Hem›Guider›DRP och BCP

DRP och BCP

DRP eller BCP: vilken ska man välja?

Välj en kontinuitetsplan (BCP) för tjänster där ett avbrott, även på en timme, kostar mer än en reservmiljö som betalas hela året; en plan för återställning efter katastrof (DRP) för tjänster som kan vara nere under en kontrollerad återställning. Behåll i båda fallen, som skydd mot ransomware, en säkerhetskopiering med historik som omkopplingen inte kan ha skrivit över.

Uppdaterad oktober 20263 min läsning5 källor

Det viktigaste

  • Valet görs tjänst för tjänst, inte för hela företaget på en gång.
  • Jämför kostnaden för en timmes avbrott multiplicerad med den faktiska återställningstiden med den årliga kostnaden för reservmiljön: det är den avvägning som NIST och SGDSN (Frankrike) beskriver.
  • Om ni aldrig har mätt en återställning, gör det testet först: utan det kan ni ännu inte välja.
  • Mot ransomware räcker inte en BCP ensam: man måste kunna återgå till en felfri version.

Pengafrågan, enkelt uttryckt

Uppskatta kostnaden för en timmes avbrott: löner till närvarande personal som inte kan producera, förlorad försäljning, viten, patienter eller kunder som inte får service. Multiplicera med antalet timmar som en vanlig återställning skulle ta hos er (ofta en halv dag till två dagar för en fysisk server utan testad avbildning).

Jämför med den årliga kostnaden för BCP (instanser som körs i tolv månader) och med kostnaden för DRP (förberedelser, plus en aktivering enbart de dagar då en katastrof inträffar).

  • Om ett avbrott på fyra timmar kostar 8 000 € och är troligt en gång om året är en BCP för några tusen euro per år rationell.
  • Om samma avbrott kostar 400 € eftersom personalen kan registrera på papper en eftermiddag räcker en DRP, och ibland enbart säkerhetskopiering.
  • Om ni aldrig har mätt återställningen kan ni ännu inte välja. Gör ett återställningstest innan ni köper en BCP.

Det är precis den avvägning som NIST beskriver: att hitta jämviktspunkten mellan kostnaden för otillgänglighet, som ökar med avbrottets längd, och kostnaden för återställningsresurserna, som ökar ju snabbare man vill starta om. SGDSN, den franska myndigheten för nationell säkerhet, föreslår samma tillvägagångssätt: att jämföra kostnaden för att hålla reservresurser med kostnaden för att verksamheten står still, för att fastställa kontinuitetsstrategin.

Två gränsvärden att fastställa innan man väljer

ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, kräver att säkerhetskopieringsstrategin tar hänsyn till två värden, som fastställs per tjänst:

GränsvärdeFrågaVad det styr
DMIA (eller RTO): längsta tillåtna avbrottstidHur länge kan tjänsten vara nere?DRP om det handlar om timmar, BCP om det handlar om minuter
PDMA (eller RPO): högsta tillåtna dataförlustHur mycket registrerat arbete kan man förlora?Hur ofta säkerhetskopiering eller replikering sker

Metoden finns i Hur bestämmer man sin RTO? och Hur bestämmer man sin RPO?.

Beslutsstöd per situation

SituationMest konsekvent val
Filserver, ett avbrott på en halv dag är acceptabeltSäkerhetskopiering + DRP
Produktions- eller kassaapplikation, ett omedelbart stopp är mycket kostsamtBCP, plus säkerhetskopiering med historik
Största oro: ransomwareOföränderlig säkerhetskopiering + DRP som kan återgå till en felfri tidpunkt. BCP ensam räcker inte
En enda fysisk server, ingen reservmaskinvaraDRP till instanser, för att slippa vänta på ett serverköp
Två servrar där bara den ena är kritiskBCP eller DRP för den kritiska, enkel säkerhetskopiering för den andra
Två personer i IT-teamet, ingen skriven rutinEn enkel och testad DRP, hellre än en BCP som ingen kan koppla tillbaka

När det gäller ransomware avråder Europol och projektet No More Ransom från att betala: vägen ut går via återställning från en säkerhetskopia från före attacken. En reservmiljö som följer produktionen i realtid ersätter den inte.

Tecken på att en BCP kommer för tidigt

  • Ingen kan säga vilka applikationer som måste vara tillgängliga.
  • Licenserna förbjuder körning på annan plats.
  • Platsen har en enda, svag internetanslutning: de lokala användarna kommer inte att nå molnets reservmiljö på ett bra sätt, om inte den vägen planeras.
  • Återgången (från reservmiljö till produktion) har aldrig beskrivits.

Tecken på att en DRP inte räcker

  • Åtaganden mot kunder eller pågående vård utesluter flera timmars avbrott.
  • Det senaste återställningstestet tog längre tid än ledningen accepterar.
  • Servern är fysisk och gammal, och leveranstiden för ny maskinvara överstiger RTO.

Hos WeDoBack

DRP och BCP finns sida vid sida, med samma princip om krypterade kopior utanför platsen och en nyckel som kunden innehar. Man kan skydda en server med BCP och de övriga med säkerhetskopiering via INTEGRAL eller SMART, utan att lägga hela företaget på den dyraste nivån. Valet görs server för server. Publicerade riktpriser: DRP-lagring från 175 € exkl. moms per TB och månad, aktivering som faktureras per dag; BCP med lagring från 8,75 € exkl. moms per månad för 50 GB och instanser från 50,22 € exkl. moms per månad, plus en agent per server. Replikering eller synkronisering av data mellan BCP-instansen och den ursprungliga servern är inte inbyggd: den sker via en särskild process, anpassad efter behovet, som WeDoBack kan sätta upp mot offert.

Vanliga frågor

Hur uppskattar man kostnaden för en timmes avbrott?

Lägg ihop lönerna för de personer som inte kan arbeta, den uteblivna omsättningen, avtalsviten och kostnaden för att ta igen arbetet. SGDSN, den franska myndigheten för nationell säkerhet, rekommenderar att man bedömer konsekvenserna av ett avbrott för varje kritisk verksamhet och fastställer den avbrottstid efter vilken de blir oacceptabla.

Är en BCP användbar om vår internetanslutning är svag?

Mindre än man kan tro. Om reservmiljön finns i molnet måste användarna på platsen nå den via den anslutningen. En enda långsam anslutning kan göra reservmiljön oanvändbar; då behöver man planera en andra anslutning eller ett reducerat driftläge.

Kan man börja med en DRP och gå över till BCP senare?

Ja, det är ofta det sundaste tillvägagångssättet. DRP:n tvingar fram en skriven rutin, en uppmätt återställningstid och en identifiering av de verkligt kritiska tjänsterna. Den informationen används sedan för att dimensionera en BCP för enbart de tjänster som motiverar den.

Ett projekt inom säkerhetskopiering, DRP eller BCP?

Över 20 års erfarenhet av att skydda företags data.

Begär en offert+33 9 72 50 78 28

Skydda era data med WeDoBack

Krypterad extern säkerhetskopiering, oföränderlig lagring, DRP och BCP: beskriv era servrar för oss så föreslår vi rätt kombination.