Backup — zasada 3-2-1, RTO i RPO oraz kopia niezmienna
Zasada 3-2-1 — i dlaczego dziś to już 3-2-1-1-0
- 3 kopie danychOryginał i dwie kopie. Jedna kopia to za mało, bo nośnik kopii też potrafi paść — zwykle w najmniej odpowiednim momencie.
- 2 różne nośnikiSerwer i dysk zewnętrzny, macierz i chmura. Dwie kopie na dwóch dyskach tego samego urządzenia dzielą jeden los.
- 1 kopia poza siedzibąPożar, zalanie i kradzież nie rozróżniają sprzętu produkcyjnego od kopii stojącej obok.
- 1 kopia niezmienna lub odłączonaNapastnik, który przejął uprawnienia administratora, w pierwszej kolejności kasuje kopie. Kopia, której nie da się usunąć przed upływem zadanego okresu, jest jedynym zabezpieczeniem przed tym scenariuszem.
- 0 błędów w teście odtworzeniaKopia nieprzetestowana nie jest kopią, tylko założeniem. Test odtworzenia wykonuje się cyklicznie i na prawdziwych danych.
RTO i RPO — dwie liczby, od których wszystko zależy
| Parametr | Co określa | Pytanie biznesowe | Na co wpływa |
|---|---|---|---|
| RTO Recovery Time Objective |
Maksymalny czas niedostępności systemu | Ile godzin firma wytrzyma bez tego systemu? | Na sposób odtwarzania: z dysku lokalnego jest szybciej niż z chmury |
| RPO Recovery Point Objective |
Maksymalna dopuszczalna utrata danych | Ile godzin pracy można powtórzyć? | Na częstotliwość wykonywania kopii |
Obie liczby ustala się osobno dla każdego systemu, bo różnią się drastycznie. System handlowy, w którym pracuje dwadzieścia osób, ma inne RTO niż archiwum dokumentów sprzed pięciu lat. Ustalenie jednej wartości dla całej firmy zawsze kończy się przepłaceniem za jedno i niedoszacowaniem drugiego.
Ile pracy tracisz przy danej częstotliwości kopii
To nie jest szacunek, tylko definicja: RPO równa się odstępowi między kopiami. Nocna kopia raz na dobę oznacza zgodę na powtórzenie całego dnia pracy, jeśli awaria nastąpi po południu. Warto policzyć, ile kosztuje dzień pracy zespołu — zwykle jest to więcej niż różnica w cenie częstszych kopii.
Co w firmie trzeba objąć kopią
| Zasób | Dlaczego bywa pomijany | Skutek pominięcia |
|---|---|---|
| Serwer plików, dyski sieciowe | Zwykle objęty — to zasób oczywisty | — |
| Bazy systemu handlowego i księgowego | Kopia pliku bazy w trakcie pracy bywa niespójna | Kopia, której nie da się przywrócić |
| Poczta i pliki w Microsoft 365 | Przekonanie, że dostawca robi kopię za nas | Trwała utrata po usunięciu konta lub skrzynki |
| Konfiguracje zapory, przełączników, kontrolerów | To nie są dane, więc nikt o nich nie myśli | Odtworzenie sieci od zera zamiast wgrania konfiguracji |
| Maszyny wirtualne w całości | Kopiowane są tylko dane z wnętrza | Wielokrotnie dłuższy powrót do działania |
| Dane na komputerach pracowników | Zakłada się, że wszystko leży na serwerze | Utrata dokumentów, które nigdy tam nie trafiły |
Osobnego akapitu wymaga chmura. Microsoft odpowiada za dostępność usługi i za to, że nie zginie ona z winy dostawcy. Za treść odpowiada klient — model współodpowiedzialności jest tu jednoznaczny. Wbudowane kosze i mechanizmy przechowywania mają swoje ograniczenia czasowe i są konfigurowalne, więc chronią przed pomyłką sprzed kilku dni, a nie przed skutkiem, który wyjdzie na jaw po kwartale. Kopia poczty i plików w usługach chmurowych to osobne rozwiązanie, nie ustawienie do włączenia.
Rodzaje kopii — pełna, przyrostowa, różnicowa
| Rodzaj | Co zapisuje | Czas wykonania | Odtworzenie |
|---|---|---|---|
| Pełna | Wszystkie dane za każdym razem | Najdłuższy, zajmuje najwięcej miejsca | Najprostsze — jeden zestaw wystarczy |
| Przyrostowa | Tylko zmiany od poprzedniej kopii dowolnego typu | Najkrótszy, najmniej miejsca | Wymaga pełnej i wszystkich kolejnych przyrostów — brak jednego przerywa łańcuch |
| Różnicowa | Wszystkie zmiany od ostatniej kopii pełnej | Pośredni, rośnie z każdym dniem | Wymaga pełnej i jednej różnicowej |
W praktyce łączy się je: kopia pełna raz w tygodniu, przyrostowa codziennie, przy czym łańcuch przyrostów jest cyklicznie zamykany nową pełną. Im dłuższy łańcuch, tym większe ryzyko, że jedno uszkodzone ogniwo unieruchomi całą serię.
Kopia niezmienna — jedyna obrona przed ransomware
Napastnik prowadzący atak ransomware nie zaczyna od szyfrowania. Zaczyna od kopii. Przejmuje uprawnienia administratora, kasuje punkty przywracania i wyłącza zadania, a dopiero potem szyfruje dane — bo firma z działającą kopią po prostu nie zapłaci. Kopia dostępna z tej samej sieci i tymi samymi poświadczeniami co dane produkcyjne jest w tym scenariuszu bezużyteczna.
- Niezmienność. Nośnik lub usługa blokuje usunięcie i nadpisanie przez zadany okres. Nie pomaga tu żadne uprawnienie, także administratora.
- Odrębne poświadczenia. Konto systemu kopii nie jest kontem domenowym i nie loguje się nim nikt na co dzień.
- Odłączenie. Nośnik fizycznie odpięty po wykonaniu kopii jest niedostępny dla kogoś, kto jest w sieci.
- Powiadomienie o zmianach. Próba skrócenia retencji albo usunięcia zadania to sygnał alarmowy, nie zdarzenie do odnotowania.
Najczęstsze błędy
- Brak testu odtworzenia. Zadanie kończy się powodzeniem przez rok, a przy awarii okazuje się, że kopia nie obejmowała bazy danych.
- Kopia w tej samej sieci i domenie. Ginie razem z resztą przy ataku i przy pożarze.
- Synchronizacja mylona z kopią. Usunięty plik znika ze wszystkich urządzeń w kilka sekund.
- Nikt nie czyta raportów. Zadanie zawiodło w marcu, zauważone we wrześniu.
- Retencja krótsza niż czas wykrycia. Uszkodzenie sprzed dwóch miesięcy przy retencji miesięcznej oznacza brak punktu powrotu.
Ustawa o krajowym systemie cyberbezpieczeństwa wymaga stosowania środków obejmujących plany ciągłości działania i plany odtworzenia — art. 8 ust. 1 pkt 2 lit. f.
Przepis mówi o planach, nie o oprogramowaniu. Plan opisuje, co i w jakiej kolejności wraca do działania, kto o tym decyduje i w jakim czasie — kopia jest narzędziem realizacji tego planu, a nie jego zamiennikiem.
Niezależnie od tego, każdy administrator danych osobowych podlega art. 32 ust. 1 lit. c RODO, który wymaga zdolności do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego. Utrata dostępności danych osobowych jest naruszeniem ochrony danych i podlega zgłoszeniu na zasadach z art. 33 — także wtedy, gdy nikt danych nie wykradł.
Ustawa o krajowym systemie cyberbezpieczeństwa; rozporządzenie 2016/679 (RODO).
Najczęstsze pytania
Czy Microsoft 365 wymaga osobnej kopii?
Tak. Dostawca odpowiada za dostępność usługi, klient za treść. Wbudowane kosze i mechanizmy przechowywania są ograniczone czasowo i konfigurowalne — chronią przed pomyłką sprzed kilku dni, nie przed skutkami wykrytymi po kwartale ani przed usunięciem konta.
Czy migawka na macierzy wystarczy?
Nie. Migawka przyspiesza powrót po pomyłce, ale mieszka na tym samym urządzeniu. Awaria macierzy, pożar i atak zabierają ją razem z danymi.
Jak często testować odtworzenie?
Systemy krytyczne co najmniej raz na kwartał, pozostałe raz na pół roku. Test polega na faktycznym przywróceniu danych do środowiska testowego i sprawdzeniu, czy aplikacja na nich działa — nie na obejrzeniu raportu.
Jak długo przechowywać kopie?
Tyle, ile wynosi realny czas wykrycia problemu, a nie tyle, ile wygodnie mieści się na dysku. Uszkodzenie danych bywa zauważone po tygodniach. Powszechnym rozwiązaniem jest stopniowanie: kopie dzienne z ostatnich tygodni, tygodniowe z miesięcy, miesięczne z lat.
Kopia lokalna czy w chmurze?
Obie. Lokalna daje krótki czas odtworzenia, chmurowa spełnia warunek kopii poza siedzibą i najłatwiej zapewnia niezmienność. Wybór jednej z nich zawsze oznacza rezygnację z jednej z tych dwóch korzyści.
Zaczynamy od jednego pytania: kiedy ostatnio odtworzyliście dane z kopii i czy aplikacja na nich ruszyła. Odpowiedź zwykle wystarczy, by wiedzieć, co poprawić.
