backup

O RPO não pode ser mais curto do que o intervalo entre dois backups bem-sucedidos, mais o tempo de deteção de uma falha.

  • Um backup todas as noites às 22h00 dá um RPO de cerca de 24 horas ao fim do dia, menos se o incidente ocorrer de manhã.
  • Um backup de hora a hora dá um RPO de uma hora, se o backup dessa hora tiver sido bem-sucedido e contiver dados coerentes.
  • Uma replicação contínua pode aproximar-se de um RPO de alguns segundos perante uma avaria clara. Não dá um RPO curto em caso de corrupção: o ponto saudável é a última cópia anterior à corrupção, que pode ter várias horas.

A ANSSI di-lo claramente: quando a necessidade de PDMA é inferior a 24 horas, é muitas vezes necessário privilegiar outras soluções, como a replicação síncrona ou assíncrona, em complemento do backup. Para uma base de dados, a Microsoft recorda, por sua vez, que backups frequentes do registo de transações permitem regressar a um instante preciso, o que encurta o RPO sem multiplicar os backups completos.

Anunciar um RPO de quinze minutos com uma única tarefa noturna é uma contradição. O RPO real é o da tarefa.

MecanismoRPO típico em avaria de hardwareRPO típico em ransomware ou corrupção
Backup diárioAté 24 hData da última cópia saudável
Backup de hora a horaCerca de 1 hData da última cópia saudável
Registos frequentes da base de dadosAlguns minutosInstante escolhido antes do incidente, se o histórico existir
Apenas replicaçãoAlguns segundosNenhum ponto saudável se a cópia tiver acompanhado o ataque

RPO e negócio

O RPO escolhe-se por atividade, não para «a empresa» em bloco.

  • Contabilidade introduzida continuamente: perder um dia de reconciliações custa horas de nova introdução. RPO curto.
  • Catálogo de preços alterado uma vez por mês: um RPO de 24 horas é folgado e suficiente.
  • Caixa de correio: perder um dia de mensagens recupera-se mal, porque os remetentes não voltarão a enviar tudo. RPO de uma a algumas horas se o correio for crítico, 24 horas caso contrário.
  • Mensagens instantâneas: muitas vezes excluídas do RPO, por opção explícita.

O que o RPO custa

Quanto mais curto for o RPO, mais frequentes são as cópias, mais o volume de alterações a transferir depende da largura de banda e mais reativa deve ser a monitorização. Passar de 24 horas para 1 hora multiplica as tarefas. Passar de 1 hora para 1 minuto implica geralmente replicação, com outro orçamento e outro risco (replicar o ataque).

Erro de linguagem

«Não perdemos nenhum dado» é um RPO de zero. Raramente é verdade, e nunca é verdade perante um ransomware se a única cópia for síncrona. Diga antes: «perdemos no máximo N minutos de determinado sistema e podemos recuar N dias se os dados recentes estiverem comprometidos».

Na WeDoBack

A WeDoBack não publica um RPO único garantido para todos os clientes. O RPO depende da frequência que o cliente escolhe na consola, dentro do limite do que o seu volume e a sua largura de banda permitem enviar. Na oferta PRD, a versão reativada é a que o cliente escolhe nesse histórico: pode preferir uma cópia mais antiga e saudável à mais recente. Na oferta PCN, a substituição é imediata no que respeita ao tráfego, mas os dados presentes na instância são os que já foram transmitidos: o RPO depende desse desfasamento, que o contrato deve explicitar. Não é igual a zero só porque a instância está ligada. A replicação ou a sincronização dos dados entre a instância PCN e o servidor de origem não é nativa: passa por um processo específico, adaptado à necessidade, que a WeDoBack pode implementar mediante orçamento.

Perguntas frequentes

Qual é a diferença entre RPO e RTO?

O RPO responde a «quanto trabalho podemos perder?» e o RTO a «durante quanto tempo podemos ficar parados?». Os dois são independentes: é possível ter cópias muito frequentes (RPO curto) e uma restauração lenta (RTO longo), ou o inverso. Um plano de recuperação regista os dois valores, serviço a serviço.

Um RPO de zero é possível?

Perante uma avaria de hardware clara, uma replicação síncrona pode aproximar-se desse valor. Mas também replica imediatamente uma eliminação, uma corrupção ou uma cifragem por ransomware. Nesses casos, o ponto saudável é a última cópia histórica anterior ao incidente, que pode ter várias horas. Um RPO de zero «em todos os cenários» praticamente não existe.

Que RPO escolher para uma PME?

Não existe um valor padrão. Parte-se muitas vezes de 24 horas para os ficheiros de escritório, de uma a quatro horas para um ERP ou um software de orçamentação utilizado durante todo o dia, e de alguns minutos a uma hora para um sistema de caixa. O método é detalhado em «Como determinar o RPO?».

Um projeto de cópia de segurança, PRD ou PCN?

Mais de 20 anos de experiência na proteção dos dados das empresas.

Pedir um orçamento+33 9 72 50 78 28

Proteja os seus dados com a WeDoBack

Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.