Sikkerhedskopiering af virksomhedsdata i skyen, der virker
Hvis en medarbejder ved et uheld sletter en mappe, bliver en e-mail et mål for phishing, eller ransomware låser data, er det lige meget, hvor dataene blev gemt i går. Det, der betyder noget, er, om virksomheden kan få dem tilbage hurtigt og sikkert. Sikkerhedskopiering af virksomhedsdata i skyen er derfor ikke blot lagerplads uden for kontoret. Det er en driftsbeskyttelse, der skal designes, overvåges og testes.
Mange virksomheder tror, de er beskyttede, fordi medarbejdere arbejder i Microsoft 365, filer ligger i OneDrive eller SharePoint, og forretningsdata er i en cloud-løsning. Disse tjenester forbedrer tilgængelighed og samarbejde, men de løser ikke automatisk virksomhedens backup-ansvar. Synkronisering kan for eksempel flytte slettede eller beskadigede filer mellem enheder. En backup skal kunne bevare tidligere, rene versioner, der kan gendannes, når noget går galt.
Hvorfor backup i skyen er en driftsmæssig sag
Datatab kommer ikke kun fra store cyberangreb. De mest almindelige hændelser er ofte hverdagslige: forkert adgang giver for brede rettigheder, en medarbejder overskriver en fil, en bærbar computer går i stykker, eller en systemopdatering forårsager et uventet problem. Når data er knyttet til regnskab, kontrakter, projekter, personaleanliggender eller kundeservice, kan selv en lille hændelse stoppe vigtigt arbejde.
Omkostningerne består sjældent kun af selve filerne. De opstår i tabt arbejdstid, forsinkede leverancer, utilfredse kunder og den tid, ledere bruger på at reagere under pres. En virksomhed, der kan gendanne de rigtige data på en klar måde, genvinder kontrollen over situationen. En virksomhed, der ikke ved, om en backup eksisterer, eller om den virker, skal træffe beslutninger i usikkerhed.
Cloud-backup kan også understøtte krav om opbevaring, sporbarhed og sikkerhed. Men det afhænger af dataenes art og de regler, virksomheden opererer efter. Det er ikke korrekt at opbevare alle oplysninger uendeligt. En god backup-strategi definerer både, hvad der skal opbevares, og hvornår oplysninger skal slettes sikkert.
Skyen alene er ikke en backup
Det er nyttigt at skelne mellem serviceudbud, synkronisering og reel backup. Cloud-tjenester kan sikre høj oppetid for egne infrastrukturer, og synkronisering holder filer tilgængelige på mere end én enhed. Ingen af delene garanterer i sig selv, at virksomheden kan vælge en præcis version fra et bestemt tidspunkt, gendanne individuelle postkasser eller genopbygge data efter et angreb.
Backup skal finde sted adskilt fra kildedataene. Adskillelsen kan være teknisk, med et dedikeret backup-system, administrationsadgang og opbevaringsregler, der ikke følger almindelig brugeradgang. Den skal også være driftsmæssig. Den, der bliver udsat for phishing, skal ikke kunne slette backups på samme tid, som vedkommende mister adgang til arbejdsmiljøet.
Uforanderlige backups, hvor data ikke kan ændres eller slettes inden for den definerede opbevaringsperiode, er et særligt vigtigt forsvar mod ransomware. De er ingen undskyldning for svag adgangskontrol eller uopdaterede enheder. De giver dog virksomheden en realistisk sidste forsvarslinje, når andre sikkerhedslag svigter.
Hvad skal cloud backup af virksomhedsdata dække?
Den korrekte dækning bestemmes af, hvad der stopper driften. For nogle virksomheder er det primært Microsoft 365-data, såsom e-mail, Teams-kommunikation, OneDrive og SharePoint. For andre er forretningssystemer, databaser, filservere, arbejdsstationer med specialiseret software eller medarbejdernes bærbare computere lige så vigtige.
Start med et simpelt spørgsmål: Hvilke data skal vi have tilbage for at kunne servicere kunder i morgen? Svaret viser normalt prioriteringen bedre end en lang teknisk rapport. Derefter skal det fastslås, hvor dataene befinder sig, hvem der er ansvarlig for dem, og hvilke forbindelser der er mellem systemerne.
Det er nyttigt at kategorisere data i fire hovedgrupper:
- Daglige driftsdata, såsom kontrakter, projektlister og kundekommunikation.
- Systemdata, herunder konfigurationer, virtuelle maskiner, databaser og applikationer, som driften bygger på.
- Slutbrugerenhedsdata på bærbare og stationære computere, især hvor medarbejdere arbejder uden for kontoret.
- Følsomme data, der kræver strengere adgangskontrol, længere eller kortere opbevaringstid og præcise gendannelsesprocesser.
Ikke alle disse kategorier behøver nødvendigvis den samme backup. En vigtig database kan kræve hyppige backups og kort gendannelsestid. Ældre dokumenter kan kræve billigere langtidsopbevaring. Målet er ikke at købe mest mulig lagerplads, men at beskytte de rigtige data med den rigtige hastighed og til en forudsigelig pris.
To timer, som ledere skal forstå
Ved opsætning af backup tales der ofte om RPO og RTO. Begreberne lyder tekniske, men de besvarer to direkte driftsspørgsmål.
RPO angiver, hvor stort et datatab virksomheden kan tåle, målt i tid. Hvis der tages backup hver fjerde time, kan det seneste fire timers arbejde gå tabt ved en alvorlig hændelse. RTO angiver derimod, hvor længe driften kan vente på gendannelse. Kan salgsteamet vente en dag på adgang til data, eller skal et nøglesystem være oppe at køre inden for timer?
Det er fristende at kræve næsten intet datatab og øjeblikkelig gendannelse for alt. Et sådant krav øger omkostninger og kompleksitet betydeligt. En bedre vej er at sætte realistiske mål baseret på driftspåvirkningen. Der bliver backup en del af ansvarlig omkostningsstyring i stedet for en udefineret forsikring.
Backup, der ikke er testet, er en forudsætning, ikke et bevis
Den største fejl ved backup er kun at overvåge, om backup-job er afsluttet. Et grønt statusmærke viser, at systemet forsøgte at tage en backup. Det beviser ikke, at filer kan åbnes, systemer kan startes eller data kan gendannes inden for en acceptabel tidsramme.
Test skal afspejle virkelige hændelser. Gendan en enkelt fil. Prøv at hente en postkasse eller et SharePoint-område. Bekræft, at et vigtigt system kan startes fra en backup eller gendannes i et separat miljø. Log, hvor lang tid processen tog, og hvem der traf beslutningen. På den måde afsløres svagheder, før de bliver til en nødsituation.
Test også adgangen. Hvis administratoradgangskoden mistes, eller adgangen blokeres efter et angreb, hvem kan så starte gendannelsen? Stærke adgangskoder, multifaktorautentificering og sikker administration af privilegeret adgang er en del af backup-løsningen, ikke et ekstra punkt.
Sikkerhed og ansvar skal gå hånd i hånd
Backups indeholder ofte virksomhedens mest værdifulde oplysninger. De kræver derfor samme eller større beskyttelse end produktionsdata. Data bør krypteres både under overførsel og i lager. Adgang skal følge roller, ikke bekvemmelighed, og ændringer i opbevaringsregler eller sletning af backups skal være sporbare.
Der skal også være et klart ansvar. Hvem modtager meddelelser, når backup mislykkes? Hvem følger op på dem? Hvem vurderer, om et nyt system eller en ny datakilde skal indgå i backup-strategien? Når ingen har denne opgave, ender backup ofte som en glemt indstilling i et system, indtil det viser sig ikke at dække det, der betyder mest.
For små og mellemstore virksomheder er det fornuftigt at overlade det til driftsoperatører at overvåge backups dagligt, reagere på afvigelser og udføre regelmæssige gendannelsestests. Et internt team kan så fokusere på forretningen, men stadig have et klart overblik over beskyttelsesstatus, omkostninger og risiko. nexIT arbejder med virksomheder på denne måde: ved at forbinde daglig systemadministration, netværkssikkerhed og gendannelse i en fælles ansvarskjede.
Start med en realistisk vurdering, ikke et nyt værktøj
En ny backup-løsning retter ikke uklarhed om ansvar eller et ukendt datalandskab. Det første skridt er at kortlægge vigtige systemer, data, adgang og driftspåvirkninger. Derefter kan opbevaringstider, RPO, RTO og nødvendige sikkerhedsniveauer defineres. Til sidst skal der opsættes overvågning og test, der bekræfter, at planen holder, når det gælder.
Spørg simpelthen: Hvis vi mistede adgangen til disse data nu, hvad kunne vi så få i gang igen inden dagen er omme? Svaret er et godt udgangspunkt for en backup, der ikke kun beskytter filer, men virksomhedens evne til at fortsætte.
