Ciągłość działania firmy odporna na wstrząsy
Poczta e-mail jest niedostępna, pracownicy nie mogą uzyskać dostępu do systemu biznesowego, lub podejrzane szyfrowanie przejmuje wspólne dokumenty. Wtedy testowana jest ciągłość działania firmy – nie to, czy w folderze znajduje się długi dokument, ale czy ludzie mogą nadal obsługiwać klientów, realizować zamówienia i uzyskiwać dostęp do ważnych danych.
Dla większości małych i średnich firm przerwa w działalności nie jest sama w sobie problemem technicznym. Szybko staje się stratą dochodów, niezadowoleniem klientów, zwiększonym obciążeniem dla pracowników i ryzykiem dla reputacji firmy. Dobra ciągłość działania polega zatem na ustaleniu właściwych priorytetów z góry, ochronie systemów, które utrzymują firmę przy życiu, i dokładnym wiedzeniu, co robić, gdy coś pójdzie nie tak.
Co oznacza ciągłość działania firmy?
Ciągłość działania to zdolność firmy do utrzymania najważniejszych działań lub ich szybkiego wznowienia w przypadku zakłóceń. Zakłócenia mogą obejmować atak sieciowy, awarię serwera, przerwę w dostawie prądu, błąd użytkownika, uszkodzony laptop, awarię usługi w chmurze lub chorobę kluczowego pracownika.
Jest to szersze niż tworzenie kopii zapasowych danych. Kopia zapasowa może uratować plik, ale nie mówi automatycznie, kto podejmuje decyzje o odzyskiwaniu danych, jak pracownicy pracują w międzyczasie, które systemy powinny zostać naprawione w pierwszej kolejności ani jak informowani są klienci. Ciągłość działania łączy technologię, procesy, odpowiedzialność i komunikację.
Celem nie jest wyeliminowanie wszelkiego ryzyka. Nie jest to ani realistyczne, ani opłacalne. Celem jest zmniejszenie prawdopodobieństwa poważnych zakłóceń i ograniczenie ich skutków, gdy wystąpią. Firma musi być w stanie odpowiedzieć na proste pytanie: Jak długo możemy być bez tego systemu, zanim działalność poniesie niedopuszczalne straty?
Zacznij od działalności, nie od technologii
Częstym błędem jest rozpoczęcie pracy od zakupu nowego systemu bezpieczeństwa lub większej ilości miejsca do przechowywania kopii zapasowych. Narzędzia te mogą być niezbędne, ale nie rozwiążą problemu, jeśli nie jest jasne, jakie procesy biznesowe mają chronić.
Zamiast tego zacznij od mapowania tego, czego firma potrzebuje do działania w następnym dniu roboczym. Dla firm usługowych może to być poczta e-mail, telefon, system zarządzania klientami i dostęp do umów. Dla firm dystrybucyjnych lub produkcyjnych priorytetem mogą być systemy magazynowe, zamówienia, etykietowanie i połączenia z dostawcami. Dla firm pracujących z wrażliwymi danymi szczególnie ważny jest bezpieczny dostęp, odpowiednie kontrole dostępu i identyfikowalność.
Gdy to zostanie ustalone, systemy należy sklasyfikować według ważności. Niektóre systemy mogą być niedostępne przez jeden dzień bez większych konsekwencji. Inne nie mogą być niedostępne przez godzinę. Ten podział pomaga menedżerom ustalać priorytety kosztów w sposób racjonalny, zamiast próbować budować taką samą ochronę dla wszystkiego.
Dwa kryteria, które zmieniają dyskusję
Dwa parametry są szczególnie przydatne. Czas odzyskiwania określa, jak szybko system musi zostać ponownie uruchomiony. Punkt odzyskiwania określa, ile utraty danych firma może znieść. Jeśli system księgowy nie może stracić więcej niż godziny wpisów, tworzenie kopii zapasowych i metoda odzyskiwania muszą to uwzględniać. Jeśli wewnętrzne archiwum dokumentów może znieść utratę zmian z ostatniego dnia, rozwiązanie może być prostsze i tańsze.
Są to decyzje biznesowe, a nie tylko pojęcia techniczne. Określają one, gdzie inwestycja przynosi największe zyski i gdzie firma świadomie decyduje się podjąć ryzyko.
Kopie zapasowe są użyteczne tylko wtedy, gdy można je odzyskać
Wiele firm uważa, że są dobrze chronione, ponieważ kopie zapasowe są tworzone każdej nocy. Ale kopia zapasowa, która nie została przetestowana, to nadzieja, a nie plan. Pliki mogą być niekompletne, dostęp do kopii zapasowych może okazać się niejasny lub odzyskiwanie może zająć znacznie więcej czasu, niż pozwala na to działalność.
Niezawodna strategia tworzenia kopii zapasowych przechowuje więcej niż jedną kopię ważnych danych, oddziela kopie zapasowe od codziennego środowiska pracy i chroni je przed nieautoryzowanymi zmianami. Jest to szczególnie ważne wobec oprogramowania ransomware, które często próbuje usunąć lub zaszyfrować kopie zapasowe przed żądaniem zapłaty.
Testowanie jest równie ważne. Nie trzeba zatrzymywać całej firmy za każdym razem, ale regularnie należy odzyskiwać wybrane pliki, skrzynki pocztowe, maszyny wirtualne lub kluczowe systemy w kontrolowanym środowisku. Wtedy okaże się, czy kopie zapasowe działają, czy procedura jest jasna i czy czas odzyskiwania spełnia wymagania operacyjne.
Ważne jest również, aby zrozumieć różnicę między tworzeniem kopii zapasowych a synchronizacją. Synchronizowana pamięć w chmurze udostępnia dokumenty na wielu urządzeniach, ale może również synchronizować błędy, usunięcia i zaszyfrowane pliki. Dlatego nie zastępuje ona dedykowanego tworzenia kopii zapasowych z przechowywaniem starszych wersji.
Bezpieczeństwo i ciągłość działania to to samo zadanie
Bezpieczeństwo sieci jest często omawiane jako obrona, a ciągłość działania jako plan reagowania. W rzeczywistości te obszary są ze sobą ściśle powiązane. Im lepsza obrona firmy, tym mniejsze prawdopodobieństwo zakłóceń. Im jaśniejsza reakcja, tym mniejsze szkody, jeśli obrona zawiedzie.
Wiele poważnych zakłóceń zaczyna się od prostego słabego punktu: wyciekłego hasła, nieaktualnego komputera, użytkownika otwierającego fałszywy załącznik lub zbyt szerokiego dostępu do wspólnych danych. Uwierzytelnianie wieloskładnikowe, scentralizowane zarządzanie urządzeniami, kontrola aktualizacji, ochrona punktów końcowych i dobre zarządzanie hasłami znacznie zmniejszają to ryzyko.
Nadal należy zakładać, że coś się przedostanie. Wtedy musi być jasne, kto może odizolować urządzenie, kto kontaktuje się z dostawcą usług, jak są przechowywane dowody i jak pracownicy otrzymują instrukcje. Pośpieszna decyzja może zwiększyć szkody, na przykład jeśli ważne urządzenie zostanie zrestartowane, zanim atak zostanie zidentyfikowany, lub jeśli pracownik sam spróbuje usunąć ślady.
Jasna odpowiedzialność oszczędza cenny czas
W przypadku poważnej awarii niepewność jest kosztowna. Pracownicy nie muszą czytać długich instrukcji, aby wiedzieć, co zrobić najpierw. Potrzebują krótkich, dostępnych procedur z jasno określonymi odpowiedzialnymi osobami i odpowiednimi kanałami komunikacji poza systemami, które mogą być niedostępne.
Plan powinien między innymi określać, kto przejmuje kontrolę nad reakcją, kto ocenia sytuację techniczną, kto kontaktuje się z kluczowymi dostawcami i kto jest odpowiedzialny za komunikację z pracownikami i klientami. Powinien również określać, kiedy w sprawę angażuje się kierownictwo wyższego szczebla, ubezpieczyciel, doradca prawny lub organ nadzorczy. Dokładne wdrożenie zależy od wielkości firmy i charakteru przetwarzanych danych.
Dostęp jest kluczowy w tym kontekście. Jeśli jeden pracownik jest odpowiedzialny za domeny, kopie zapasowe, środowisko chmurowe lub hasła, powstaje ryzyko operacyjne, nawet jeśli ta osoba jest godna zaufania i kompetentna. Firma musi posiadać te dostępy, zarządzać nimi w kontrolowany sposób i zapewnić, że odpowiednie osoby mogą zareagować w razie potrzeby.
Przetestuj plan, zanim będzie potrzebny
Plan ciągłości działania, który nigdy nie został przetestowany, często okazuje się zbyt skomplikowany, nieaktualny lub nierealistyczny. Proste ćwiczenie symulacyjne może dać wiele. Menedżerowie i kluczowi pracownicy siadają i pracują nad realistycznym scenariuszem: System biznesowy jest niedostępny w poniedziałek rano. Co robimy przez pierwsze 15 minut? Jak przyjmujemy zamówienia? Jakie dane są nam potrzebne? Kto z kim rozmawia?
Takie ćwiczenia ujawniają luki, których lista kontrolna techniczna nie zawsze jest w stanie dostrzec. Być może numer telefonu dostawcy jest zapisany tylko w niedostępnej skrzynce pocztowej. Być może nikt nie może zatwierdzić dodatkowych kosztów naprawy awaryjnej. Być może proces pracy zależy od jednego pracownika, który jest na urlopie. Są to problemy, które można rozwiązać, zanim staną się kosztowne.
Plan musi również ewoluować wraz z firmą. Nowy system księgowy, więcej pracowników zdalnych, przejęcie, migracja do chmury lub nowe wymogi dotyczące ochrony danych zmieniają obraz ryzyka. Roczny przegląd jest dobrą zasadą minimalną, ale zmiany w kluczowych systemach powinny zawsze prowadzić do ponownej oceny.
Odpowiedni zakres jest lepszy niż skomplikowane rozwiązanie
Nie każda firma musi budować podwójne centrum danych ani kupować tych samych rozwiązań co międzynarodowe korporacje. Zbyt duża złożoność może w rzeczywistości stworzyć nowe ryzyko, zwiększyć koszty i spowolnić reakcję. Jednak najtańsze rozwiązanie może okazać się drogie, jeśli pozostawi niechronione ważne dane lub uniemożliwi odzyskanie danych w akceptowalnym czasie.
Dobra droga leży w odpowiednim zakresie. Firma z niewielką liczbą urządzeń i prostym środowiskiem chmurowym potrzebuje jasnej kontroli dostępu, bezpiecznego tworzenia kopii zapasowych, aktywnej ochrony i odpowiedzialnego wsparcia. Firma z rozproszonym personelem, specjalistycznymi systemami operacyjnymi i rygorystycznymi wymogami dotyczącymi danych zazwyczaj potrzebuje bardziej szczegółowego monitorowania, udokumentowanych procesów i regularnych testów.
W nexIT podchodzimy do tego jako do zadania operacyjnego, a nie zbioru niepowiązanych urządzeń. Pomagamy firmom dostrzegać słabości, zarządzać codziennym środowiskiem komputerowym, poprawiać ochronę i przygotowywać odzyskiwanie, tak aby koszty i ryzyko były proporcjonalne do działalności.
Następnym rozsądnym krokiem nie jestkoniecznie przepisanie wszystkich procedur naraz. Wybierz jeden ważny system, zapytaj, jak długo firma może bez niego wytrzymać, a następnie zweryfikuj, czy ludzie, dostęp, kopie zapasowe i reakcje spełniają odpowiedź. Tam zaczyna się prawdziwe bezpieczeństwo operacyjne.
