Acasă›Ghiduri›DRP și BCP

DRP și BCP

Cât de des trebuie testat DRP-ul?

Verificați automat că copiile mai pornesc, cel puțin lunar, și faceți o comutare reală, cu o operațiune de business, cel puțin o dată pe an. Reluați testul ori de câte ori se schimbă serverul, rețeaua, furnizorul sau persoana care deține cheia.

Actualizat în octombrie 20263 min de lectură6 surse citate

Pe scurt

  • Zilnic: citiți eșecurile de backup. Lunar: pornirea tehnică a mediului de rezervă.
  • Trimestrial: o restaurare cronometrată. Anual: o comutare reală cu revenire pe mediul de origine.
  • NIST prevede un test anual al capacităților de recuperare; RGPD și ANSSI (Franța) cer teste periodice.
  • Orice schimbare importantă (server, versiune majoră, administrator, furnizor, conexiune la internet) declanșează un test.
  • Ce contează cel mai mult: data scrisă a ultimului test și abaterile corectate.

Ce spun standardele de referință

  • NIST. Ghidul SP 800-34 al organismului american de standardizare, scris pentru sistemele federale americane, prevede testarea anuală a capacităților de recuperare și a echipelor, pentru a le identifica punctele slabe. Planul însuși trebuie actualizat cu o frecvență stabilită de organizație, de exemplu anual, și după fiecare schimbare importantă.
  • RGPD. Articolul 32 cere mijloace care să permită restabilirea disponibilității datelor cu caracter personal în timp util și un proces de testare și evaluare periodică a eficacității măsurilor de securitate.
  • ANSSI (Franța). Pentru agenția națională franceză de securitate cibernetică, backupurile trebuie testate periodic, iar o procedură de restaurare a sistemului informatic trebuie redactată și pusă în aplicare în mod regulat. Pentru exercițiile de criză, agenția recomandă o strategie multianuală, cu formate de complexitate crescătoare.

Niciunul dintre aceste texte nu impune „în fiecare lună, în condiții reale”. Toate converg spre controale frecvente și un test complet cel puțin anual.

De ce nu „în fiecare lună, în condiții reale”

O comutare reală întrerupe sau riscă să întrerupă producția. Efectuată lunar, costă mult în ore și în oboseală, iar echipele ajung să o facă superficial. Un test anual serios este preferabil unui ritual lunar în care nimeni nu deschide aplicația.

Pe de altă parte, să așteptați un an pentru a descoperi că un backup nu mai pornește este prea mult. De aici controlul tehnic frecvent și ușor, și testul de business rar, dar complet.

Un calendar sustenabil pentru un IMM

CândCe
ZilnicCitiți eșecurile de backup. Un DRP alimentat de o copie defectă este un DRP defect
LunarPornirea tehnică a mediului de rezervă, fără a întrerupe producția
TrimestrialRestaurarea unui fișier sau a unei baze de date, cronometrată
AnualComutare reală sau echivalent, cu un utilizator de business și revenire pe mediul de origine
La fiecare schimbareServer nou, versiune majoră nouă, plecarea administratorului, schimbarea furnizorului sau a conexiunii la internet

Sectoarele puternic reglementate sau sistemele vitale (sănătate, industrie cu flux continuu) scurtează linia „anual”, uneori până la un semestru. Aceasta nu este norma minimă pentru un IMM din servicii. Detaliile fiecărui nivel se găsesc în Cum se testează un DRP?.

Ce contează mai mult decât frecvența

Data scrisă a ultimului test și abaterile corectate. Un DRP testat acum unsprezece luni, cu un raport, este într-o stare mai bună decât un DRP „testat permanent” despre care nicio evidență nu spune ce a fost verificat. NIST cere ca fiecare exercițiu să producă un raport care consemnează observațiile și recomandările de îmbunătățire.

Dacă ultimul test are mai mult de douăsprezece luni, spuneți-o ca atare conducerii. Este o informație, nu o rușine. Greșeala este să anunțați unui client sau unui asigărător că planul este operațional.

După un incident real

Un dezastru real este un test, cu condiția să redactați raportul în aceeași săptămână: ce a durat mai mult decât era prevăzut, ce a lipsit, ce schimbați în plan. Fără acest pas, veți suferi a doua oară la fel. Vedeți și Serverul meu a căzut: ce fac?.

La WeDoBack

Controlul de pornire este lunar și inclus în DRP, fără a atinge producția: acoperă linia „lunar” din tabel, pentru imagine, nu pentru operațiunea de business. Testul în condiții reale se planifică, până la zece ore, pe bază de ofertă: este candidatul natural pentru linia anuală. Nimic din ofertă nu testează în locul dumneavoastră procedura umană (cine decide, unde este cheia, cum este anunțată echipa). Această parte rămâne legată de ritmul plecărilor și angajărilor, nu de ritmul software-ului.

Întrebări frecvente

Există o obligație legală privind frecvența testelor?

Nu există o regulă generală pentru toate IMM-urile. RGPD (articolul 32) și ANSSI, agenția franceză de securitate cibernetică, cer testarea „periodică”, fără a fixa un ritm. NIST, pentru sistemele federale americane, reține un test anual. Anumite sectoare reglementate, contractele dumneavoastră sau asigărătorul pot impune un ritm mai susținut.

Un dezastru real contează ca test?

Da, cu condiția să redactați raportul în aceeași săptămână: ce a durat mai mult decât era prevăzut, ce a lipsit, ce se schimbă în plan. Fără această evidență, incidentul nu ajută la îmbunătățirea planului.

Ce le spuneți unui client sau unui asigărător dacă ultimul test are mai mult de un an?

Adevărul, cu data. A anunța că un plan este operațional fără un test recent vă expune unui decalaj între promisiune și realitate în ziua dezastrului. Este preferabil să indicați data prevăzută pentru următorul test.

Aveți un proiect de backup, DRP sau BCP?

Peste 20 de ani de experiență în protecția datelor companiilor.

Solicitați o ofertă+33 9 72 50 78 28

Protejați-vă datele cu WeDoBack

Backup criptat în afara sediului, stocare imuabilă, DRP și BCP: descrieți-ne serverele dumneavoastră și vă propunem combinația potrivită.