Ζητήστε έλεγχο

Αντίγραφα · Ανάκτηση · Συνέχεια

Backup as a Service

Το ερώτημα δεν είναι αν κρατάτε αντίγραφα. Είναι πόσο γρήγορα ξαναλειτουργείτε όταν χρειαστεί — και αν το έχει δοκιμάσει ποτέ κανείς.

Η διαφορά

Ένα αντίγραφο που δεν έχει ανακτηθεί δεν είναι αντίγραφο

Είναι υπόθεση. Οι περισσότερες αποτυχίες ανάκτησης που συναντάμε δεν οφείλονται σε έλλειψη αντιγράφων — οφείλονται σε αντίγραφα που κανείς δεν δοκίμασε ποτέ να επαναφέρει.

Παραγωγή

Καταγράφουμε ποια συστήματα και δεδομένα σταματούν πραγματικά τη λειτουργία σας αν χαθούν. Δεν χρειάζεται να κρατάτε τα πάντα με τον ίδιο τρόπο.

Τι αξίζει να προστατευθεί

Αντίγραφο

Συχνότητα και πολιτική διατήρησης που προκύπτουν από δύο απαντήσεις: πόσων ωρών δεδομένα αντέχετε να χάσετε και πόση ώρα αντέχετε να είστε εκτός.

Σημεία επαναφοράς

Off-site

Χωριστά από το σύστημα που προστατεύουν και χωρίς τα ίδια διαπιστευτήρια, ώστε ένα περιστατικό να μη χτυπά ταυτόχρονα τα δεδομένα και τη διαφυγή σας.

Διαχωρισμός πρόσβασης

Δοκιμή ανάκτησης

Επαναφέρουμε στην πράξη σε προγραμματισμένο διάστημα και καταγράφουμε πόσο πήρε. Αυτή η καταγραφή είναι και το τεκμήριο που ζητά ο ελεγκτής.

Μετρημένος χρόνος επαναφοράς

Ransomware

Το σενάριο για το οποίο υπάρχει το off-site

Το σύγχρονο ransomware ψάχνει και κρυπτογραφεί τα αντίγραφα πριν χτυπήσει τα δεδομένα, ακριβώς επειδή ξέρει ότι εκεί βρίσκεται η διαφυγή σας.

Διαχωρισμός

Τα αντίγραφα δεν είναι προσβάσιμα με τα ίδια διαπιστευτήρια που διαχειρίζονται τα συστήματα παραγωγής.

Διατήρηση εκδόσεων

Πολλαπλά σημεία επαναφοράς, ώστε να υπάρχει καθαρό σημείο πριν από τη μόλυνση — όχι μόνο το χθεσινό.

Δοκιμασμένη σειρά

Γνωστή σειρά επαναφοράς συστημάτων, ώστε η ανάκτηση να μην αποφασίζεται υπό πίεση την ώρα του περιστατικού.

Δεν υποσχόμαστε ότι δεν θα συμβεί τίποτα. Υποσχόμαστε ότι όταν συμβεί θα υπάρχει σχέδιο, καθαρό αντίγραφο και μετρημένος χρόνος επαναφοράς — και ότι θα τα έχουμε δοκιμάσει πριν χρειαστούν.

ISO/IEC 22301

Από το αντίγραφο στην επιχειρησιακή συνέχεια

Το backup απαντά στο «πώς παίρνω πίσω τα δεδομένα». Το ISO/IEC 22301 απαντά στο επόμενο ερώτημα, που είναι και το ερώτημα της διοίκησης: πόση ώρα αντέχει η επιχείρηση να μη λειτουργεί, και τι έχουμε ετοιμάσει γι' αυτό.

Ανάλυση επιπτώσεων
Ποιες διεργασίες σταματούν τη λειτουργία αν πέσουν, πόσο γρήγορα, και τι κοστίζει κάθε ώρα διακοπής. Χωρίς αυτό, κάθε χρόνος αποκατάστασης είναι αυθαίρετος.
RTO και RPO
Ο μέγιστος ανεκτός χρόνος επαναφοράς και η μέγιστη ανεκτή απώλεια δεδομένων, συμφωνημένοι με τη διοίκηση και όχι με το τμήμα πληροφορικής. Από αυτούς προκύπτει η αρχιτεκτονική.
Στρατηγικές συνέχειας
Τι λειτουργεί εναλλακτικά όσο το κύριο σύστημα είναι εκτός: εφεδρική υποδομή, χειροκίνητη διαδικασία, ή αποδεκτή παύση για συγκεκριμένο διάστημα.
Σχέδια
Σχέδιο αντιμετώπισης, σχέδιο επικοινωνίας — ποιος ειδοποιεί πελάτες, προσωπικό και αρχές — και τεκμηριωμένη σειρά επαναφοράς συστημάτων.
Ασκήσεις
Το πρότυπο δεν δέχεται σχέδια που δεν δοκιμάστηκαν. Εκτελούμε δοκιμές, μετράμε τον πραγματικό χρόνο και καταγράφουμε τι απέκλινε από τον στόχο.
Ανασκόπηση
Τα ευρήματα των ασκήσεων επιστρέφουν στη διοίκηση και το σύστημα διορθώνεται. Ο κύκλος είναι ο ίδιος με του ISO/IEC 27001.

Η ITCMS δεν είναι φορέας πιστοποίησης. Αναλαμβάνουμε την ανάλυση επιπτώσεων, τα σχέδια, τις δοκιμές και τον εσωτερικό έλεγχο· η επιθεώρηση και η απονομή του πιστοποιητικού ISO/IEC 22301 γίνονται από διαπιστευμένο φορέα που επιλέγετε εσείς. Το ίδιο ισχύει και για το ISO/IEC 27001.

Συχνές ερωτήσεις

Backup — τι ρωτούν

Έχουμε ήδη backup. Τι αλλάζει;

Συνήθως τρία πράγματα: ότι κάποιος ελέγχει πραγματικά αν τρέχει, ότι η ανάκτηση δοκιμάζεται σε τακτά διαστήματα, και ότι τα αντίγραφα δεν είναι προσβάσιμα από τον ίδιο λογαριασμό που θα παραβιαστεί. Ξεκινάμε με έλεγχο του υπάρχοντος — αν είναι σωστό, θα σας το πούμε.

Πόσο συχνά πρέπει να γίνεται;

Καθορίζεται από το πόσων ωρών δεδομένα αντέχετε να χάσετε. Για ένα e-shop με παραγγελίες σε πραγματικό χρόνο η απάντηση είναι πολύ διαφορετική από ένα αρχείο εγγράφων. Ρωτάμε αυτό πρώτο και σχεδιάζουμε μετά.

Καλύπτει απαιτήσεις συμμόρφωσης;

Η επιχειρησιακή συνέχεια και η αποκατάσταση από καταστροφή είναι ρητά μέτρα διαχείρισης κινδύνου της NIS2 και ελεγχόμενο πεδίο στο ISO/IEC 27001. Αν χρειάζεστε πλήρες σύστημα διαχείρισης, το πρότυπο είναι το ISO/IEC 22301. Οι καταγραφές των δοκιμών ανάκτησης είναι ακριβώς το τεκμήριο που ζητείται και στα τρία.

Επόμενο βήμα

Ξεκινήστε με έλεγχο του υπάρχοντος

Κοιτάμε τι κρατάτε σήμερα, πού, πόσο συχνά και πότε δοκιμάστηκε τελευταία φορά. Η πρώτη συζήτηση δεν χρεώνεται.