Acasă›Ghiduri›Backup IT

Backup IT

Ce strategie de backup pentru un IMM?

Un IMM are o strategie de backup suficientă atunci când poate restaura, într-un termen stabilit în scris dinainte, cele câteva sisteme de care depinde cifra sa de afaceri: serverul de fișiere sau serverul aplicației de business, e-mailul, casa de marcat sau ERP-ul. Restul se adaugă ulterior. Dorința de a „face backup la toate la fel” duce adesea la situația în care nu se testează nimic.

Actualizat în octombrie 20264 min de citit5 surse citate

Pe scurt

  • Începeți cu sistemele care generează cifra de afaceri, nu cu inventarul complet.
  • Aplicați regula 3-2-1 recomandată de ANSSI (agenția națională franceză pentru securitate cibernetică) și de CNIL (autoritatea franceză pentru protecția datelor), cu o copie offline sau care nu poate fi ștearsă.
  • Stabiliți în scris RPO-ul (munca pierdută acceptabilă) și RTO-ul (durata acceptabilă a întreruperii) pentru fiecare aplicație.
  • Izolați backupul de producție: conturi dedicate, server în afara domeniului Active Directory.
  • Restaurați efectiv în fiecare trimestru; un server întreg cel puțin o dată pe an.

Cele șase decizii

  1. Ce. Servere, stații de lucru care nu își au fișierele pe server, NAS-uri, Microsoft 365 sau Google Workspace, baze de date SQL, aplicația de business. O stație ale cărei documente sunt deja pe server nu are nevoie de același tratament ca un server. ANSSI recomandă și backupul kiturilor de instalare și al configurației aplicațiilor: fără acestea, o dată restaurată poate rămâne inutilizabilă.
  2. Ce istoric. Pentru activitatea curentă, paisprezece până la treizeci de zile de puncte zilnice acoperă majoritatea erorilor și a atacurilor ransomware descoperite târziu. ANSSI dă ca exemplu cincisprezece zile de backupuri zilnice, un an de backupuri lunare și cinci ani de backupuri anuale. Pentru dovezile contabile sau medicale, o arhivare separată, pe termen mai lung, adesea imuabilă.
  3. Unde. Cel puțin o copie în afara clădirii și în afara rețelei de administrare zilnică. Regula utilă este 3-2-1: trei exemplare, pe două suporturi diferite, dintre care unul offline potrivit ANSSI și CNIL sau, cel puțin, în afara sediului. De la apariția ransomware-ului, se adaugă o copie pe care nimeni nu o poate șterge (imuabilă) și un test finalizat fără erori.
  4. Cu ce frecvență. Frecvența este RPO-ul. O bază de date actualizată toată ziua nu se descurcă bine cu o singură copie la ora 22:00. Un folder partajat cu șabloane actualizat o dată pe săptămână se descurcă. CNIL recomandă backupuri incrementale zilnice și backupuri complete periodice.
  5. În cât timp. Acesta este RTO-ul. Restaurarea unui fișier durează câteva minute. Reconstruirea manuală a unui server durează zile. O imagine de sistem restaurabilă schimbă ordinul de mărime.
  6. Cine. O persoană desemnată urmărește alertele. O a doua știe unde se află cheia de criptare. Furnizorul de servicii, dacă există, are un număr de telefon și un program de lucru stabilite în scris.

Pentru stabilirea termenelor, vedeți Cum vă stabiliți RPO-ul? și Cum vă stabiliți RTO-ul?.

O schemă potrivită pentru multe IMM-uri

  • În fiecare noapte, backup complet sau incremental al serverelor și al NAS-ului, păstrat treizeci de zile.
  • De mai multe ori pe zi pentru baza de date de business, dacă datele sunt introduse continuu.
  • E-mailul din cloud salvat în afara tenantului, căsuță cu căsuță.
  • O copie în afara sediului, criptată, a cărei cheie nu se află pe serverul salvat.
  • Pentru documentele care trebuie păstrate ani de zile, un spațiu imuabil separat.
  • O restaurare efectivă în fiecare trimestru: un fișier, o căsuță de e-mail și, o dată pe an, un server întreg sau o pornire de urgență.
  • Un plan de recuperare în caz de dezastru (DRP) doar pentru serverele a căror oprire timp de o zi costă mai mult decât soluția de rezervă. Un plan de continuitate a activității (BCP) doar dacă întreruperea trebuie măsurată în minute.

Protejarea backupului însuși

Atacatorii caută backupurile înainte de a cripta producția. ANSSI formulează mai multe reguli simple, ușor de aplicat într-un IMM:

  • Serverul de backup nu este inclus în domeniul Active Directory de producție.
  • Conturile de administrare a backupului sunt dedicate și nominale.
  • Acțiunile efectuate asupra backupului sunt jurnalizate.
  • Backupul beneficiază de același nivel de securitate ca producția; CNIL enumeră printre greșelile de evitat un backup mai slab protejat decât serverele pe care le copiază.
  • Există o procedură de restaurare scrisă, iar ordinea de repornire ține cont de dependențe (director, DNS, bază de date, aplicații).

Detalii găsiți în ghidul Cum vă protejați backupurile împotriva unui ransomware?.

Ce poate lăsa deoparte un IMM la început

Imaginile tuturor stațiilor de lucru, benzile gestionate intern fără nimeni care să le scoată din sediu și un BCP pentru aplicații care suportă o jumătate de zi de întrerupere. Este preferabil un perimetru restrâns, restaurat și monitorizat, decât un catalog complet, niciodată testat.

Bugetul: de ce depinde

Prețul unui backup externalizat depinde de volumul păstrat (date × durata istoricului × numărul de copii) și de numărul de echipamente sau de căsuțe de e-mail. Asistența, stocarea imuabilă și repornirea pe un server de rezervă sunt poziții separate. Evaluarea lor înainte de incident vă scutește să descoperiți costul în ziua în care serverul a căzut.

La WeDoBack

SMART se potrivește unei echipe care își gestionează singură infrastructura: 49,99 € fără TVA pe TB pe lună, plus un agent per echipament (6 € fără TVA pentru un server virtual, 20 € fără TVA pentru un server fizic). Asistența este facturată per intervenție. INTEGRAL se adresează companiilor care doresc să fie asistate: de la 100 € la 65 € fără TVA pe TB, în funcție de volum, agenți incluși în funcție de prag și două ore de asistență pe lună. Microsoft 365 și Google Workspace necesită un agent per adresă, pe lângă stocare. Pentru dimensionare, ordinul de mărime publicat este volumul actual înmulțit cu trei, ajustat după o săptămână de utilizare. Ofertele DRP și BCP se adaugă pentru serverele care nu pot aștepta o restaurare clasică.

Întrebări frecvente

Cu ce ar trebui să înceapă o companie mică?

Cu lista celor trei până la cinci aplicații fără de care nimeni nu poate lucra și cu durata de întrerupere pe care conducerea o acceptă pentru fiecare. Faceți backup pentru acestea în afara sediului, cu un istoric de cel puțin cincisprezece până la treizeci de zile, și efectuați un test de restaurare. Restul infrastructurii urmează după aceea.

Trebuie făcut backup pentru stațiile de lucru?

Doar pentru cele care conțin date care nu se află pe server sau în cloud: laptopuri folosite în deplasare, stații de contabilitate, stații cu un software instalat local. O stație ale cărei documente se află toate pe server se reinstalează; nu are nevoie de o imagine completă.

RGPD impune obligația de a face backup?

Regulamentul general privind protecția datelor (RGPD), la articolul 32, cere măsuri care asigură capacitatea de a restabili disponibilitatea datelor cu caracter personal și accesul la acestea în timp util în cazul unui incident de natură fizică sau tehnică. Un backup testat este cea mai directă modalitate de a răspunde acestei cerințe.

Aveți un proiect de backup, DRP sau BCP?

Peste 20 de ani de experiență în protecția datelor companiilor.

Solicitați o ofertă+33 9 72 50 78 28

Protejați-vă datele cu WeDoBack

Backup criptat în afara sediului, stocare imuabilă, DRP și BCP: descrieți-ne serverele dumneavoastră și vă propunem combinația potrivită.