Table of Contents
Chi phí thật sự của việc mất dữ liệu ở Ireland
Một thất bại phần cứng, cuộc tấn công phần mềm chuộc tiền có thể gây ra sự ngưng trệ. Theo hồ sơ thường nhật, giao dịch tài chính, tài sản, tài sản và dữ liệu trí tuệ, một thất bại hoạt động. Một lỗi phần cứng, sự tấn công ngẫu nhiên có thể gây ra các hoạt động không bền vững. Theo [FLT: 0]IBM's 2024 chi phí của một báo cáo dữ liệu [FLT: 1], giá trị trung bình của một lỗ hổng dữ liệu vượt quá 4 triệu. Đối với các doanh nghiệp nhỏ và trung bình ở Ireland, ảnh hưởng có thể bị mất: lợi nhuận hợp pháp và không thể chấp nhận được đối với khách hàng. Hơn nữa, các nhiệm vụ trực tiếp, theo sự bảo vệ dữ liệu, thông báo thông báo thông báo thông báo về mức độ cao và mức độ bảo vệ và mức độ bảo vệ của hệ thống công ty nội bộ.
Hướng dẫn này đi qua từng lớp trong việc xây dựng một khuôn khổ lưu trữ dữ liệu và phục hồi được chỉnh sửa theo quy tắc và phong cảnh kinh doanh Ai-len. từ đánh giá rủi ro đến thử nghiệm, chúng tôi đã tìm ra những bước thực tế phù hợp với GDPR, Ủy ban bảo vệ dữ liệu Ireland (DPC) và các thực hành tốt nhất quốc tế.
Hiểu rõ vụ việc làm ăn để được hỗ trợ và phục hồi
Tại sao sự sao lưu là ưu tiên hàng đầu của ban quản trị
Sự kiện mất dữ liệu không phải là hiếm. Một cuộc thăm dò [FLT: 0] của [FLT] Data save Ireland ) cho thấy 60% các tổ chức Ireland đã trải qua ít nhất một vụ mất dữ liệu trong hai năm trước.
- Phần cứng hỏng (bị rơi, năng lượng tăng)
- Lỗi của con người (đã xóa, cấu hình sai)
- Tấn công mạng (bộ mã mã, đánh dấu dẫn tới việc xóa dữ liệu)
- Thiên tai (tiếng vỗ cánh, bão tố)
- Bọ phần mềm hay tham nhũng
Không có hệ thống phục hồi, thời gian có thể kéo dài từ giờ này sang ngày khác. Cơ quan Liên bang Âu Châu về an ninh mạng (EISA) [NLT:1) ước tính rằng chỉ phục hồi phần mềm giá chuộc thôi sẽ mất trung bình 1.5 triệu người trong việc trả phí tổn năng suất và tiền chuộc.
Áp lực điều tiết: GDPR và xa hơn
[FLT: 0] GDPR áp đặt các yêu cầu chặt chẽ về kiểm soát dữ liệu và bộ xử lý ở Ireland. Điều 5 yêu cầu xử lý dữ liệu cá nhân một cách phù hợp để bảo vệ an ninh phù hợp, bao gồm bảo vệ sự mất mát. Điều 32 gọi cụ thể cho khả năng truy cập dữ liệu cá nhân theo đúng thời điểm sau sự cố. Trong trường hợp đó, DPC đã cung cấp rất nhiều tỷ Mỹ kim trong những năm gần đây để có thể kiểm tra các tiêu chuẩn khác. Một hệ thống sao lưu và sao lưu không bảo tồn dữ liệu trung kiên hoặc không xác định để xác thực các hoạt động hỗ trợ không hợp lệ.
Thành phần then chốt của việc sao lưu và phục hồi hệ thống Robust
1.
Nền tảng của bất kỳ kế hoạch phục hồi nào cũng là chiến lược dự phòng. và hầu hết các tổ chức kết hợp chúng lại:
- Bản sao lưu tổng hợp: một bản sao đầy đủ của tất cả các dữ liệu đã chọn. Thời gian- chi phí thời gian nhưng cung cấp một điểm phục hồi duy nhất. Thực hiện các mục này hàng tuần hoặc hàng tháng phụ thuộc vào âm lượng dữ liệu.
- Các bản sao tăng dần: Chỉ thay đổi sau khi bản sao cuối cùng của bất kỳ loại (đầy đủ hoặc tăng dần). Nhanh hơn và sử dụng ít lưu trữ hơn, nhưng phục hồi đòi hỏi phục hồi lại toàn bộ bản sao thêm mỗi lần tăng dần sau đó.
- bản sao lưu chính quy: sự thay đổi từ khi bản sao lưu đầy đủ cuối cùng. Lớn hơn so với tăng dần nhưng đơn giản hơn để phục hồi (đầy đủ + vi phân mới nhất).
Đối với các doanh nghiệp Ireland quan trọng, sự kết hợp các bản sao lưu hàng tuần với bản sao lưu tăng ngày là chuẩn. Các dịch vụ sao lưu đám mây như [FLT: 0] sao lưu hoặc ) khả năng sao lưu [FLT:] tự động [FLT:] và áp dụng các vòng xoay này theo mặc định.
Giải pháp lưu trữ: Quy tắc 3-2-1
Quy tắc sao lưu 3- 1 vẫn còn nguyên hai loại phương tiện [FLT:], ít nhất [FLT:], với một bản sao [FLT:]. Các tổ chức Ai Len có nhiều tùy chọn lưu trữ:
- Trong kho lưu trữ được chuẩn đoán:) Mạng (NAS) hoặc ổ băng. Cung cấp phục hồi nhanh nhưng dễ bị thảm họa cấp thiết nơi Mạng.
- Nhà cung cấp như Microsoft Azure, Amazon Services, Google Cloud, hoặc các nhà cung cấp dựa trên Ireland như ) [FLT:] [FLT:] [FLT:]] hoặc tatre] Thao tác I - ll [FLT: 5.
- Cách tiếp cận Hybrid: kết hợp các bản dự phòng trên dự báo tốc độ với các đám mây dự phòng cho sự an toàn ngoài vùng.
Việc cư trú của dữ liệu rất quan trọng: Nhiều công ty Ireland đòi hỏi dữ liệu để giữ trong vùng kinh tế châu Âu (EA) để tuân theo GDPR. Nhà cung cấp dữ liệu với trung tâm dữ liệu ở Dublin, chẳng hạn Microsoft Azure (hai vùng Ai Len), AWS (một vùng ở Dublin), và Google Cloud (từ xa, đối tác chiến lược của họ), cung cấp các tùy chọn lưu trữ địa phương.
3. Phục hồi các thủ tục và thủ tục
Các bản sao lưu là vô ích nếu bạn không thể phục hồi nhanh chóng. Định nghĩa rõ [FLT: 0] Đối tượng thời gian tái sử dụng [TLT:1] và ) Để phục hồi đối tượng điểm (RPO) cho mỗi hệ thống:
- TORO: thời gian chấp nhận tối đa. Đối với hệ thống iP quan trọng, đây có thể là 15 phút; cho kho lưu trữ, 4 giờ.
- RPO: mất dữ liệu tối đa. Đối với cơ sở dữ liệu giao dịch, RPO có thể là 5 phút; cho email, 1 giờ.
Tài liệu được thực hiện từng bước cho mỗi trường hợp thất bại phần mềm cứng, phần mềm chuộc, bị xóa bỏ ngẫu nhiên. Bao gồm liên lạc với các chi tiết cho các đội hỗ trợ, nhà cung cấp mây leo thang, và liên lạc với nhà cung cấp. Lưu tài liệu này vào vị trí trên cùng (tắt) và trong một vị trí đám mây bảo mật.
4. biện pháp bảo mật: mã hóa và điều khiển truy cập
Dữ liệu sao lưu là mục tiêu chính của những kẻ tấn công. Cách thức an ninh tốt nhất bao gồm:
- Giải mã tại phần còn lại và trong quá trình lưu trữ: ) Dùng mã hóa AES-256-bit để lưu trữ các bản sao lưu và hệ thống định dạng Đảng truyền tải.
- Các bản sao lưu có thể dùng: [FLT: 1] Các nhà cung cấp mây cung cấp “có lần, hãy đọc nhiều bản lưu (WORM) ngăn chặn việc xóa hoặc sửa đổi ngay cả bởi các nhà quản trị. Việc này ngăn chặn phần mềm giá chuộc khỏi các bản sao lưu bị hỏng.
- Điều khiển truy cập dựa trên hồng cầu (RBAC): [FLT: 1] Giới hạn bản sao lưu và phục hồi quyền truy cập cho một số nhỏ các nhân viên có thẩm quyền. Hãy dùng khả năng xác thực nhiều có ý nghĩa (MFA) cho các giao diện quản trị.
- Kênh truyền tải cắt lớp: tránh hỗ trợ trên Internet công cộng mà không có kết nối trực tiếp. Nhiều trung tâm dữ liệu Ireland cung cấp trực tiếp xem xét với nhà cung cấp đám mây.
5 Thử thách và bảo trì
Thử nghiệm là thành phần bị bỏ qua nhất. Lên lịch khoan phục hồi hàng quý cho hệ thống quan trọng:
- Kiểm tra xem tập tin sao lưu không bị hỏng.
- Phục hồi dữ liệu về môi trường hộp cát và kiểm tra toàn vẹn.
- Thời gian để sửa chữa lại quá trình chống lại RTO của bạn.
- Thử ra môi trường sao lưu (v. d., trung tâm dữ liệu thay thế).
- Cập nhật tài liệu và thủ tục sau mỗi bài kiểm tra.
Công việc bảo trì thường xuyên bao gồm xem lại bản ghi sao lưu, mã hóa quay, và đảm bảo rằng phương tiện sao lưu (bản sao, đĩa) có thể sử dụng.
Giải pháp sao lưu trong văn cảnh Ai Len
Chọn Đấng Cung Cấp Mây Quyền
Các tổ chức Ai Len nên có những nhà cung cấp tiền sử với các trung tâm dữ liệu trên đảo hoặc ít nhất trong các yếu tố then chốt của EEA:
- Nơi cư trú: ) Bảo đảm nhà cung cấp dữ liệu ở Ireland (Dublin) hoặc một vùng nào đáp ứng tiêu chuẩn GDPR.
- Xác định tính tổng hợp: [FLT: 1] Tìm kiếm SOC 2, ISO 27001, và Bộ xử lý dữ liệu GDPR.
- Người cung cấp dữ liệu sao lưu cho việc hợp nhất với kế toán của Ireland hoặc CM hệ thống.
- Khả năng tính toán và giá trị: Nhiều nhà cung cấp cung cấp trả tiền-a-a- you-go mô hình phù hợp với SMEs.
Các nhà cung cấp nội bộ như cung cấp dịch vụ sao lưu với hỗ trợ cục bộ. Các nhà cung cấp toàn cầu như ) ) và ) ; Bản đồ điện thoại [FLT:] cung cấp các dịch vụ hỗ trợ dịch vụ hỗ trợ nội bộ [FLT: t. Những nhà cung cấp dịch vụ đa năng như [FLT:] và [FL:6] Microsof Azu [FL: 7] cung cấp các công cụ mạnh và nhiều vùng có sẵn ở Dublin.
Kiến trúc lai cho người Ai Len
Nhiều doanh nghiệp Ai- len chạy một hỗn hợp cơ sở hạ tầng được chuẩn đoán (v. d., một máy chủ cục bộ với phần mềm kế toán) và ứng dụng đám mây (v. d., Văn phòng 365, Salesforce). Một chiến lược dự phòng lai dùng trên các đại lý sao lưu chuẩn cho dữ liệu cục bộ và các tổ hợp cho dữ liệu SaaS. Ví dụ:
- Máy phục vụ trên- chuẩn: đã lập lịch đầy đủ và tăng cường các bản sao lưu tới NAS địa phương, sau đó sao chép vào kho lưu Azure Blob cho việc lưu trữ lại dấu cách.
- Dữ liệu:) Dùng Microsoft 365 sao lưu (via ) Veeam hoặc chính sách bảo vệ bản xứ) để bảo vệ việc chuyển đổi trực tuyến, Chia sẻ và OneDrive.
- Các bản sao lưu cơ sở dữ liệu: Dùng các công cụ bản địa (v. d., máy phục vụ đáp lại) để đổ dữ liệu cục bộ, rồi con tàu mã hóa các bản sao được mã hóa thành kho mây.
Đối với các công ty có dữ liệu cá nhân nhạy cảm (v. d., chăm sóc sức khỏe, pháp luật), xem xét tính không thay đổi và hỗ trợ không khí, nơi lưu trữ dự trữ bị bị bị tách rời khỏi mạng lưới ngoại trừ trong các cửa sổ dự phòng.
Những thực hành tốt nhất để phục hồi dữ liệu
Thay đổi: Trước tiên, phải phục hồi cái gì
Không phải tất cả dữ liệu đều quan trọng. Tạo một [FLT: 0] ma trận phân loại mà thẻ mỗi hệ thống với điểm ảnh hưởng đến kinh doanh. Phục hồi theo thứ tự này:
- Những hệ thống quan trọng: Ứng dụng tự chọn, hệ thống thanh toán, cơ sở dữ liệu với dữ liệu giao dịch. RTO 1 giờ.
- - Hệ thống quan trọng 2: IBP nội bộ, email, công cụ hợp tác. RTO xét nghiệm 4 giờ.
- Tier 3 – Non-fsation:) dữ liệu lưu trữ, báo cáo lịch sử. RTO 24 giờ.
Tài liệu về các phụ thuộc: một cơ sở dữ liệu có thể phụ thuộc vào một phần chia mạng. Bảo đảm các thủ tục phục hồi để xác thực chuỗi.
Huấn luyện nhân viên và điều khiển những tật xấu
Những nhân viên thường là những mối liên kết yếu nhất, cho việc huấn luyện hàng năm:
- Làm thế nào để báo cáo một sự cố mất dữ liệu.
- Phục hồi cơ bản các thao tác (v. d., phục hồi một tập tin từ các bản sao bóng).
- Cách tránh những hành động có thể làm hư hỏng bản sao lưu (v. d., không tắt máy phục vụ một cách không đúng đắn).
Chạy [FLT: 0] Tập trên mặt đất [FLT: 1] hai lần mỗi năm: mô phỏng một cuộc tấn công giá chuộc và đi qua kế hoạch phục hồi, xác định khoảng trống. Sau đó thực hiện một khoan phục hồi đầy đủ trong hộp cát. Các bài học tài liệu đã học và cập nhật các thủ tục.
Tự động hoá và theo dõi
Bản sao lưu thủ công có khả năng bị lỗi của con người. Hãy dùng công cụ tự động hoá để sắp xếp các bản sao lưu và gửi báo động khi bị lỗi. Các tùy chọn phần mềm sao lưu phổ biến bao gồm:
- Veeam sao lưu & Recation) (cho môi trường ảo)
- Bảo vệ mạng ) (icompies + bảo vệ)
- Phụ đề ) (tiểu thức phân cấp với tính năng tuân thủ rộng rãi)
- công cụ bản địa ) (Azure sao lưu, AWS, Google Cloud sao lưu và DR)
Theo dõi tỷ lệ dự phòng thành công qua bảng điều khiển được tập trung. Đặt thông báo về việc bỏ lỡ bản sao lưu, tham nhũng hoặc ngưỡng chỉ tiêu. Đối với các doanh nghiệp Ai Len có số nhân viên IT hạn chế, quản lý dịch vụ sao lưu [FLT: 0]: 0]ata save hoặc ) máy tính [FLT: 2] đã được thỏa mãn [FLT: 3] có thể gỡ bỏ gánh nặng.
Luật pháp và những sự xem xét cụ thể cho Ai Len
GDPR và vai trò của DPC
Ủy ban bảo vệ dữ liệu Ireland là một trong những người điều chỉnh năng động nhất Châu Âu.
- Sự thu nhỏ thông tin:[FLT: 1) không sao lưu dữ liệu cá nhân không cần thiết. Việc thường xuyên thanh lọc những bản sao lưu cũ chứa dữ liệu không thích hợp.
- Giải mã:) Nếu bản sao bị mất hay bị đánh cắp, việc mã hóa sẽ giải mã dữ liệu không thể hiểu được, giảm các nghĩa vụ thông báo lỗi (hình thức 33 xem như không giải mã một lỗ hổng nếu được mã hóa).
- Đúng để bảo đảm: ) Bảo đảm các chính sách sao lưu được lưu cho phép xóa các hồ sơ của một chủ đề dữ liệu khi yêu cầu, ngay cả từ các bản sao lưu đã lưu.
- Chất bảo vệ bằng cách tạo ra chất chống va chạm dữ liệu (DPIA): ) Để xử lý rủi ro cao, bao gồm cấu trúc dự phòng trong DPIA.
DPC đã công bố hướng dẫn về các biện pháp kỹ thuật và tổ chức, có trên trang web của họ. Các tổ chức nên sắp xếp lại lịch lưu trữ dự phòng với thời gian biểu của họ phân loại dữ liệu GDPR (v. d., giữ dữ liệu tài chính 7 năm cho mỗi yêu cầu hoàn chỉnh, nhưng làm sạch dữ liệu tiếp thị khách sau 2 năm).
Các đặc điểm khu vực
Ngoài GDPR, các khu vực Ai-len phải đối mặt với những quy tắc phụ:
- Dịch vụ tài chính : ) Ngân hàng Trung ương hướng dẫn về cải cách chiến dịch đòi hỏi các công ty phải có kế hoạch hỗ trợ và phục hồi toàn diện kiểm tra những tình huống nghiêm trọng nhưng hợp lý.
- Y tế: tiêu chuẩn HIQA đòi hỏi dữ liệu sức khỏe được sao lưu hàng ngày và kiểm tra hàng tháng, với kho không có chỗ.
- Khu vực Pblic:) Bộ Thông tin Chính phủ (OGCIO) ủy quyền cho các chính sách sao lưu cho tất cả các cơ quan chính phủ, thường yêu cầu sự lưu trữ đám mây chủ quyền.
Xây dựng một nền văn hóa của sự kiên cường của dữ liệu
Chỉ công nghệ thôi thì chưa đủ.
- Chỉ định một người chủ dự phòng dữ liệu của bộ quản lý IT hoặc một nhân viên an ninh tận tụy.
- Bao gồm các số liệu dự phòng và thu hồi trong các bản đánh giá kinh doanh hàng quý.
- Khuyến khích nhân viên báo cáo gần như mất tích và mất dữ liệu mà không sợ hãi.
- Ngân sách để dự phòng và phục hồi như một chi phí hoạt động lặp đi lặp lại, không phải một lần.
Hệ thống công nghệ của Ireland với sự hiện diện mạnh mẽ của những nhà cung cấp đám mây toàn cầu và một đội ngũ an ninh mạng đang ngày càng tăng những công cụ để đơn giản hóa cuộc hành trình, nhưng tổ chức kiên cường nhất là những tổ chức xem việc hỗ trợ không phải như một bài tập đánh dấu, mà là một quá trình tiến bộ liên tục.
Kết luận: Đường dẫn tới các địa điểm làm việc ở Ai Len
Phát triển một hệ thống dự phòng dữ liệu mạnh mẽ và phục hồi là một điều kiện cần thiết. doanh nghiệp Ireland phải định hướng GDPR, quy tắc cụ thể phân khu vực, và cảnh quan đe dọa phát triển. bằng cách thực hiện quy tắc 3-2-1, chọn những nhà cung cấp mây GDP với trung tâm dữ liệu địa phương, mã hóa các bản sao, và các thủ tục phục hồi thường xuyên, các tổ chức có thể bảo vệ tài sản dữ liệu của họ và duy trì sự liên tục kinh doanh.
Bắt đầu với một đánh giá rủi ro: xác định dữ liệu quan trọng, xác định RTO và RPOs, và chọn sự kết hợp đúng giữa dự phòng và sự dự phòng đám mây. Đầu tư vào đào tạo và tự động hóa. Xem xét và cập nhật kế hoạch của bạn hàng năm hoặc sau khi thay đổi CNT. nỗ lực trước tiên trả cho chính nó lần đầu tiên bạn cần phục hồi từ một bản sao lưu và đặc biệt khi một người quản lý máy tính hỏi bằng chứng về các biện pháp bảo vệ dữ liệu của bạn.
Trong một nền kinh tế kết nối bằng kỹ thuật số, dữ liệu là tài nguyên quý giá nhất của bạn. Hãy đối xử với sự bảo vệ của nó với sự nghiêm túc mà nó xứng đáng.