Domov›Vodniki›DRP in BCP

DRP in BCP

Zunanji DRP: prednosti in omejitve

Pri zunanjem DRP ponudniku zaupate kraj, kjer se strežniki znova zaženejo, pogosto pa tudi hrambo kopij. MSP tako ni treba kupiti drugega strežniškega prostora. Ne odveže pa je od tega, da ve, kdo sproži postopek, kje je ključ in ali je bil zadnji preizkus uspešen.

Posodobljeno oktobra 20264 min branja5 navedenih virov

Na kratko

  • Prednosti: brez druge stavbe, strošek je večinoma vezan na uporabo, kopije so že zunaj lokacije, preizkusi brez lastne strojne opreme.
  • Omejitve: RPO ostane enak kot pri varnostni kopiji, RTO je odvisen od ljudi in delovnega časa, za ključ ste odgovorni vi.
  • ANSSI, francoska nacionalna agencija za kibernetsko varnost, priporoča, da podatke šifrirate pred pošiljanjem ponudniku in preverite, ali je trajanje obnove združljivo z vašim sprejemljivim časom izpada.
  • Pogodba mora naštevati lokacije gostovanja, predvideti možnost prenosa in, če se obdelujejo osebni podatki, določbe člena 28 GDPR.
  • Samodejni preizkus zagona ni poslovni preizkus.

Prednosti

  • Brez druge stavbe. Instance obstajajo pri ponudniku. Na dan nesreče vam ni treba hiteti kupovat strežnika.
  • Strošek je večinoma vezan na uporabo. V modelu, kjer se aktivacija zaračuna po dnevih, meseci brez incidenta stanejo le pripravo (prostor za shranjevanje, agenti, naslovi), ne pa flote, ki stalno deluje.
  • Kopije so že zunaj lokacije. DRP in zunanje varnostno kopiranje se med seboj dopolnjujeta. Trakov vam ni treba prenašati.
  • Tehnični preizkusi so mogoči brez lastne strojne opreme. Za zagon slike pri ponudniku ne potrebujete preizkusnega strežnika v omari.
  • Izbrano geografsko območje. Koristno, kadar zakon ali pogodba zahteva določeno državo, pod pogojem, da pogodba to res navaja. ANSSI priporoča, da od ponudnika zahtevate seznam vseh lokacij shranjevanja podatkov, vključno z glavno in rezervnimi lokacijami.

Omejitve

  • RPO ni čarovnija. Ostaja enak starosti izbrane varnostne kopije. Ponudnik ne more obnoviti vnosov, ki niso bili nikoli kopirani.
  • RTO je odvisen od ljudi. Če edina pooblaščena oseba ni dosegljiva, se instanca ne zažene. Zunanji izvajalec ne ustvari dežurstva, ki ga niste kupili. Pri ponudniku, ki dela med tednom od 9.00 do 17.30, nesreča v soboto zvečer počaka, razen če pogodba določa drugače. ANSSI poziva k previdnosti na tej točki: trajanje obnove pri ponudniku mora biti združljivo z vašim najdaljšim sprejemljivim časom prekinitve.
  • Ključ. Če lahko dešifrirate samo vi, lahko obnovite samo vi. ANSSI izrecno priporoča, da varnostne kopije pred pošiljanjem ponudniku šifrirate z lastnim sredstvom organizacije. To je zaščita pred nepooblaščenim branjem. Je pa tudi odgovornost: izgubljen ključ pomeni neuporaben DRP. Pošten ponudnik vam ne bo predlagal, da ključ hrani on, »da vam pomaga«, ne da bi vam pojasnil, da bo tedaj lahko bral podatke.
  • Omrežje. Uporabniki morajo doseči rezervni sistem. Zunanji DRP brez predvidenega naslova IP in preizkušenega VPN obnovi nedosegljive strežnike.
  • Vrnitev. Vrnitev na popravljeno lokacijo s podatki, vnesenimi v vmesnem času, je projekt zase. Pogodbe veliko govorijo o preklopu, malo pa o vrnitvi.
  • Preizkus zagona ni poslovni preizkus. Samodejni mesečni nadzor, ki preveri zagon, je resnična prednost. Ne dokaže pa, da poslovna programska oprema deluje.
  • Odvisnost. Zamenjava ponudnika zahteva ponovno branje kopij. Pogodba mora določati, v kakšnem roku in v kakšni obliki odidete s svojimi podatki: to ANSSI imenuje možnost prenosa, torej možnost, da zunanjo funkcijo prevzamete nazaj ali jo zaupate tretji osebi, s pomočjo ponudnika med migracijo.

Kaj mora vsebovati pogodba

Vodnik ANSSI o zunanjem izvajanju priporoča, da pogodbi priložite načrt zagotavljanja varnosti (PAS) in predvidite revizijo postopkov varnostnega kopiranja in obnove. Kadar kopije vsebujejo osebne podatke, kar velja skoraj vedno, je ponudnik obdelovalec v smislu GDPR. Člen 28 tedaj zahteva pisno pogodbo, njeno vsebino pa podrobno opisuje vodnik za obdelovalce, ki ga je izdal CNIL, francoski organ za varstvo podatkov.

TočkaZakajKje preveriti
Lokacije gostovanja, glavna in rezervnaZakonska ali pogodbena zahteva glede lokacijePogodba, PAS
Čas podpore in aktivacijeSta del dejanskega RTOPogoji storitve
Vključeni preizkusi in preizkusi na podlagi ponudbeMerjenje RTO pred nesrečoKomercialna ponudba
Hramba šifrirnega ključaZaupnost in zmožnost obnovePogodba, notranji postopek
Možnost prenosaOdhod s podatki ob zamenjavi ponudnikaPosebna določba
Ravnanje s podatki ob koncu pogodbeGDPR: vrnitev ali uničenje vseh kopijPogodba o obdelavi
Nadaljnji obdelovalciGDPR: predhodno pisno dovoljenjePogodba o obdelavi
Obvestilo ob kršitviGDPR: obdelovalec obvesti strankoPogodba o obdelavi

Člen 32 GDPR poleg tega zahteva sredstva za pravočasno ponovno vzpostavitev razpoložljivosti osebnih podatkov in dostopa do njih ter postopek za redno preizkušanje učinkovitosti ukrepov. Zunanji DRP k temu prispeva, če je res preizkušen.

Kdaj je to prava izbira

MSP brez drugega strežniškega prostora, eden ali nekaj strežnikov, katerih izpad se meri v urah in ne v minutah, ter želja, da ne bi vlagali v strojno opremo, ki miruje. Kadar se izpad meri v minutah, raje razmislite o BCP in se zavedajte njegovega stalnega stroška: glejte Zunanji BCP: prednosti in omejitve.

Pri WeDoBack

Zunanji DRP ustreza objavljeni ponudbi DRP: prostor za shranjevanje od 175 € brez DDV na TB na mesec, agenti, javni naslovi IP po 0,54 € brez DDV na mesec, instance, aktivacija ob nesreči, ki se zaračuna po dnevih, mesečni preizkus zagona brez posega v proizvodnjo, preizkus v realnih pogojih do 10 ur na podlagi ponudbe. Podatki so šifrirani na računalniku pred pošiljanjem, s ključem, ki ga hrani stranka, in shranjeni na strežnikih, namenjenih varnostnemu kopiranju, redundantno v več evropskih državah ali na območju, ki ga zahteva zakonodaja stranke. Uporabljeni podatkovni centri in rešitve so certificirani po ISO 27001 in HDS, obdelava pa poteka v skladu z GDPR. Človeška podpora je dosegljiva od 9.00 do 13.00 in od 14.00 do 17.30 (po pariškem času). Ta delovni čas je del dejanskega RTO. Preberite ga pred podpisom, ne po nesreči.

Pogosta vprašanja

Katere določbe preveriti v pogodbi za zunanji DRP?

Lokacije gostovanja (glavno in rezervno), čas podpore in aktivacije, način sprožitve, vključene preizkuse, možnost prenosa (v kakšni obliki in v kakšnem roku dobite svoje podatke nazaj) ter za osebne podatke določbe Splošne uredbe o varstvu podatkov (GDPR): dokumentirana navodila, varnost, nadaljnji obdelovalci, ravnanje s podatki ob koncu pogodbe.

Ali lahko ponudnik zaradi večje varnosti hrani šifrirni ključ?

Lahko, vendar bo tedaj lahko bral vaše podatke. Če ključ hranite samo vi, nihče drug ne more dešifrirati kopij, vendar ga morate hraniti na varnem mestu, zunaj lokacije, in vsaj dve osebi morata znati priti do njega. ANSSI priporoča šifriranje z lastnim sredstvom organizacije pred pošiljanjem.

Ali zunanji DRP zadostuje za skladnost z GDPR?

Prispeva k izpolnjevanju člena 32, ki zahteva sredstva za pravočasno ponovno vzpostavitev razpoložljivosti osebnih podatkov in postopek za redno preizkušanje ukrepov. Sam ne zadostuje: potrebni so tudi pogodba o obdelavi, skladna s členom 28, evidenca kršitev in dokumentirani preizkusi.

Načrtujete projekt varnostnega kopiranja, DRP ali BCP?

Več kot 20 let izkušenj z zaščito poslovnih podatkov.

Zahtevajte ponudbo+33 9 72 50 78 28

Zaščitite svoje podatke z WeDoBack

Šifrirano varnostno kopiranje zunaj lokacije, nespremenljiva hramba, DRP in BCP: opišite nam svoje strežnike in predlagali vam bomo pravo kombinacijo.