Назад

Резервне копіювання за ISO 27001: бекап, який справді відновлюється

«Бекапи у нас є» — кажуть мені на кожному аудиті. «А коли ви востаннє відновлювалися з них?» — і тут часто западає тиша. Бекап, який ніколи не тестували, — це не захід безпеки, а забобон.

Що вимагає стандарт

ISO 27001 не диктує технологію — він вимагає, щоб політика резервного копіювання відповідала вимогам бізнесу: що копіюємо, як часто, скільки зберігаємо, як захищаємо і як перевіряємо відновлюваність. Вимоги бізнесу беруться з оцінки ризиків і BIA: скільки даних ми можемо втратити (RPO) і як швидко маємо піднятися (RTO).

Робочий мінімум

  • Правило 3-2-1: три копії, два типи носіїв/локацій, одна — поза основною інфраструктурою;
  • ізольована копія (offline/immutable) — головний захист від шифрувальників, які першою чергою шукають ваші бекапи;
  • шифрування копій і контроль доступу до них — бекап із персональними даними без шифрування сам є ризиком;
  • моніторинг виконання: невдалий нічний бекап має ставати тікетом, а не сюрпризом за пів року.

Тестування відновлення

Мінімум раз на пів року — відновлення вибіркових даних, раз на рік — повноцінна вправа: підняти критичний сервіс із копії та заміряти час. Результат фіксується — це водночас і доказ для аудиту, і матеріал для плану безперервності.

Читайте також


Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію