Rekstrarsamfella fyrirtækja sem þolir áföll
Tölvupósturinn liggur niðri, starfsfólk kemst ekki inn í viðskiptakerfið eða grunsamleg dulkóðun tekur yfir sameiginleg skjöl. Þá reynir á rekstrarsamfellu fyrirtækja – ekki á því hvort til sé langt skjal í möppu, heldur hvort fólk geti haldið áfram að þjónusta viðskiptavini, afgreiða pantanir og nálgast þau gögn sem skipta máli.
Fyrir flest lítil og meðalstór fyrirtæki er rekstrarstöðvun ekki tæknilegt vandamál eitt og sér. Hún verður fljótt að tekjutapi, óánægju viðskiptavina, auknu álagi á starfsfólk og áhættu fyrir orðspor fyrirtækisins. Góð rekstrarsamfella snýst því um að gera rétt forgangsatriði fyrirfram, verja þau kerfi sem halda fyrirtækinu gangandi og vita nákvæmlega hvað á að gera þegar eitthvað fer úrskeiðis.
Hvað felst í rekstrarsamfellu fyrirtækja?
Rekstrarsamfella er geta fyrirtækis til að halda mikilvægustu starfsemi gangandi, eða koma henni hratt aftur af stað, þegar truflun verður. Truflunin getur verið netárás, bilun í netþjóni, rafmagnsleysi, mistök notanda, skemmd fartölva, niðurfelling hjá skýjaþjónustu eða veikindi lykilstarfsmanns.
Þetta er víðara en afritun gagna. Afrit getur bjargað skrá, en það segir ekki sjálfkrafa hver tekur ákvörðun um að endurheimta gögn, hvernig starfsmenn vinna á meðan, hvaða kerfi eiga að komast fyrst í lag eða hvernig viðskiptavinir eru upplýstir. Rekstrarsamfella tengir saman tækni, ferla, ábyrgð og samskipti.
Markmiðið er ekki að útiloka alla áhættu. Það er hvorki raunhæft né hagkvæmt. Markmiðið er að draga úr líkum á alvarlegri truflun og takmarka áhrif hennar þegar hún verður. Fyrirtæki þarf að geta svarað einfaldri spurningu: Hversu lengi getum við verið án þessa kerfis áður en reksturinn verður fyrir óásættanlegu tjóni?
Byrjið á rekstrinum, ekki tækninni
Algeng mistök eru að hefja vinnuna á því að kaupa nýtt öryggiskerfi eða meira geymslupláss fyrir afrit. Þau verkfæri geta verið nauðsynleg, en þau leysa ekki vandann ef ekki er ljóst hvaða rekstrarferli þau eiga að verja.
Byrjið frekar á að kortleggja það sem fyrirtækið þarf til að starfa næsta vinnudag. Fyrir þjónustufyrirtæki gætu það verið tölvupóstur, sími, viðskiptamannakerfi og aðgangur að samningum. Fyrir dreifingar- eða framleiðslufyrirtæki gætu birgðakerfi, pantanir, merkingar og tengingar við birgja verið í forgangi. Fyrir fyrirtæki sem vinna með viðkvæm gögn skiptir öruggur aðgangur, réttar aðgangsstýringar og rekjanleiki sérstaklega miklu máli.
Þegar þetta liggur fyrir þarf að flokka kerfin eftir mikilvægi. Sum kerfi mega vera niðri í einn dag án mikilla afleiðinga. Önnur mega ekki vera óaðgengileg í klukkustund. Þessi greinarmunur hjálpar stjórnendum að forgangsraða kostnaði af skynsemi í stað þess að reyna að byggja sömu vernd utan um allt.
Tvö viðmið sem breyta umræðunni
Tvö viðmið eru sérstaklega gagnleg. Endurheimtartími segir til um hversu fljótt kerfi þarf að vera komið í notkun aftur. Endurheimtarpunktur segir til um hversu mikið gagnatap fyrirtækið getur þolað. Ef bókhaldskerfi má ekki missa meira en klukkustund af færslum þarf afritun og endurheimtuaðferð að taka mið af því. Ef innra skjalasafn þolir að missa breytingar frá síðasta degi getur lausnin verið einfaldari og ódýrari.
Þetta eru viðskiptaákvarðanir, ekki eingöngu tæknileg hugtök. Þær ráða því hvar fjárfesting skilar mestu og hvar fyrirtækið velur meðvitað að taka áhættu.
Afrit eru aðeins gagnleg ef hægt er að endurheimta
Mörg fyrirtæki telja sig vel varin vegna þess að afritun keyrir á hverju kvöldi. En afritun sem hefur ekki verið prófuð er von, ekki áætlun. Skrár geta verið ófullkomnar, aðgangur að afritum getur reynst óljós eða endurheimt tekið mun lengri tíma en reksturinn þolir.
Traust afritunarstefna heldur fleiri en einu eintaki af mikilvægum gögnum, aðskilur afrit frá daglegu vinnuumhverfi og ver þau gegn óheimilum breytingum. Þetta er sérstaklega mikilvægt gagnvart gíslatökuforritum, sem reyna oft að eyða eða dulkóða afritin áður en krafist er greiðslu.
Prófanir skipta sama máli. Ekki þarf að stöðva allt fyrirtækið í hvert sinn, en reglulega þarf að endurheimta valdar skrár, pósthólf, sýndarvélar eða lykilkerfi í stýrðu umhverfi. Þá kemur í ljós hvort afritin virka, hvort verklagið er skýrt og hvort endurheimtartíminn stenst kröfur rekstursins.
Það er einnig mikilvægt að skilja muninn á afritun og samstillingu. Samstillt skýjageymsla gerir skjöl aðgengileg á mörgum tækjum, en hún getur einnig samstillt mistök, eyðingar og dulkóðaðar skrár. Hún kemur því ekki í stað sérstakrar afritunar með varðveislu eldri útgáfa.
Öryggi og rekstrarsamfella eru sama verkefnið
Netöryggi er oft rætt sem varnarmál en rekstrarsamfella sem viðbragðsáætlun. Í raun eru þessi svið nátengd. Því betri sem vörn fyrirtækisins er, því minni eru líkurnar á truflun. Því skýrari sem viðbrögðin eru, því minni verður skaðinn ef vörnin bregst.
Margar alvarlegar truflanir hefjast með einföldum veikleika: lykilorði sem hefur lekið, óuppfærðri tölvu, notanda sem opnar falskan viðhengi eða of víðum aðgangi að sameiginlegum gögnum. Fjölþátta auðkenning, miðlæg umsýsla tækja, uppfærslustýring, endapunktavörn og góð lykilorðastjórnun draga verulega úr þeirri áhættu.
Samt þarf að gera ráð fyrir að eitthvað komist í gegn. Þá verður að vera ljóst hver má einangra tæki, hver hefur samband við þjónustuaðila, hvernig sönnunargögn eru varðveitt og hvernig starfsmenn fá leiðbeiningar. Fljótfærin ákvörðun getur aukið tjón, til dæmis ef mikilvægu tæki er endurræst áður en hægt er að greina árásina eða ef starfsmaður reynir sjálfur að eyða ummerkjum.
Skýr ábyrgð sparar dýrmætan tíma
Við alvarlega bilun er óvissa kostnaðarsöm. Starfsfólk þarf ekki að lesa langa handbók til að vita hvað það á að gera fyrst. Það þarf stutt, aðgengilegt verklag með skýrum ábyrgðaraðilum og réttar samskiptaleiðir utan þeirra kerfa sem kunna að vera niðri.
Áætlunin ætti meðal annars að skilgreina hver tekur stjórn á viðbrögðum, hver metur tæknilega stöðu, hver hefur samband við lykilbirgja og hver ber ábyrgð á samskiptum við starfsfólk og viðskiptavini. Hún þarf einnig að segja til um hvenær yfirstjórn, tryggingafélag, lögfræðiráðgjafi eða eftirlitsaðili kemur að málinu. Nákvæm útfærsla fer eftir stærð fyrirtækisins og eðli gagnanna sem það vinnur með.
Aðgangar eru lykilatriði í þessu samhengi. Ef einn starfsmaður einn hefur umsjón með lénum, afritum, skýjaumhverfi eða lykilorðum myndast rekstraráhætta, jafnvel þótt viðkomandi sé traustur og hæfur. Fyrirtækið þarf að eiga aðgangana, halda utan um þá með stýrðum hætti og tryggja að rétt fólk geti brugðist við þegar á reynir.
Prófið áætlunina áður en hún þarf að virka
Rekstrarsamfelluáætlun sem hefur aldrei verið prófuð verður oft of flókin, úrelt eða óraunhæf. Einföld sviðsmyndaæfing getur gefið mikið. Stjórnendur og lykilstarfsmenn setjast niður og vinna í gegnum raunhæfa atburðarás: Viðskiptakerfið er óaðgengilegt klukkan níu á mánudagsmorgni. Hvað gerum við fyrstu 15 mínúturnar? Hvernig tökum við á móti pöntunum? Hvaða gögn þurfum við? Hver talar við hvern?
Slíkar æfingar finna eyður sem tæknilegur gátlisti nær ekki alltaf að sjá. Kannski er símanúmer birgja aðeins vistað í óaðgengilegum pósthólfi. Kannski getur enginn samþykkt aukakostnað fyrir neyðarviðgerð. Kannski er vinnuferlið háð einum starfsmanni sem er í fríi. Þetta eru vandamál sem hægt er að laga áður en þau verða dýr.
Áætlunin þarf líka að þróast með fyrirtækinu. Nýtt bókhaldskerfi, fleiri fjarstarfsmenn, yfirtaka, flutningur í skýið eða nýjar kröfur um persónuvernd breyta áhættumyndinni. Árleg yfirferð er góð lágmarksregla, en breytingar á lykilkerfum eiga alltaf að kalla á endurmat.
Rétt umfang er betra en flókin lausn
Ekki þarf hvert fyrirtæki að byggja upp tvöfalt gagnaver eða kaupa sömu lausnir og alþjóðlegt stórfyrirtæki. Of mikil flækja getur raunar skapað nýja áhættu, aukið kostnað og gert viðbrögð hægari. Hins vegar getur ódýrasta lausnin orðið dýr ef hún skilur eftir óvarin mikilvæg gögn eða gerir endurheimt ómögulega innan ásættanlegs tíma.
Góða leiðin liggur í réttu umfangi. Fyrirtæki með fá tæki og einfalt skýjaumhverfi þarf skýra aðgangsstýringu, örugga afritun, virka vernd og ábyrgan stuðning. Fyrirtæki með dreift starfsfólk, sérhæfð rekstrarkerfi og strangar kröfur um gögn þarf yfirleitt ítarlegri vöktun, skjalfest ferli og reglulegar prófanir.
Hjá nexIT nálgumst við þetta sem rekstrarverkefni, ekki safn óskyldra tækja. Við hjálpum fyrirtækjum að sjá veikleika, stjórna daglegu tölvuumhverfi, bæta vernd og undirbúa endurheimt þannig að kostnaður og áhætta séu í réttu hlutfalli við reksturinn.
Næsta skynsamlega skref er ekki endilega að endurskrifa allt verklag í einu. Veljið eitt mikilvægt kerfi, spyrjið hversu lengi fyrirtækið þolir að vera án þess og sannreynið síðan að fólk, aðgangar, afrit og viðbrögð standist svarið. Þar byrjar raunverulegt öryggi í rekstri.
