Domov›Návody›DRP a BCP

DRP a BCP

Ako vytvoriť plán obnovy po havárii (DRP) pre malý a stredný podnik?

DRP malého či stredného podniku sa vytvára tak, že vychádzate zo služieb, ktoré blokujú fakturovanie alebo výrobu, zapíšete, ako dlho môžu byť mimo prevádzky, a potom pripravíte konkrétne miesto, kde ich znovu spustíte. Štyridsaťstranový šanon, ktorý nikto neotvoril tri roky, nie je DRP.

Aktualizované v októbri 20263 min čítania5 citovaných zdrojov

To najdôležitejšie

  • Šesť krokov: rozsah, hranice (RPO, RTO), overená záloha, miesto obnovy, stručný postup, datovaný test.
  • Do DRP patria len služby, ktoré treba obnoviť v ten istý deň, niekedy do 72 hodín; zvyšok rieši zálohovanie.
  • ANSSI, francúzska národná agentúra pre kybernetickú bezpečnosť, požaduje vopred definované poradie obnovy s ohľadom na závislosti (adresárová služba, DNS, čas).
  • Šifrovací kľúč a záložné účty musia byť dostupné mimo obnovovaného systému, aspoň pre dve osoby.
  • Postup, ktorý sa nezmestí na dve až päť strán, nikto o 22:00 neuplatní.

Postup z referenčných rámcov, prispôsobený malému podniku

NIST opisuje sedem krokov plánu pre núdzové situácie v IT: politika, analýza dopadov na činnosť, preventívne opatrenia, stratégie obnovy, vypracovanie plánu, testy a cvičenia a napokon aktualizácia. SGDSN, francúzsky orgán zodpovedný za národnú bezpečnosť, navrhuje päť krokov, od identifikácie kľúčových činností až po osvojenie a udržiavanie plánu. Pre malý či stredný podnik sa tieto postupy dajú zhrnúť do šiestich konkrétnych krokov.

Krok 1. Určte rozsah

Na jednu hodinu sa stretnite s vedením a osobou, ktorá spravuje IT. Spište nástroje, bez ktorých sa zajtrajšia práca zastaví: podnikový softvér, súbory, e-mail, telefóny, pokladničný systém. Zoraďte ich:

  • obnova v ten istý deň;
  • obnova do 24 až 72 hodín;
  • prestavba, keď bude čas.

Do DRP patrí len prvý stĺpec, niekedy aj druhý. Zvyšok rieši zálohovanie. Je to skrátená verzia analýzy dopadov, ktorú NIST aj SGDSN kladiú na začiatok každého postupu.

Krok 2. Stanovte RPO a RTO jednou vetou pre každú službu

Príklad: „Softvér na cenové ponuky môže stratiť štyri hodiny zadaných údajov a musí fungovať najneskôr na druhý deň o 9:00.“ Tieto dve čísla určujú frekvenciu zálohovania a veľkosť záložného prostredia. ANSSI ich nazýva maximálna prípustná strata dát a maximálna prípustná dĺžka prerušenia a požaduje, aby ich stratégia zálohovania zohľadňovala. Postup nájdete v článkoch Ako určiť svoje RPO? a Ako určiť svoje RTO?.

Krok 3. Overte, že záloha plán skutočne napája

DRP obnovuje kópiu. Táto kópia musí existovať mimo lokality, byť dostatočne aktuálna na splnenie RPO a už raz overená. CNIL, francúzsky úrad na ochranu osobných údajov, odporúča uchovávať aspoň jednu zálohu v geograficky oddelenej lokalite a aspoň jednu izolovať offline. Ak neexistuje posledná úspešná obnova, ďalším krokom je test zálohy, nie nákup inštancií: pozrite si Ako otestovať, že záloha funguje?.

Krok 4. Pripravte miesto obnovy

  • Záložné stroje: cloudové inštancie, druhá lokalita alebo hardvér uskladnený inde.
  • Poradie spúšťania. ANSSI požaduje definovať stratégiu a poradie obnovy s ohľadom na závislosti od infraštruktúrnych služieb (adresárová služba, DNS, synchronizácia času).
  • Adresy: pracovné stanice aj externí zákazníci musia vedieť, kam sa pripojiť (zachovaná IP adresa, DNS alebo pokyn pre používateľov).
  • Záložné administrátorské účty mimo domény pre prípad, že je doména kompromitovaná.
  • Šifrovací kľúč záloh, dostupný pre dve osoby. ANSSI pripomína, že postup obnovy musí zahŕňať import šifrovacích kľúčov.
  • Licencie, ktoré taký presun umožňujú.

Krok 5. Spište postup na dve strany

NIST člení plán do troch fáz: aktivácia a oznámenie, obnova, návrat do normálu. Na dvoch stranách to vyzerá takto:

FázaMinimálny obsah
AktiváciaKto má právo povedať „prepíname“, čísla, na ktoré treba volať, zoznam zainteresovaných osôb (CNIL ho výslovne požaduje)
ObnovaOčíslované kroky v poradí spúšťania, s informáciou, kde nájsť kľúč a účty
OverenieSkutočný pracovný úkon: „asistentka vystaví testovaciu faktúru“
NávratAko sa vrátiť do pôvodného prostredia bez straty údajov zadaných v záložnom prostredí
KomunikáciaKto informýuje tímy, zákazníkov a poisťovňu

Ak sa postup nezmestí na dve až päť strán, nikto ho o 22:00 neuplatní.

Krok 6. Otestujte

Minimálne raz ročne a navyše po každej zmene servera. NIST predpokladá ročný test schopností obnovy aj tímov; CNIL požaduje pravidelne testovať uplatnenie plánu. Zápisnica z testu dáva DRP dátum. Bez dátumu je plán zastaraný. Pozrite si Ako otestovať plán obnovy po havárii (DRP)?.

Typické chyby malých a stredných podnikov

  • DRP vypracovaný dodávateľom, ktorý si nikto vo firme neprečítal.
  • Zabudnutý návrat späť: viete prejsť do záložného prostredia, ale nie sa vrátiť.
  • E-mail hostovaný v Microsoft 365 vynechaný z plánu, hoci na súborový server už nikto nezapisuje.
  • Jediné heslo uložené v správcovi hesiel, ktorý je sám na obnovovanom serveri.

Vo WeDoBack

Externalizovaný DRP poskytuje miesto obnovy: servery sa znovu spustia na záložných inštanciách zo zvolenej verzie zálohy, s verejnými IP adresami (0,54 € bez DPH mesačne), ak sú niektoré služby dostupné z internetu. Vytvorenie plánu (kroky 1, 2 a 5) zostáva v kompetencii zákazníka. Podpora môže pomôcť s technickou implementáciou: 45 € bez DPH na hodinu pri nasadení, dve hodiny mesačne sú zahrnuté v ponuke INTEGRAL. Zahrnutý mesačný test kontroluje spustenie inštancií. Nenahrádza krok 6 vykonaný s používateľom z praxe; test v reálnych podmienkach, až na desať hodín, je k dispozícii na základe cenovej ponuky. Šifrovací kľúč zostáva u zákazníka: musí byť uvedený v postupe.

Často kladené otázky

Ako dlho trvá vytvoriť DRP pre malý a stredný podnik?

Pri dvoch či troch serveroch počítajte s niekoľkými poldniami rozloženými do niekoľkých týždňov: hodina na vymedzenie rozsahu s vedením, spísanie postupu, technická príprava a potom prvý test. Najdlhšie často trvá opraviť to, čo prvý test odhalí.

Môžem vypracovanie DRP zveriť dodávateľovi?

Dodávateľ môže spísať technickú časť, ale vedenie musí stanoviť priority a akceptovateľné lehoty a interný tím si musí dokument prečítať a osvojiť. SGDSN, francúzsky orgán zodpovedný za národnú bezpečnosť, odporúča dať dokumenty skontrolovať, ideálne treťou stranou, a potom ich overiť testami a cvičeniami.

Treba do DRP zahrnúť Microsoft 365 alebo Google Workspace?

Áno, ak tam máte e-mail a zdieľané súbory. Služba poskytovateľa zostáva dostupná aj pri výpadku vašich serverov, ale vymazanie alebo kompromitácia účtu si vyžaduje samostatnú zálohu a postup obnovy.

Plánujete projekt zálohovania, DRP alebo BCP?

Viac ako 20 rokov skúseností s ochranou firemných údajov.

Vyžiadať cenovú ponuku+33 9 72 50 78 28

Chráňte svoje údaje s WeDoBack

Šifrované zálohovanie mimo pracoviska, nemenné úložisko, DRP a BCP: opíšte nám svoje servery a my vám navrhneme vhodnú kombináciu.