Διαχωρισμός
Τα αντίγραφα δεν είναι προσβάσιμα με τα ίδια διαπιστευτήρια που διαχειρίζονται τα συστήματα παραγωγής.
Αντίγραφα · Ανάκτηση · Συνέχεια
Το ερώτημα δεν είναι αν κρατάτε αντίγραφα. Είναι πόσο γρήγορα ξαναλειτουργείτε όταν χρειαστεί — και αν το έχει δοκιμάσει ποτέ κανείς.
Η διαφορά
Είναι υπόθεση. Οι περισσότερες αποτυχίες ανάκτησης που συναντάμε δεν οφείλονται σε έλλειψη αντιγράφων — οφείλονται σε αντίγραφα που κανείς δεν δοκίμασε ποτέ να επαναφέρει.
Καταγράφουμε ποια συστήματα και δεδομένα σταματούν πραγματικά τη λειτουργία σας αν χαθούν. Δεν χρειάζεται να κρατάτε τα πάντα με τον ίδιο τρόπο.
Τι αξίζει να προστατευθείΣυχνότητα και πολιτική διατήρησης που προκύπτουν από δύο απαντήσεις: πόσων ωρών δεδομένα αντέχετε να χάσετε και πόση ώρα αντέχετε να είστε εκτός.
Σημεία επαναφοράςΧωριστά από το σύστημα που προστατεύουν και χωρίς τα ίδια διαπιστευτήρια, ώστε ένα περιστατικό να μη χτυπά ταυτόχρονα τα δεδομένα και τη διαφυγή σας.
Διαχωρισμός πρόσβασηςΕπαναφέρουμε στην πράξη σε προγραμματισμένο διάστημα και καταγράφουμε πόσο πήρε. Αυτή η καταγραφή είναι και το τεκμήριο που ζητά ο ελεγκτής.
Μετρημένος χρόνος επαναφοράςRansomware
Το σύγχρονο ransomware ψάχνει και κρυπτογραφεί τα αντίγραφα πριν χτυπήσει τα δεδομένα, ακριβώς επειδή ξέρει ότι εκεί βρίσκεται η διαφυγή σας.
Τα αντίγραφα δεν είναι προσβάσιμα με τα ίδια διαπιστευτήρια που διαχειρίζονται τα συστήματα παραγωγής.
Πολλαπλά σημεία επαναφοράς, ώστε να υπάρχει καθαρό σημείο πριν από τη μόλυνση — όχι μόνο το χθεσινό.
Γνωστή σειρά επαναφοράς συστημάτων, ώστε η ανάκτηση να μην αποφασίζεται υπό πίεση την ώρα του περιστατικού.
Δεν υποσχόμαστε ότι δεν θα συμβεί τίποτα. Υποσχόμαστε ότι όταν συμβεί θα υπάρχει σχέδιο, καθαρό αντίγραφο και μετρημένος χρόνος επαναφοράς — και ότι θα τα έχουμε δοκιμάσει πριν χρειαστούν.
ISO/IEC 22301
Το backup απαντά στο «πώς παίρνω πίσω τα δεδομένα». Το ISO/IEC 22301 απαντά στο επόμενο ερώτημα, που είναι και το ερώτημα της διοίκησης: πόση ώρα αντέχει η επιχείρηση να μη λειτουργεί, και τι έχουμε ετοιμάσει γι' αυτό.
Η ITCMS δεν είναι φορέας πιστοποίησης. Αναλαμβάνουμε την ανάλυση επιπτώσεων, τα σχέδια, τις δοκιμές και τον εσωτερικό έλεγχο· η επιθεώρηση και η απονομή του πιστοποιητικού ISO/IEC 22301 γίνονται από διαπιστευμένο φορέα που επιλέγετε εσείς. Το ίδιο ισχύει και για το ISO/IEC 27001.
Συχνές ερωτήσεις
Συνήθως τρία πράγματα: ότι κάποιος ελέγχει πραγματικά αν τρέχει, ότι η ανάκτηση δοκιμάζεται σε τακτά διαστήματα, και ότι τα αντίγραφα δεν είναι προσβάσιμα από τον ίδιο λογαριασμό που θα παραβιαστεί. Ξεκινάμε με έλεγχο του υπάρχοντος — αν είναι σωστό, θα σας το πούμε.
Καθορίζεται από το πόσων ωρών δεδομένα αντέχετε να χάσετε. Για ένα e-shop με παραγγελίες σε πραγματικό χρόνο η απάντηση είναι πολύ διαφορετική από ένα αρχείο εγγράφων. Ρωτάμε αυτό πρώτο και σχεδιάζουμε μετά.
Η επιχειρησιακή συνέχεια και η αποκατάσταση από καταστροφή είναι ρητά μέτρα διαχείρισης κινδύνου της NIS2 και ελεγχόμενο πεδίο στο ISO/IEC 27001. Αν χρειάζεστε πλήρες σύστημα διαχείρισης, το πρότυπο είναι το ISO/IEC 22301. Οι καταγραφές των δοκιμών ανάκτησης είναι ακριβώς το τεκμήριο που ζητείται και στα τρία.
Επόμενο βήμα
Κοιτάμε τι κρατάτε σήμερα, πού, πόσο συχνά και πότε δοκιμάστηκε τελευταία φορά. Η πρώτη συζήτηση δεν χρεώνεται.