policy Enterprise

Varundamise ja taastamise poliitika

Põhjalik varundamise ja taastamise poliitika, mis tagab andmete tervikluse, operatiivse vastupidavuse ja õigusnormidele vastavuse kriitilise tähtsusega süsteemide jaoks.

Ülevaade

Varundamise ja taastamise poliitika kehtestab organisatsioonilised nõuded varundamise sageduse, säilitamise, turvalisuse, taastamise ja vastavuse kohta, kaitstes andmekao eest ja tagades taastamise kooskõlas juhtivate standardite ja ärijätkuvuse eesmärkidega.

Tagab andmekaitse

Määratleb nõuded kaitseks andmekao, andmete rikkumise ja küberrünnakute eest vastupidavate varundusstrateegiate kaudu.

Õigusnormidele vastavus

Kooskõlas ISO 27001, NIST, GDPR, DORA ja NIS2 nõuetega andmete nõuetele vastavaks säilitamiseks, varundamiseks ja taastamiseks.

Operatiivne vastupidavus

Integreerub ärijätkuvuse plaanidega, et toetada kiiret ja usaldusväärset taastamist intsidentide korral.

Loe täielikku ülevaadet
Varundamise ja taastamise poliitika (P15) kehtestab organisatsiooni kohustuslikud nõuded andmete, süsteemide ja rakenduste varundamiseks ja taastamiseks. Selle peamine eesmärk on kaitsta organisatsiooni operatiivset vastupidavust ja andmete terviklust, toetades ärijätkuvust ka suurte häirete ajal, nagu süsteemitõrked, küberrünnakud või juhuslikud kustutamised. Poliitika keskmes on nii standardiseeritud lähenemine varundusoperatsioonidele kui ka selged taastamisparameetrid, eelkõige RTO (taastamisaja eesmärk) ja RPO (taastepunkti eesmärk) ootuste määratlemine. Need nõuded on tihedalt kooskõlas organisatsiooni infoturbe juhtimissüsteemi (ISMS) raamistikuga ja ärijätkuvuse plaanidega, tagades õigusliku, regulatiivse ja operatiivse vastavuse. Poliitika kohaldamisala on terviklik: see mõjutab kõiki ISMS-i alla kuuluvaid ärikriitilisi ja operatiivseid süsteeme, sh struktureeritud ja struktureerimata andmeid, nagu andmebaasid, failid, e-kirjad ja süsteemikonfiguratsioonid. See laieneb kõigile operatiivkeskkondadele (kohapealne, hübriidne, pilv), varundusmeediale (füüsiline, virtuaalne, väljaspool asukohta) ning personalile, kes varundusprotsesse juhib või teostab. Eriti oluline on, et süsteemid, mis jäetakse varundusoperatsioonidest välja, peavad olema riskihinnatud, dokumenteeritud ja ametlikult heaks kiidetud, rõhutades poliitika fookust riskijuhtimisele ning volitustele ja aruandekohustusele. Eesmärkide raames täpsustab poliitika, et kõik kriitilised varad tuleb varundada sobiva sageduse, redundantsi ja krüpteerimisega, dokumenteerides kõik protseduurid, säilitamisgraafikud ja määratud rollid. Taastamismehhanismid peavad vastama eelnevalt määratletud RTO ja RPO lävenditele vastavalt ärimõjule. Varunduskeskkonna terviklust ja tõhusust valideeritakse regulaarse taastamistestimise ja auditijälje säilitamise kaudu. Regulatiivse ühtlustamise jaoks jõustab poliitika otseselt ISO/IEC 27001:2022 kontrollimeetmeid (sh operatiivne järjepidevus ja turvaline kõrvaldamine), ISO/IEC 27002:2022 nõudeid (nt terviklus ja taastamise planeerimine) ning NIST SP 800-53, GDPR, EL NIS2 ja DORA nõudeid. Lepingud kolmanda osapoole varundusteenuseosutajatega peavad kajastama organisatsiooni ootusi krüpteerimise, kõrvaldamise, intsidentidest teavitamise ja testitõendite osas. Rollid ja vastutused on selgelt kirjeldatud, määrates strateegilise järelevalve juhtkonnale ja infoturbejuhile, operatiivse teostuse IT-le ja operatsioonidele ning spetsialiseeritud juhtimise andmekaitseametnikule, rakenduste omanikele ja asjakohastele tarnijatele. Poliitika nõuab varundamise põhigraafikut, regulaarseid läbivaatamistsükleid, tugevat krüpteerimist, eraldiseisvaid varunduskeskkondi ja rangeid muudatuste juhtimise kontrollimeetmeid. Range juhtimine tagab, et auditilogid on säilitatud, erandid on hoolikalt kontrollitud ja riskihinnatud ning taastamisvõimekust testitakse kindlate intervallidega. Lisaks käivitab mittevastavus sisepersonali suhtes distsiplinaarmeetmed ning tarnijate puhul sanktsioonid või eskaleerimise; logide, graafikute ja seotud dokumentatsiooni regulaarne läbivaatamine on osa auditist ja kontrollide tagamisest. Lõpuks vaadatakse poliitika läbi vähemalt kord aastas, tagades, et ajakohastused kajastavad strateegilisi, õiguslikke või tehnoloogilisi muutusi, ning teavitatakse kõiki mõjutatud osapooli. Seostudes juhtimisdokumentide komplektiga (riskijuhtimine, varade haldus, andmete klassifitseerimine, andmete säilitamine, andmete maskeerimine ja intsidentidele reageerimine), on see poliitika osa organisatsiooni terviklikust lähenemisest andmeturbele, järjepidevusele ja õigusnormidele vastavusele.

Poliitika diagramm

Varundamise ja taastamise poliitika diagramm, mis illustreerib ajastatud varukoopiate loomist, väljaspool asukohta/pilves säilitamist, rollide määramist, regulaarset taastamistestimist ja intsidentide eskaleerimise samme.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja kaasamise reeglid

Varundamise ja taastamise nõuded

Kolmanda osapoole ja pilve varundamise kontrollimeetmed

Juhtimine ja testimine

Säilitamise ja turvalise kõrvaldamise protseduurid

Erandite haldus ja riski käsitlemine

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 32Recital 49
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Riskijuhtimise poliitika

Määratleb riskipõhise prioriseerimise varunduskaitse rakendamiseks süsteemidele ja teenustele.

Varade halduse poliitika

Tagab, et varunduskõlblikud süsteemid on varade registris ning seotud elutsükli jälgimise ja varade klassifitseerimisega.

Andmete klassifitseerimise ja märgistamise poliitika

Juhendab, millised andmekategooriad vajavad varundamist, sh märgistamise metaandmed prioriseerimiseks.

Andmete säilitamise ja kõrvaldamise poliitika

Koordineerib varukoopiate säilitamist regulatiivsete säilitamispiirangutega ning aegunud meedia nõuetekohast kõrvaldamist.

Andmete maskeerimise ja pseudonümiseerimise poliitika

Toetab andmete minimeerimist tundlike andmekogumite varundamisel.

Intsidentidele reageerimise poliitika

Aktiveeritakse varundustõrgete, taastamisprobleemide või varundusandmete hoidlate kompromiteerimise korral.

Claryseci poliitikate kohta - Varundamise ja taastamise poliitika

Tõhus turbejuhtimine nõuab enamat kui sõnu; see eeldab selgust, volitusi ja aruandekohustust ning struktuuri, mis skaleerub koos organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused konkreetsetele rollidele, mida leidub kaasaegses ettevõttes, sh infoturbejuht, IT-turve ja asjakohased komiteed, tagades selged volitused ja aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsaks rakendada, auditeerida konkreetsete kontrollimeetmete vastu ning turvaliselt kohandada ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.

Testitud taastamisprotseduurid

Nõuab taastamisharjutusi ja tervikluse kontrolle, tagades, et varukoopiad toimivad praktikas ja süsteemid on tegelikult taastatavad.

Muutmatud ja auditeeritavad varukoopiad

Varukoopiad on kaitstud range muutmatuse, versioonihalduse ja täielike auditijälgedega, et vältida manipuleerimist või volitamata muudatusi.

Granulaarne rollipõhine aruandekohustus

Varunduskohustuste selge määramine juhtkonnale, infoturbejuhile, IT-le ja ärivastutajatele eemaldab operatiivse ebaselguse.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT turvalisus vastavus juhtkond

🏷️ Temaatiline katvus

varundamine ja taaste ärijätkuvuse juhtimine katastroofitaaste vastavuse juhtimine andmekaitse
€69

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Backup and Restore Policy

Toote üksikasjad

Tüüp: policy
Kategooria: Enterprise
Standardid: 7