Domov›Vodniki›DRP in BCP

DRP in BCP

Kako pogosto preizkušati DRP?

Vsaj enkrat na mesec samodejno preverite, ali se kopije še zaženejo, in vsaj enkrat na leto izvedite dejanski preklop s poslovnim opravilom. Preizkus ponovite takoj, ko se zamenja strežnik, omrežje, ponudnik ali oseba, ki hrani ključ.

Posodobljeno oktobra 20263 min branja6 navedenih virov

Na kratko

  • Vsak dan: preglejte neuspela varnostna kopiranja. Vsak mesec: tehnični zagon rezervnega okolja.
  • Vsako četrtletje: obnova z merjenjem časa. Vsako leto: dejanski preklop z vrnitvijo nazaj.
  • NIST predvideva letni preizkus zmogljivosti obnove; GDPR in ANSSI (Francija) zahtevata redne preizkuse.
  • Vsaka pomembna sprememba (strežnik, večja različica, skrbnik, ponudnik, internetna povezava) sproži preizkus.
  • Najpomembnejše: zapisani datum zadnjega preizkusa in odpravljena odstopanja.

Kaj pravijo referenčni okviri

  • NIST. Vodnik SP 800-34, ki ga je ameriški nacionalni inštitut za standarde in tehnologijo pripravil za zvezne sisteme ZDA, predvideva vsakoletno preizkušanje zmogljivosti obnove in ekip, da se odkrijejo slabosti. Sam načrt je treba posodabljati s pogostostjo, ki jo določi organizacija, na primer vsako leto, ter po vsaki pomembni spremembi.
  • GDPR. Člen 32 Splošne uredbe o varstvu podatkov zahteva sredstva, ki omogočajo pravočasno ponovno vzpostavitev razpoložljivosti osebnih podatkov, ter postopek za redno preizkušanje in ocenjevanje učinkovitosti varnostnih ukrepov.
  • ANSSI (Francija). Po mnenju francoske nacionalne agencije za kibernetsko varnost je treba varnostne kopije redno preizkušati, postopek obnove informacijskega sistema pa zapisati in redno izvajati. Za krizne vaje agencija priporoča večletno strategijo s formati, ki postopno postajajo zahtevnejši.

Nobeno od teh besedil ne zahteva „vsak mesec v realnih pogojih“. Vsa se strinjajo glede pogostih preverjanj in celovitega preizkusa vsaj enkrat na leto.

Zakaj ne „vsak mesec v realnih pogojih“

Dejanski preklop prekine ali lahko prekine produkcijo. Če ga izvajate vsak mesec, to stane veliko ur in energije, ekipe pa ga sčasoma opravijo površno. Bolje je en resen letni preizkus kot mesečni obred, pri katerem nihče ne odpre aplikacije.

Po drugi strani je čakanje eno leto, da odkrijete, da se varnostna kopija ne zažene več, predolgo. Zato pogosto, lahko tehnično preverjanje in redek, celovit poslovni preizkus.

Izvedljiv časovni načrt za MSP

KdajKaj
Vsak danPreglejte neuspela varnostna kopiranja. DRP, ki temelji na pokvarjeni kopiji, je pokvarjen DRP
Vsak mesecTehnični zagon rezervnega okolja, brez ustavitve produkcije
Vsako četrtletjeObnova datoteke ali baze podatkov z merjenjem časa
Vsako letoDejanski preklop ali enakovreden preizkus, s poslovnim uporabnikom in vrnitvijo nazaj
Ob vsaki spremembiNov strežnik, nova večja različica, odhod skrbnika, menjava ponudnika ali internetne povezave

Močno regulirani sektorji ali življenjsko pomembni sistemi (zdravstvo, neprekinjena industrijska proizvodnja) vrstico „vsako leto“ skrajšajo, včasih tudi na pol leta. To ni minimalni standard za storitveno MSP. Podrobnosti posamezne stopnje so v vodniku Kako preizkusiti DRP?.

Kaj je pomembnejše od pogostosti

Zapisani datum zadnjega preizkusa in odpravljena odstopanja. DRP, preizkušen pred enajstimi meseci in opremljen s poročilom, je v boljšem stanju kot DRP, ki je „nenehno preizkušen“, a nobena sled ne pove, kaj je bilo preverjeno. NIST zahteva, da se po vsaki vaji pripravi poročilo z ugotovitvami in priporočili za izboljšave.

Če je zadnji preizkus star več kot dvanajst mesecev, to vodstvu povejte naravnost. To je informacija, ne sramota. Napaka je, če stranki ali zavarovalnici zatrdite, da je načrt operativen.

Po dejanskem incidentu

Dejanska nesreča je preizkus, če v enem tednu pripravite poročilo: kaj je trajalo dlje od pričakovanega, kaj je manjkalo, kaj se v načrtu spremeni. Brez tega boste enako težavo doživeli dvakrat. Glejte tudi Moj strežnik ne deluje: kaj storiti?.

Pri WeDoBack

Preverjanje zagona poteka vsak mesec in je vključeno v ponudbo DRP, brez poseganja v produkcijo: pokriva vrstico „vsak mesec“ v tabeli, za sliko, ne za poslovno opravilo. Preizkus v realnih pogojih se načrtuje, v obsegu do deset ur, po ponudbi: to je naravni kandidat za letno vrstico. Nič v ponudbi namesto vas ne preizkusi človeškega postopka (kdo odloča, kje je ključ, kako obvestimo ekipo). Ta del sledi ritmu odhodov in zaposlitev, ne ritmu programske opreme.

Pogosta vprašanja

Ali obstaja zakonska obveznost glede pogostosti preizkusov?

Splošnega pravila za vsa mala in srednja podjetja ni. Splošna uredba o varstvu podatkov (GDPR, člen 32) in ANSSI, francoska agencija za kibernetsko varnost, zahtevata „redno“ preizkušanje, ne da bi določili ritem. NIST za ameriške zvezne sisteme predvideva letni preizkus. Nekateri regulirani sektorji ali vaše pogodbe in zavarovalnica lahko zahtevajo pogostejši ritem.

Ali se dejanska nesreča šteje kot preizkus?

Da, če v enem tednu pripravite poročilo: kaj je trajalo dlje od pričakovanega, kaj je manjkalo, kaj se v načrtu spremeni. Brez tega zapisa incident ne pripomore k izboljšanju načrta.

Kaj povedati stranki ali zavarovalnici, če je zadnji preizkus star več kot eno leto?

Resnico, z datumom. Če trdite, da je načrt operativen brez nedavnega preizkusa, tvegate razkorak med obljubo in resničnostjo na dan nesreče. Bolje je navesti predvideni datum naslednjega preizkusa.

Načrtujete projekt varnostnega kopiranja, DRP ali BCP?

Več kot 20 let izkušenj z zaščito poslovnih podatkov.

Zahtevajte ponudbo+33 9 72 50 78 28

Zaščitite svoje podatke z WeDoBack

Šifrirano varnostno kopiranje zunaj lokacije, nespremenljiva hramba, DRP in BCP: opišite nam svoje strežnike in predlagali vam bomo pravo kombinacijo.