Kopiowanie danych firmowych w chmurze, które działa

Kopiowanie danych firmowych w chmurze, które działa

Niezależnie od tego, czy pracownik przypadkowo usunie folder, e-mail stanie się celem phishingu, czy oprogramowanie ransomware zablokuje dane, nie ma znaczenia, gdzie dane zostały zapisane wczoraj. Ważne jest, czy firma może je szybko i bezpiecznie odzyskać. Kopia zapasowa danych firmowych w chmurze to dlatego nie tylko przestrzeń dyskowa poza biurem. To ochrona operacyjna, która musi być zaprojektowana, monitorowana i testowana.

Wiele firm uważa, że są chronione, ponieważ pracownicy pracują w Microsoft 365, pliki znajdują się w OneDrive lub SharePoint, a dane biznesowe są w rozwiązaniu chmurowym. Te usługi poprawiają dostęp i współpracę, ale nie rozwiązują automatycznie odpowiedzialności firmy za tworzenie kopii zapasowych. Synchronizacja może na przykład przenosić usunięte lub uszkodzone pliki między urządzeniami. Kopia zapasowa musi być w stanie zachować poprzednie, czyste wersje, które można odzyskać, gdy coś pójdzie nie tak.

Dlaczego kopia zapasowa w chmurze jest kwestią operacyjną

Utrata danych nie wynika tylko z dużych ataków sieciowych. Najczęstsze incydenty są często codzienne: niewłaściwy dostęp nadaje zbyt szerokie uprawnienia, pracownik nadpisuje plik, laptop ulega awarii lub aktualizacja systemu powoduje nieoczekiwany problem. Kiedy dane są powiązane z księgowością finansową, umowami, projektami, sprawami pracowniczymi lub obsługą klienta, nawet mały incydent może zatrzymać ważne prace.

Koszt rzadko ogranicza się tylko do samych plików. Powstaje w wyniku straconego czasu pracy, opóźnionych dostaw, niezadowolonych klientów i czasu menedżerów, którzy muszą reagować pod presją. Firma, która może odzyskać właściwe dane w jasny sposób, odzyskuje kontrolę nad sytuacją. Firma, która nie wie, czy kopia zapasowa istnieje, czy działa, musi podejmować decyzje w niepewności.

Kopia zapasowa w chmurze może również wspierać wymogi dotyczące przechowywania, śledzenia i bezpieczeństwa. Ale zależy to od charakteru danych i przepisów, według których działa firma. Nie wszystkie informacje należy przechowywać w nieskończoność. Dobra polityka tworzenia kopii zapasowych określa zarówno to, co należy przechowywać, jak i kiedy informacje należy bezpiecznie usunąć.

Sama chmura nie jest kopią zapasową

Przydatne jest rozróżnienie między ofertą usług, synchronizacją a rzeczywistą kopią zapasową. Usługa chmurowa może zapewnić wysoki czas dostępu do własnej infrastruktury, a synchronizacja utrzymuje pliki dostępne na więcej niż jednym urządzeniu. Żadne z nich samo w sobie nie gwarantuje, że firma będzie mogła wybrać dokładną wersję z określonego czasu, odzyskać pojedynczą skrzynkę pocztową lub odbudować dane po ataku.

Kopia zapasowa musi być tworzona oddzielnie od danych źródłowych. Separacja może być techniczna, za pomocą dedykowanego systemu tworzenia kopii zapasowych, zarządzania dostępem i zasad przechowywania, które nie podlegają zwykłym uprawnieniom użytkownika. Musi być również operacyjna. Osoba, która padła ofiarą phishingu, nie powinna mieć możliwości usunięcia kopii zapasowych w tym samym czasie, gdy traci dostęp do środowiska pracy.

Niezmienialne kopie zapasowe, których nie można modyfikować ani usuwać w określonym czasie przechowywania, stanowią szczególnie ważną ochronę przed oprogramowaniem ransomware. Nie zwalniają one z obowiązku stosowania słabych kontroli dostępu ani aktualizowania urządzeń. Zamiast tego zapewniają firmie realistyczną ostatnią linię obrony, gdy inne warstwy bezpieczeństwa zawiodą.

Co powinno obejmować tworzenie kopii zapasowych danych firmowych w chmurze?

Właściwy zakres zależy od tego, co wstrzymuje działalność firmy. Dla niektórych firm są to przede wszystkim dane Microsoft 365, takie jak poczta, komunikatory Teams, OneDrive i SharePoint. Dla innych równie ważne są systemy biznesowe, bazy danych, serwery plików, stacje robocze ze specjalistycznym oprogramowaniem lub laptopy pracowników.

Zacznij od prostego pytania: Jakie dane musielibyśmy odzyskać, aby móc jutro obsługiwać klientów? Odpowiedź zazwyczaj lepiej pokazuje priorytety niż długi raport techniczny. Następnie należy potwierdzić, gdzie znajdują się dane, kto jest za nie odpowiedzialny i jakie są powiązania między systemami.

Przydatne jest pogrupowanie danych w cztery główne kategorie:

  • Codzienne dane operacyjne, takie jak umowy, listy zadań i komunikacja z klientami.
  • Dane systemowe, w tym konfiguracje, maszyny wirtualne, bazy danych i aplikacje, na których opiera się działalność.
  • Dane z urządzeń końcowych na laptopach i komputerach stacjonarnych, zwłaszcza tam, gdzie pracownicy pracują poza biurem.
  • Dane wrażliwe, które wymagają bardziej rygorystycznej kontroli dostępu, dłuższego lub krótszego czasu przechowywania oraz precyzyjnych procesów odzyskiwania.

Nie wszystkie te kategorie wymagają tej samej strategii tworzenia kopii zapasowych. Ważna baza danych może wymagać częstych kopii zapasowych i krótkiego czasu odzyskiwania. Starsze dokumenty mogą wymagać tańszego, długoterminowego przechowywania. Celem nie jest zakup jak największej ilości miejsca na dysku, ale ochrona właściwych danych we właściwym tempie i przy przewidywalnych kosztach.

Dwa parametry, które menedżerowie muszą zrozumieć

Podczas konfiguracji tworzenia kopii zapasowych często mówi się o RPO i RTO. Terminy te brzmią technicznie, ale odpowiadają na dwa bezpośrednie pytania dotyczące działalności.

RPO określa, ile strat danych firma może znieść, mierzone w czasie. Jeśli kopie zapasowe są tworzone co cztery godziny, ostatnie cztery godziny pracy mogą zostać utracone w przypadku poważnego incydentu. RTO natomiast określa, jak długo działalność może czekać na odzyskanie danych. Czy zespół sprzedaży może czekać dzień na dostęp do danych, czy kluczowy system musi zostać uruchomiony w ciągu kilku godzin?

Kuszące jest żądanie niemal zerowej utraty danych i natychmiastowego odzyskania wszystkiego. Takie żądanie znacznie zwiększa koszty i złożoność. Lepszym podejściem jest ustalenie realistycznych celów w zależności od wpływu na działalność. W ten sposób tworzenie kopii zapasowych staje się częścią odpowiedzialnego zarządzania kosztami, a nie nieokreśloną gwarancją.

Kopia zapasowa, której nie przetestowano, jest założeniem, a nie dowodem

Największym błędem w tworzeniu kopii zapasowych jest tylko sprawdzanie, czy zadania tworzenia kopii zapasowych zostały zakończone. Zielony wskaźnik stanu pokazuje, że system próbował wykonać kopię zapasową. Nie dowodzi to jednak, że pliki można otworzyć, system uruchomić lub dane odzyskać w akceptowalnym czasie.

Testy muszą odzwierciedlać rzeczywiste incydenty. Przywróć pojedynczy plik. Spróbuj pobrać skrzynkę pocztową lub obszar SharePoint. Potwierdź, że można uruchomić krytyczny system z kopii zapasowej lub przywrócić go w oddzielnym środowisku. Zapisz, ile czasu zajęło wykonanie procesu i kto podjął decyzję. W ten sposób słabości ujawnią się, zanim staną się sytuacją kryzysową.

Przetestuj również dostęp. Jeśli hasło administratora zostanie utracone lub dostęp zostanie zablokowany po ataku, kto może rozpocząć odzyskiwanie? Silne hasła, uwierzytelnianie wieloskładnikowe i bezpieczne zarządzanie dostępem uprzywilejowanym są częścią rozwiązania do tworzenia kopii zapasowych, a nie dodatkami.

Bezpieczeństwo i odpowiedzialność muszą iść w parze

Kopie zapasowe często zawierają najcenniejsze informacje firmy. Dlatego wymagają takiej samej lub większej ochrony niż dane produkcyjne. Dane powinny być szyfrowane zarówno podczas przesyłania, jak i przechowywania. Dostęp musi być zgodny z rolami, a nie z wygodą, a zmiany w zasadach przechowywania lub usuwanie kopii zapasowych muszą być możliwe do prześledzenia.

Potrzebna jest również jasna odpowiedzialność. Kto otrzymuje powiadomienia o błędach tworzenia kopii zapasowych? Kto je śledzi? Kto ocenia, czy nowy system lub nowe źródło danych powinno zostać uwzględnione w strategii tworzenia kopii zapasowych? Kiedy nikt nie jest odpowiedzialny za to zadanie, tworzenie kopii zapasowych często staje się zapomnianą konfiguracją w jednym systemie, dopóki nie okaże się, że nie obejmuje tego, co najważniejsze.

W małych i średnich firmach rozsądne jest powierzenie operatorowi monitorowania kopii zapasowych codziennie, reagowania na odchylenia i przeprowadzania regularnych testów odzyskiwania. Wewnętrzny zespół może wtedy skupić się na działalności, zachowując jednocześnie jasny obraz stanu ochrony, kosztów i ryzyka. nexIT współpracuje z firmami w ten sposób: łącząc codzienne zarządzanie systemem, bezpieczeństwo sieci i odzyskiwanie w jednym łańcuchu odpowiedzialności.

Zacznij od realistycznej oceny, a nie nowego narzędzia

Nowe rozwiązanie do tworzenia kopii zapasowych nie naprawi niejasnej odpowiedzialności ani nieznanego krajobrazu danych. Pierwszym krokiem jest zmapowanie krytycznych systemów, danych, dostępu i wpływu operacyjnego. Następnie można zdefiniować czasy przechowywania, RPO, RTO i niezbędne poziomy bezpieczeństwa. Na koniec należy skonfigurować monitorowanie i testy, które potwierdzą, że plan wytrzyma próbę czasu.

Po prostu zapytaj: Gdybyśmy teraz stracili dostęp do tych danych, co moglibyśmy przywrócić do końca dnia? Odpowiedź jest dobrym punktem wyjścia do tworzenia kopii zapasowych, które chronią nie tylko pliki, ale także zdolność firmy do kontynuowania działalności.

Podobne posty