Domov›Vodniki›DRP in BCP

DRP in BCP

Kako pripraviti DRP za malo ali srednje podjetje?

DRP malega ali srednjega podjetja pripravite tako, da izhajate iz storitev, ki ustavijo izdajanje računov ali proizvodnjo, zapišete, kako dolgo lahko stojijo, nato pa pripravite konkreten kraj, kjer jih znova prižete. Mapa s štiridesetimi stranmi, ki je nihče ni odprl že tri leta, ni DRP.

Posodobljeno oktobra 20263 min branja5 navedenih virov

Bistveno

  • Šest korakov: obseg, pragi (RPO, RTO), preverjeno varnostno kopiranje, kraj obnove, kratek postopek, datiran preizkus.
  • V DRP spadajo le storitve, ki jih je treba obnoviti isti dan, včasih v 72 urah; za vse drugo zadošča varnostno kopiranje.
  • ANSSI, francoska nacionalna agencija za kibernetsko varnost, zahteva vnaprej določen vrstni red obnove, ki upošteva odvisnosti (imenik, DNS, čas).
  • Šifrirni ključ in rezervni računi morajo biti dostopni zunaj sistema, ki ga obnavljate, in to vsaj dvema osebama.
  • Postopka, ki ne obsega od dveh do petih strani, ob 22.00 nihče ne bo upošteval.

Pristop referenčnih okvirov, prilagojen malemu ali srednjemu podjetju

NIST, ameriški nacionalni inštitut za standarde, opisuje sedem korakov za informacijski načrt ukrepov ob nepredvidenih dogodkih: politiko, analizo vpliva na poslovanje, preventivne ukrepe, strategije obnove, pripravo načrta, preizkuse in vaje ter posodabljanje. SGDSN, francoski generalni sekretariat za obrambo in nacionalno varnost, jih predlaga pet, od prepoznavanja bistvenih dejavnosti do osvojitve in vzdrževanja načrta. Za malo ali srednje podjetje se ti pristopi strnejo v šest konkretnih korakov.

1. korak: določite obseg

Za eno uro zberite vodstvo in osebo, ki skrbi za informatiko. Naštejte orodja, brez katerih se jutrišnje delo ustavi: poslovna programska oprema, datoteke, e-pošta, telefonija, blagajna. Razvrstite jih:

  • obnova isti dan;
  • obnova v 24 do 72 urah;
  • ponovna vzpostavitev, ko bo čas.

V DRP spada le prvi stolpec, včasih tudi drugi. Za vse drugo zadošča varnostno kopiranje. To je krajša različica analize vpliva, ki jo NIST in SGDSN postavljata na začetek vsakega pristopa.

2. korak: RPO in RTO določite v enem stavku za vsako storitev

Primer: »Program za pripravo ponudb lahko izgubi štiri ure vnosov in mora delovati do naslednjega dne ob 9.00.« Ti dve številki določata pogostost varnostnega kopiranja in velikost rezervnega okolja. ANSSI ju imenuje največja dopustna izguba podatkov (PDMA) in najdaljši dopustni čas prekinitve (DMIA) ter zahteva, da ju strategija varnostnega kopiranja upošteva. Metoda je opisana v člankih Kako določiti svoj RPO? in Kako določiti svoj RTO?.

3. korak: preverite, ali varnostno kopiranje napaja načrt

DRP obnovi kopijo. Ta kopija mora obstajati zunaj lokacije, biti dovolj sveža, da upošteva RPO, in mora biti že preverjena. CNIL, francoski organ za varstvo podatkov, priporoča, da se vsaj ena varnostna kopija hrani na geografsko ločeni lokaciji in vsaj ena izolirano brez povezave. Če zadnje uspešne obnove ni, je naslednji korak preizkus varnostnega kopiranja, ne nakup instanc: glejte Kako preizkusiti, ali varnostno kopiranje deluje?.

4. korak: pripravite kraj obnove

  • Rezervni računalniki: instance v oblaku, druga lokacija ali strojna oprema, shranjena drugje.
  • Vrstni red zagona. ANSSI zahteva, da se določita strategija in vrstni red obnove ob upoštevanju odvisnosti od infrastrukturnih storitev (imenik, DNS, časovna sinhronizacija).
  • Naslovi: delovne postaje in zunanje stranke morajo vedeti, kam se povezati (ohranjen IP, DNS ali navodilo uporabnikom).
  • Rezervni skrbniški računi, zunaj domene, če je domena ogrožena.
  • Šifrirni ključ varnostnih kopij, dostopen dvema osebama. ANSSI opozarja, da mora postopek obnove predvideti uvoz šifrirnih ključev.
  • Licence, ki dopuščajo takšno prestavitev.

5. korak: postopek zapišite na dveh straneh

NIST načrt razdeli na tri faze: aktivacija in obveščanje, obnova, vrnitev v normalno stanje. Na dveh straneh je to videti tako:

FazaNajnujnejša vsebina
AktivacijaKdo sme reči »preklopimo«, telefonske številke, seznam vpletenih oseb (CNIL ga izrecno zahteva)
ObnovaOštevilčeni koraki v vrstnem redu zagona, z navedbo, kje sta ključ in računi
PreverjanjeDejanski poslovni korak: »tajnica izda testni račun«
VrnitevKako se vrniti v izvorno okolje brez izgube vnosov, opravljenih v rezervnem okolju
KomuniciranjeKdo obvesti ekipe, stranke, zavarovalnico

Postopka, ki ne obsega od dveh do petih strani, ob 22.00 nihče ne bo upošteval.

6. korak: preizkusite

Vsaj enkrat na leto in po vsaki zamenjavi strežnika. NIST predvideva letni preizkus zmožnosti obnove in ekip; CNIL zahteva redno preizkušanje izvajanja načrta. Poročilo o preizkusu DRP datira. Brez datuma je načrt zastarel. Glejte Kako preizkusiti DRP?.

Značilne napake malih in srednjih podjetij

  • DRP, ki ga je napisal zunanji izvajalec in ga interno nihče ni pregledal.
  • Pozabljena vrnitev: znate preklopiti v rezervno okolje, ne pa se vrniti.
  • E-pošta v Microsoft 365, izključena iz načrta, čeprav na datočni strežnik nihče več ne shranjuje.
  • Eno samo geslo, v upravitelju gesel, ki je tudi sam na strežniku, ki ga je treba obnoviti.

Pri WeDoBack

Zunanji DRP zagotavlja kraj obnove: strežniki se znova zaženejo na rezervnih instancah iz izbrane različice varnostne kopije, z javnimi naslovi IP (0,54 € brez DDV na mesec), če so storitve izpostavljene. Priprava načrta (1., 2. in 5. korak) ostaja v pristojnosti stranke. Podpora lahko pomaga pri tehnični izvedbi: 45 € brez DDV na uro za uvedbo, z INTEGRAL pa sta vključeni dve uri na mesec. Vključeni mesečni preizkus preveri zagon instanc. Ne nadomesti 6. koraka, opravljenega s poslovnim uporabnikom; preizkus v realnih pogojih, ki traja do deset ur, je na voljo po ponudbi. Šifrirni ključ ostane pri stranki: naveden mora biti v postopku.

Pogosta vprašanja

Koliko časa traja priprava DRP za malo ali srednje podjetje?

Za dva ali tri strežnike računajte z nekaj poldnevi, razporejenimi čez nekaj tednov: ena ura usklajevanja z vodstvom, pisanje postopka, tehnična priprava, nato prvi preizkus. Največ časa pogosto vzame odpravljanje tistega, kar razkrije prvi preizkus.

Ali lahko pripravo DRP zaupam zunanjemu izvajalcu?

Izvajalec lahko napiše tehnični del, vendar mora vodstvo določiti prednostne naloge in sprejemljive roke, notranja ekipa pa mora dokument pregledati in ga osvojiti. SGDSN priporoča, da dokumente preveri, po možnosti tretja oseba, nato pa se jih preizkusi s testi in vajami.

Ali je treba Microsoft 365 ali Google Workspace vključiti v DRP?

Da, če sta tam e-pošta in skupne datoteke. Storitev ponudnika ostane na voljo ob izpadu vaših strežnikov, vendar izbris ali vdor v račun zahteva ločeno varnostno kopiranje in postopek obnove.

Načrtujete projekt varnostnega kopiranja, DRP ali BCP?

Več kot 20 let izkušenj z zaščito poslovnih podatkov.

Zahtevajte ponudbo+33 9 72 50 78 28

Zaščitite svoje podatke z WeDoBack

Šifrirano varnostno kopiranje zunaj lokacije, nespremenljiva hramba, DRP in BCP: opišite nam svoje strežnike in predlagali vam bomo pravo kombinacijo.