بازیابی داده های ابری در بحران (Cloud Disaster Recovery): چهار اشتباه رایجی که سازمانها باید از آن اجتناب کنند
هنگام بروز بحران های غیر قابل پیش بینی امکان از دست رفتن داده های یک سازمان وجود دارد، پس داشتن طرحی برای مواجه با این خطرات هنگام بحران ضروری است و احتمال بروز اشتباه در این پلنها از سوی سازمان ها وجود دارد که به برخی از آنها اشاره می کنیم.
هنگامی که سازمانها طرحی برای بازیابی داده های سرویس ابری خود ایجاد میکنند، ممکن است اشتباهاتی مرتکب شوند وبه دردسر بیافتند. در این مقاله، ریچارد مارکوس (Richard Marcus) رئیس امنیت اطلاعات Audit Board، برخی اشتباهاتی را که اغلب شرکتها مرتکب میشوند و راههای اجتناب از آنها را مورد بحث قرار میدهد.
حملات باج افزار (Ransomware attacks) هر 11 ثانیه رخ میدهند؛ آتشسوزیها و طوفانها زیرساختها را از کار می اندازند - اینها تنها برخی از بحران هایی هستند که میتوانند عملیات فناوری اطلاعات شما را از بین ببرند. انتقال برنامهها و دادهها به یک سرویس ابری، گام درستی به نظر میرسد، اما به تنهایی کافی نیست. «گزارش بررسیهای نفوذ به دادههای 2021» شرکت وریزون، 5258 نفوذ تأیید شده را نشان داد که یک سوم بیشتر از سال 2020 است و ، 39 درصد از کل نفوذها مربوط به حملات به برنامههای ابری است.
نمیتوانید ریسک از دست دادن دادهها را به طور کامل به ارائهدهنده خدمات شخص ثالث منتقل کنید. در نهایت، شما همچنان مسئول قوی نگه داشتن فناوری اطلاعات خود، کنترل بازیابی و تأیید کفایت هر فروشنده خدمات ابری هستید. علیرغم نیاز اثبات شده به کنترلهای پشتیبان و بازیابی، برخی سازمانها هنوز از الگوهای فعلی خود راضی هستند و از اجرای این کنترلهای ضروری غفلت میکنند. این مقاله به چهار اشتباه رایج در طراحی برنامه بازیابی داده های سرویس ابری و راههای اجتناب از این اشتباهات در سازمانتان می پردازد.
1. نداشتن برنامه پشتیبان
انتقال داده ها به سرویس ابر “Moving to the cloud” اغلب به عنوان راهی برای از بین بردن ریسک در برنامهریزی بازیابی در بحران (DRP) در نظر می گیرند. به عنوان مثال، بسیاری از وظایف خطی کسبوکار در یک سازمان به سمت استفاده از نرمافزارهای میزبانی شده در خدمات وب آمازون (AWS) تمایل دارند، و به اشتباه فکر می کنند که این میزبان برنامهریزی بازیابی در بحران را به طور کامل پوشش میدهد. اما خدمات وب آمازون به وضوح گزینههای متعددی را برای برنامهریزی بازیابی در بحران توصیف میکند. که از امکان ارائه بازیابی قوی و سریع با مدت زمان (RTO) کمتر از پنج دقیقه تا گزینه پشتیبانگیری و بازیابی ساده با مدت زمان بازیابی حدود یک ساعت متغیر است.
هر کدام از مدلهای برنامهریزی بازیابی بحران، هزینهها و تلاشهای متفاوتی برای اجرا دارند. هرچه سرمایهگذاری بیشتری در برنامهریزی بازیابی بحران خود انجام دهید، امکان از دست دادن دادهها و خرابیهای سایت خود را کاهش می دهید.
در محیط خودگردان، مدت زمان بازیابی بسیار بالاتر است. به عنوان مثال، شهر بالتیمور به مدت بیش از دو هفته در جریان یک حمله باجخواهی که ۱۸ میلیون دلار برای شهر هزینه داشت، از کار افتاد. شبکه ابری با امکان ارائه قوی و سریع مکان پشتیبان میتواند تلفات و مدت زمان بازیابی را از هفتهها به حد دقیقه کاهش دهد. این مهم است که سازمانها برنامه پشتیبان رسمی را اجرا کنند که برای محیط خاص آنها بهترین کارایی را داشته باشد.
2. نداشتن پشتیبان از نسخه پشتیبان
باید بدانید که نسخههای پشتیبان شما در کجا ذخیره میشوند. و هنگامی که با سرویسهای ابری سروکار دارید، بررسی دقیق شما باید شامل پرسوجو درباره رویههای ذخیرهسازی پشتیبان شرکت باشد. اگر نسخههای پشتیبان شما در همان مکان فیزیکی سرورهای تولید نگهداری شوند، آتشسوزی ممکن است همه چیز را به یکباره نابود کند. اگر برنامههای مهم SaaS شما توسط همان فروشندهای که این سرویس را ارائه داده پشتیبانگیری شوند، یک حادثه فاجعهبار برای آن فروشنده ممکن است آن پشتیبانگیریها را بیفایده کند. اگر پشتیبانگیری از محیطهای ابری شما از طریق همان محیط قابل دسترسی باشد، با استفاده از مجوزهای مشابه، مهاجمی که به دادههای تولید شما دسترسی پیدا کند، میتواند به راحتی نسخههای پشتیبان شما را حذف کند.اگر حادثه ای در آن مکان اتفاق بیافتد، حتی حفظ نسخه پشتیبان در منطقهی دیگر آن نیز ریسک دارد. بهترین روش، افزونگی «n+2» نامیده میشود، که در آن، دو نسخه پشتیبان و هر کدام در یک منطقه متفاوت نگهداری می شود. و این کار را با تفکیک منطقی بیشتر مانند استفاده از حسابها، اعتبارنامهها یا فروشندگان مختلف انجام می دهید تا احتمال وقوع بلایای همزمان که بر این محیطهای جداگانه تأثیر میگذارند را به حداقل برسانید.
3. پشتیبانگیری از برنامههای مناسب
یکی از چالش برانگیزترین جنبههای برنامهریزی بازیابی در بحران، اطمینان از کامل بودن برنامههای کاربردی در یک محدوده است. یک شرکت مدرن ممکن است صدها برنامه کاربردی ضروری را همزمان اجرا کند.
درک دامنه، اهمیت و استفاده از برنامهها یک چالش دلهرهآور است و ریسک از دست دادن برنامه کاربردی ضروری در برنامهریزی بازیابی در بحران، زیاد است. باید برای کاهش ریسک، فهرست کاملی از برنامههای در حال استفاده ایجاد شود و برنامههای کاربردی جدید باید از طریق فرآیند رسمی مورد استفاده قرار بگیرند که شامل لیست کردن مستندات موجود و گنجاندن در برنامهریزی بازیابی بحران با یک برنامه پشتیبان مناسب است.
یک ارزیابی تأثیر کسبوکار (BIA) را میتوان برای شناسایی برنامههای کاربردی ضروری انجام داد که بر فرآیندهای کلیدی کسب و کار در صورت خرابی یا از دست دادن دادهها تأثیرگذار هستند. رویکرد دیگر برای شناسایی برنامههایی که به برنامهریزی بازیابی در بحران شما تعلق دارند، انجام یک تمرین تداوم کسبوکار است، که در آن شرکتکنندگان را از طریق استمرار اجرای سناریوهای انجام می شود و از آنها میخواهید تأثیرات روی فرآیندهای بحرانی کسب و کار و وجود شکاف در امکان بازیابی داده ها را ارزیابی کنند.
4. عدم بررسی فرآیند پشتیبانگیری و بازیابی
حتی طرح پشتیبان کامل نیز در صورت عدم بررسی ممکن است شکست بخورد. فایلهای پشتیبان ممکن است به دلیل خرابی دادهها، عدم دسترسی یا اتصال، یا کمبود ظرفیت ذخیرهسازی با شکست مواجه شوند و این مشکلات ممکن است منجر به از دست رفتن کلی اطلاعات شوند. اگر ایرادی در نقطهای به دادههای پشتیبان وارد شود، ممکن است در هر نسخه پشتیبان بعدی باقی بماند. آزمایش کل فرآیند، از پشتیبانگیری تا بازیابی منظم داده ها، این مشکلات را قبل از وقوع بحران آشکار میسازد. بسیاری از سرویسهای ابری، شبیهسازی بازیابی را به عنوان بخشی از خدمات خود ارائه میدهند، اما بازیابی منظم و پشتیبانگیری به عنوان بخشی از کارهای عادی، یا آزمایش دستی منظم برنامه بازیابی داده در بحران، بهترین کار است.
کلام آخر
طراحی برنامه بازیابی داده های سرویس ابری در بحران
بحران ها، رویدادهای غیرقابل پیشبینی هستند، اما ارتکاب کلیه اشتباهات برنامهریزی برای مواجهه با بحران که در این مقاله اشاره شد ، قابل اجتناب هستند. هنگام طراحی برنامه بازیابی داده های سرویس ابری خود، باید برای سناریوی بازیابی بودجه کافی در نظر بگیرید که نیازهای کسبوکار را برآورده کند، و درباره خدمات تحت پوشش فرضیه سازی نکنید.
جزئیات فرآیند پشتیبانگیری و تست بازیابی باید به صراحت در قرارداد شما شرح داده شوند. در پایان، یک طرح جامع بازیابی هنگام بحران ایجاد کنید که همه برنامههای کاربردی ضروری را پوشش دهد و نقشها و مسئولیتها را به وضوح برای شما و فروشنده ابری برجسته کند. همانطور که در چند سال اخیر آموختهایم، محیط ریسک با وجود سناریوهای جدید و در حال تحول بحران ها در سراسر جهان، به سرعت در حال تغییر است. انجام اشتباهات قابل اجتناب را نمیتوان تحمل کرد.