Atak ransomware, awaria serwera lub incydent w lokalizacji mogą zatrzymać MŚP w ciągu kilku minut. Plan odtwarzania po awarii przekształca tę przerwę w kontrolowaną sekwencję: określ, co musi wrócić w pierwszej kolejności, wybierz godne zaufania punkty przywracania, przypisz obowiązki i przetestuj proces przed kryzysem.
Odtwarzanie po awarii i ciągłość działania to dwa różne zagadnienia
Plan ciągłości działania (BCP) zapewnia działanie podstawowych operacji podczas incydentu, czasami w trybie ograniczonym. Plan odtwarzania po awarii (DRP) przywraca systemy, aplikacje i dane, dzięki czemu organizacja może powrócić do normalnego funkcjonowania.
Obydwa plany wzmacniają się wzajemnie. Dla wielu małych i średnich firm najbardziej przydatnym punktem wyjścia jest ukierunkowany DRP obejmujący aplikacje i dane, które bezpośrednio wpływają na przychody, obsługę klienta, bezpieczeństwo lub obowiązki regulacyjne.
Zacznij od RPO i RTO
Projekt planu naprawy determinują dwa cele:
- Docelowy punkt odtwarzania (RPO): maksymalna akceptowalna wielkość utraty danych wyrażona w czasie. RPO wynoszący cztery godziny oznacza, że harmonogram tworzenia kopii zapasowych i projekt przechowywania muszą zapewniać użyteczny punkt odtwarzania nie starszy niż cztery godziny.
- Docelowy czas przywracania (RTO): maksymalny akceptowalny czas, po którym system ponownie zacznie działać. RTO musi obejmować wykrywanie, podejmowanie decyzji, dostęp do czystych kopii zapasowych, przywracanie i weryfikację, a nie tylko czas kopiowania.
Ustaw te cele dla każdej aplikacji. ERP, usługa tożsamości czy produkcyjna baza danych mogą wymagać znacznie krótszego celu niż wewnętrzne archiwum. Jeden cel dla całej infrastruktury zwykle nadmiernie chroni systemy o niskiej wartości, a niedostatecznie chroni systemy krytyczne.
Sześć kroków skutecznego planu odtwarzania po awarii
1. Mapuj krytyczne systemy i zależności
Wyświetl listę aplikacji, serwerów, usług SaaS, systemów tożsamości i magazynów danych. Następnie udokumentuj ich zależności: DNS, sieć, uwierzytelnianie, certyfikaty, bazy danych i usługi stron trzecich. Serwer przywrócony bez usług, od których jest zależny, nie jest odzyskanym procesem biznesowym.
2. Ustal priorytety ryzyka i kolejność odtwarzania
Weź pod uwagę oprogramowanie ransomware, awarię sprzętu, przypadkowe usunięcie, awarię chmury lub dostawcy oraz zdarzenia fizyczne. Zdefiniuj kolejność, w jakiej usługi muszą zostać przywrócone. Odtwarzanie powinno być zgodne z priorytetem biznesowym, a nie tym, który serwer jest najłatwiejszy do przywrócenia.
3. Przypisz RPO i RTO do każdego obciążenia
Uzgodnij cele z właścicielami procesów biznesowych i spraw, aby były mierzalne. Częstotliwość tworzenia kopii zapasowych, przechowywanie, pojemność sieci i platforma odtwarzania muszą być w stanie spełnić te cele w rzeczywistych warunkach.
4. Użyj planu tworzenia kopii zapasowych 3-2-1-1
Przechowuj trzy kopie danych na dwóch typach nośników, jedną kopię poza siedzibą firmy, drugą w trybie offline lub w inny sposób poza zasięgiem środowiska produkcyjnego. Ostateczna kopia ma decydujące znaczenie podczas odtwarzania oprogramowania ransomware: musi pozostać użyteczna nawet w przypadku naruszenia bezpieczeństwa danych produkcyjnych i administracyjnych.
5. Udokumentuj procedurę odtwarzania
Zapisz, kto zgłasza incydent, kto może uzyskać dostęp do systemów kopii zapasowych, które systemy są przywracane w pierwszej kolejności, gdzie przechowywane są klucze szyfrowania i dane uwierzytelniające oraz w jaki sposób sprawdzany jest przywrócony system. Zachowaj dostępną kopię poza środowiskiem produkcyjnym.
6. Przetestuj i zapisz wyniki
Plan, w którym nigdy nie odtworzono rzeczywistego obciążenia, pozostaje jedynie hipotezą. Regularnie przeprowadzaj testy częściowe i pełne ćwiczenia według określonego harmonogramu. Zapisz używany punkt przywracania, czas, jaki upłynął, zależności, awarie i działania naprawcze.
Dlaczego punkt przywracania jest ważniejszy niż zadanie tworzenia kopii zapasowej
Współcześni napastnicy atakują kopie zapasowe przed zaszyfrowaniem produkcji. Dlatego ukończone zadanie nie wystarczy: powstały punkt przywracania należy odizolować od zaatakowanego środowiska i zabezpieczyć przed nadpisaniem lub usunięciem.
Dzięki Oxibox dane są szyfrowane u źródła, a każda kopia zapasowa jest odłączana od produkcji po przesłaniu przez programową separację air gap. Zatwierdzone punkty przywracania korzystają ze ścieżki zapisu umożliwiającej tylko dołączanie z minimalnym okresem retencji, który można tylko wydłużyć. Analiza behawioralna analizuje zapisy jako dodatkową obronę; ochrona zatwierdzonych punktów odtwarzania nie jest uzależniona od werdyktu AI.
To rozróżnienie jest istotne w DRP. Zespół może rozpocząć odtwarzanie z punktu, którego integralność nie zależy od sieci produkcyjnej ani nieprzejętej konsoli administracyjnej.
Zaplanuj odtwarzanie w różnych środowiskach
Po poważnym incydencie platformy sprzętowe i wirtualizacyjne mogą nie być dostępne. Projekt odtwarzania powinien zatem obejmować więcej niż tylko powrót do pierwotnego hosta. Oxibox obsługuje odtwarzanie w środowiskach opartych na VMware ESXi, Microsoft Hyper-V, Proxmox VE, Nutanix AHV i KVM, a także w systemach fizycznych poprzez tworzenie kopii zapasowych typu bare-metal.
Poszczególne systemy można ponownie uruchomić w ciągu kilku minut dzięki odtwarzaniu R2V. Kompletny system informacyjny zajmuje więcej czasu, ponieważ usługi trzeba odtworzyć i zweryfikować w kolejności zależności; w jednym prawdziwym incydencie związanym z oprogramowaniem ransomware cały system informatyczny chroniony przez Oxibox został ponownie uruchomiony w niecałe dwie godziny.
Praktyczna lista kontrolna DRP
- Identyfikacja aplikacji krytycznych i ich właścicieli.
- Zależności i kolejność odtwarzania są udokumentowane.
- RPO i RTO są definiowane dla każdego obciążenia.
- Co najmniej jedna kopia odtwarzania została odłączona od produkcji.
- Kopie zapasowe kluczy szyfrowania i poświadczeń awaryjnych są dostępne w przypadku awarii.
- Procedury przywracania są dostępne poza dotkniętym środowiskiem.
- Testy obejmują zarówno pliki, jak i kompletne systemy.
- Wyniki testów i działania zaradcze są zachowywane jako dowód.
- Dostawcy, MSP i zespoły wewnętrzne znają swoje obowiązki.
- Plan jest poddawany przeglądowi po zmianach w infrastrukturze lub biznesie.
Od dokumentu do możliwości odtwarzania
Wartością planu odtwarzania po awarii nie jest sam dokument. Jest to sprawdzona zdolność rozpoczęcia od czystego punktu przywracania i przywrócenia krytycznych usług w uzgodnionym czasie. Zacznij od systemów, które mają największe znaczenie, przetestuj je od początku do końca i iteracyjnie rozszerzaj zasięg.
W przypadku warstwy odtwarzania technicznego zapoznaj się z opcjami wdrażania Oxibox i przewodnikiem po kopiach zapasowych bare-metal.