Hem›Guider›DRP och BCP

DRP och BCP

Hur bestämmer man sitt RPO?

Man bestämmer ett RPO genom att för varje verksamhet fråga: ”om vi förlorade allt som registrerats de senaste X timmarna, vad skulle behöva göras om, och vad skulle det kosta?” Det största värdet på X som fortfarande är acceptabelt är RPO. Sedan ställer man in säkerhetskopieringen så att intervallet mellan två lyckade kopior är kortare än detta X.

Uppdaterad oktober 20263 min läsning4 källor

Det viktigaste

  • Ställ frågan till användarna av varje verktyg, inte bara till IT-ansvarig.
  • Tre kriterier: hur snabbt data ändras, om de kan återskapas, vad förlusten kostar.
  • Ett RPO på 24 timmar förutsätter ett larm på morgonen: två misslyckanden i rad, och det verkliga RPO blir 48 timmar.
  • Under en timme: planera för replikering eller databasloggar, och en historik mot ransomware.
  • Historikens djup (30 dagar, ett år) är en annan inställning än RPO.

Metoden på ett möte

NIST, den amerikanska standardiseringsmyndigheten, kallar denna övning konsekvensanalys för verksamheten (BIA, Business Impact Analysis): identifiera processerna, mäta konsekvenserna av ett avbrott och fastställa prioriteringarna för återställning. För ett litet eller medelstort företag räcker ett möte. För varje livsviktigt verktyg ställer man tre frågor till dem som använder det, inte bara till IT-ansvarig.

  1. Hur snabbt ändras data? En registrering per minut, per timme, per vecka?
  2. Kan de återskapas? Ett e-postmeddelande utifrån: nej. En faktura vars kopia fortfarande ligger på kundens skrivbord: delvis. En produktionsregistrering i verkstaden: nej.
  3. Efter hur lång förlorad tid blir kostnaden oacceptabel? Kostnad för omregistrering, order som måste läggas om, ärenden som måste återskapas ur minnet.

Notera svaret i timmar. Vanliga exempel i små och medelstora företag:

VerksamhetOfta rimligt RPOVarför
Kontorsfiler som sällan ändras24 hFörlusten av en dag märks och kan göras om
Affärssystem (ERP) eller offertprogram som används hela dagen1–4 hEn förlorad dags offerter går inte att återskapa
E-post1–8 hInkommande meddelanden kan inte registreras på nytt
Bokföring24 h, plus separat långtidsarkiveringDagen kan göras om; räkenskapsåret arkiveras
KassadatabasMinuter till 1 hInkasserade pengar måste förbli spårbara

Tabellen är ingen norm. Den är en utgångspunkt för att ifrågasätta eller bekräfta tillsammans med verksamheten.

Att omsätta RPO i frekvens

  • RPO 24 h: en lyckad säkerhetskopiering per dag och ett larm på morgonen om den har misslyckats. Om den misslyckas två nätter i rad blir det verkliga RPO 48 h. Övervakningen är en del av RPO.
  • RPO 4 h: minst en kopia var fjärde timme under arbetstid.
  • RPO under en timme: replikering eller mycket täta kopior, och en separat diskussion om ransomware, eftersom den färskaste kopian kanske redan är skadad. ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, rekommenderar för övrigt att man överväger replikering utöver säkerhetskopiering när den tillåtna förlusten understiger 24 timmar.

För en databas ställs frekvensen inte bara in med fullständiga säkerhetskopior. Microsoft anger att täta säkerhetskopior av transaktionsloggen i fullständig återställningsmodell gör det möjligt att återställa till en exakt tidpunkt. Det är ofta det billigaste sättet att få ett RPO på några minuter för ett verksamhetssystem.

Planera också djupet: att kunna gå 30 dagar tillbaka ändrar inte RPO (som handlar om färskhet), men det räddar situationen när de senaste kopiorna är korrupta. ANSSI nämner till exempel 15 dagars dagliga säkerhetskopior, ett års månatliga och fem års årliga. Båda inställningarna samexisterar.

Kontrollera att RPO hålls

Ett RPO kontrolleras i konsolen, inte i avtalet:

  • tidpunkten för den senaste lyckade kopian av varje server, varje morgon;
  • jobbens längd: en säkerhetskopiering som tar fem timmar kan inte köras var fjärde timme;
  • mängden ändringar som skickas i förhållande till platsens uppströmsbandbredd;
  • ett återställningstest, åtminstone av en fil, för att bevisa att kopian är läsbar. Se Hur testar man att en säkerhetskopia fungerar?.

Vanliga misstag

  • Att låta programvaruleverantören ange RPO (”säkerhetskopiering i realtid”) utan att titta på jobbens verkliga intervall.
  • Ett enda RPO för hela företaget, anpassat efter den mest aktiva applikationen, vilket innebär att man betalar för högsta nivå för statiska filer.
  • Att glömma att RPO för molnbaserad e-post är er egen kopias, inte leverantörens papperskorgs.

Hos WeDoBack

Frekvensen ställs in i konsolen: RPO beror på kundens val. Den tecknade volymen måste rymma denna frekvens, eftersom tätare kopior behåller fler ändringar. Den publicerade storleksordningen att börja med är den nuvarande volymen gånger tre, att justera efter en veckas användning. WeDoBack påtvingar inget RPO. Om kundens förbindelse inte kan skicka ändringarna inom det valda intervallet blir det verkliga RPO längre än det angivna: det är en fysisk begränsning som ska mätas under den första månaden, ingen detalj. Övervakningen av säkerhetskopieringarna är i drift dygnet runt; personlig support nås kl. 9.00–13.00 och 14.00–17.30 (Paris-tid). Priserna för erbjudandena SMART och INTEGRAL finns på sidan Erbjudanden och priser.

Vanliga frågor

Vem ska fastställa RPO, ledningen eller IT?

Ledningen och verksamhetsansvariga, eftersom RPO är ett ekonomiskt val: hur mycket förlorat arbete företaget accepterar. IT omsätter sedan valet i en frekvens för säkerhetskopiering och påpekar vad som är tekniskt omöjligt med tillgänglig bandbredd eller budget.

Ska alla servrar ha samma RPO?

Nej. Ett enda RPO, anpassat efter den mest aktiva applikationen, innebär att man betalar för högsta nivå för filer som sällan ändras. En rad per verksamhet, med egen frekvens, är rättvisare och ofta billigare.

Är RPO för Microsoft 365 eller Google Workspace leverantörens?

Nej. Leverantörens papperskorgar och lagringstid är inte en kopia som ni har kontroll över. RPO för er e-post är er egen säkerhetskopias: dess frekvens och dess senaste lyckade körning.

Ett projekt inom säkerhetskopiering, DRP eller BCP?

Över 20 års erfarenhet av att skydda företags data.

Begär en offert+33 9 72 50 78 28

Skydda era data med WeDoBack

Krypterad extern säkerhetskopiering, oföränderlig lagring, DRP och BCP: beskriv era servrar för oss så föreslår vi rätt kombination.