policy Enterprise

Atsarginių kopijų kūrimo ir atkūrimo politika

Išsami atsarginių kopijų kūrimo ir atkūrimo politika, užtikrinanti duomenų vientisumą, veiklos atsparumą ir atitiktį reglamentavimo reikalavimams kritinės svarbos verslo sistemoms.

Apžvalga

Atsarginių kopijų kūrimo ir atkūrimo politika nustato organizacijos reikalavimus atsarginių kopijų kūrimo dažniui, saugojimui, saugumui, atkūrimui ir atitikčiai, apsaugant nuo duomenų praradimo ir užtikrinant atkūrimą pagal pagrindinius standartus ir veiklos tęstinumo tikslus.

Užtikrina duomenų apsaugą

Apibrėžia reikalavimus apsisaugoti nuo duomenų praradimo, sugadinimo ir kibernetinių atakų, taikant atsparias atsarginių kopijų strategijas.

Atitiktis reglamentavimo reikalavimams

Suderinta su ISO 27001, NIST, GDPR, DORA ir NIS2 dėl atitiktį užtikrinančio duomenų saugojimo, atsarginių kopijų kūrimo ir atkūrimo.

Veiklos atsparumas

Integruojama su veiklos tęstinumo planais, kad incidentų atveju būtų užtikrintas greitas ir patikimas atkūrimas.

Skaityti visą apžvalgą
Atsarginių kopijų kūrimo ir atkūrimo politika (P15) nustato organizacijos privalomus reikalavimus duomenų, sistemų ir taikomųjų programų atsarginių kopijų kūrimui ir atkūrimui. Pagrindinis jos tikslas – apsaugoti organizacijos veiklos atsparumą ir duomenų vientisumą, palaikant veiklos tęstinumą net ir didelių sutrikimų metu, pvz., sistemų gedimų, kibernetinių atakų ar atsitiktinių ištrynimų atvejais. Politika apibrėžia standartizuotą atsarginių kopijų operacijų metodą ir nustato aiškius atkūrimo parametrus, ypač apibrėždama RTO (Recovery Time Objective) ir RPO (Recovery Point Objective) lūkesčius. Šie reikalavimai glaudžiai suderinti su organizacijos Informacijos saugumo valdymo sistema (ISVS) ir veiklos tęstinumo planais, užtikrinant teisinę, reglamentavimo ir operacinę atitiktį. Politikos taikymo sritis yra išsami: ji taikoma visoms ISVS apimamoms kritinės svarbos verslo ir operacinėms sistemoms, įskaitant struktūrizuotus ir nestruktūruotus duomenis, pvz., duomenų bazes, failus, el. laiškus ir sistemų konfigūracijas. Ji apima visų tipų operacines aplinkas (vietines, hibridines, debesijos), atsarginių kopijų laikmenas (fizines, virtualias, už organizacijos ribų) ir personalą, prižiūrintį ar vykdantį atsarginių kopijų procesus. Sistemos, kurios turi būti neįtrauktos į atsarginių kopijų operacijas, turi būti įvertintos pagal rizikos vertinimą, dokumentuotos ir formaliai patvirtintos, pabrėžiant politikos dėmesį rizikos valdymui ir atskaitomybei. Politikos tiksluose nurodoma, kad visas kritinis turtas turi būti kopijuojamas tinkamu dažniu, su redundancija ir šifravimu, dokumentuojant visas procedūras, saugojimo grafikus ir paskirtus vaidmenis. Atkūrimo mechanizmai turi atitikti iš anksto nustatytus RTO ir RPO slenksčius pagal verslo poveikio analizę. Atsarginių kopijų aplinkos vientisumas ir veiksmingumas validuojami reguliariais atkūrimo testavimais ir audito pėdsako palaikymu. Siekiant suderinimo su reglamentavimo reikalavimais, politika tiesiogiai įgyvendina ISO/IEC 27001:2022 (įskaitant operacinį tęstinumą ir saugų šalinimą), ISO/IEC 27002:2022 (pvz., vientisumą ir atkūrimo planavimą), taip pat reikalavimus iš NIST SP 800-53, GDPR, ES NIS2 ir DORA. Sutartys su trečiųjų šalių paslaugų teikėjais, teikiančiais atsarginių kopijų paslaugas, turi atspindėti organizacijos lūkesčius dėl šifravimo, šalinimo, incidentų pranešimų ir testavimo įrodymų. Vaidmenys ir atsakomybės aprašyti aiškiai: strateginė priežiūra priskiriama Vykdomajai vadovybei ir CISO, operacinis vykdymas – IT ir operacijoms, o specializuota valdysena – DPO, taikomųjų programų savininkams ir atitinkamiems tiekėjams. Politika reikalauja pagrindinio atsarginių kopijų grafiko, reguliarių peržiūros ciklų, stipraus šifravimo, atskirų atsarginių kopijų aplinkų ir griežtų pokyčių valdymo kontrolės priemonių. Griežta valdysena užtikrina, kad žurnalai būtų palaikomi, išimtys būtų kruopščiai kontroliuojamos ir įvertintos pagal riziką, o atkūrimo galimybės būtų testuojamos nustatytais intervalais. Be to, neatitiktis sukelia drausmines priemones vidaus darbuotojams ir sankcijas arba eskalavimą tiekėjams; reguliarios žurnalų, grafikų ir susijusios dokumentacijos peržiūros yra audito ir kontrolės užtikrinimo procesų dalis. Galiausiai, politika peržiūrima bent kartą per metus, kad atnaujinimai atspindėtų strateginius, teisinius ar technologinius pokyčius, ir komunikuojama visoms paveiktoms šalims. Susieta su valdysenos dokumentų rinkiniu (Rizikos valdymas, Turto valdymas, Duomenų klasifikavimas, Duomenų saugojimas, Duomenų maskavimas ir reagavimas į incidentus), ši politika yra integruota į organizacijos visapusišką požiūrį į duomenų saugumą, tęstinumą ir atitiktį reglamentavimo reikalavimams.

Politikos diagrama

Atsarginių kopijų kūrimo ir atkūrimo politikos diagrama, iliustruojanti suplanuotą atsarginių kopijų kūrimą, saugojimą už organizacijos ribų / debesijoje, vaidmenų priskyrimus, reguliarius atkūrimo testavimus ir incidentų eskalavimo veiksmus.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir įgyvendinimo taisyklės

Atsarginių kopijų kūrimo ir atkūrimo reikalavimai

Trečiųjų šalių ir debesijos atsarginių kopijų kontrolės priemonės

Valdysena ir testavimas

Saugojimo ir saugaus šalinimo procedūros

Išimčių valdymas ir rizikos tvarkymas

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 32Recital 49
EU NIS2
EU DORA
COBIT 2019

Susijusios politikos

Rizikos valdymo politika

Nustato rizika pagrįstą atsarginių kopijų apsaugos prioritetizavimą sistemoms ir paslaugoms.

Turto valdymo politika

Užtikrina, kad atsarginėms kopijoms tinkamos sistemos būtų įtrauktos į turto inventorių ir susietos su gyvavimo ciklo sekimu bei klasifikavimu.

Duomenų klasifikavimo ir ženklinimo politika

Nurodo, kurioms duomenų kategorijoms reikalingos atsarginės kopijos, įskaitant ženklinimo metaduomenis prioritetizavimui.

Duomenų saugojimo ir šalinimo politika

Suderina atsarginių kopijų saugojimą su reglamentavimo saugojimo ribomis ir tinkamu pasibaigusio galiojimo laikmenų šalinimu.

Duomenų maskavimo ir pseudonimizavimo politika

Palaiko duomenų apsaugą ir minimizavimą kuriant atsargines kopijas jautriems duomenų rinkiniams.

Reagavimo į incidentus politika

Aktyvuojama atsarginių kopijų nesėkmių, atkūrimo problemų arba atsarginių kopijų duomenų saugyklų kompromitavimo atvejais.

Apie Clarysec politikas - Atsarginių kopijų kūrimo ir atkūrimo politika

Efektyvi saugumo valdysena reikalauja daugiau nei tik teksto – ji reikalauja aiškumo, atskaitomybės ir struktūros, kuri gali būti plečiama kartu su organizacija. Bendriniai šablonai dažnai nepasiteisina, nes sukuria dviprasmybes dėl ilgų pastraipų ir neapibrėžtų vaidmenų. Ši politika sukurta kaip jūsų saugumo programos operacinis pagrindas. Atsakomybes priskiriame konkretiems šiuolaikinėje įmonėje esantiems vaidmenims, įskaitant CISO, IT saugumą ir atitinkamus komitetus, užtikrinant aiškią atskaitomybę. Kiekvienas reikalavimas pateikiamas kaip unikaliai sunumeruota nuostata (pvz., 5.1.1, 5.1.2). Tokia atomizuota struktūra leidžia politiką lengvai įgyvendinti, audituoti pagal konkrečias kontrolės priemones ir saugiai pritaikyti nepažeidžiant dokumento vientisumo, paverčiant ją iš statinio dokumento į dinamišką, įgyvendinamą sistemą.

Testuotos atkūrimo procedūros

Reikalauja atkūrimo pratybų ir vientisumo patikrų, užtikrinant, kad atsarginės kopijos veiktų praktikoje ir sistemos būtų iš tiesų atkuriamos.

Nekintamos ir audituojamos atsarginės kopijos

Atsarginės kopijos apsaugomos taikant griežtą nekintamumą, versijavimą ir pilną audito pėdsaką, kad būtų užkirstas kelias klastojimui ar nesankcionuotiems pakeitimams.

Detalizuota vaidmenų atskaitomybė

Aiškus atsarginių kopijų pareigų priskyrimas Vykdomajai vadovybei, CISO, IT ir verslo savininkams pašalina operacinę dviprasmybę.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT Saugumas Atitiktis Vykdomoji vadovybė

🏷️ Teminė aprėptis

Atsarginės kopijos ir atkūrimas Veiklos tęstinumo valdymas Atkūrimas po katastrofos Atitikties valdymas Duomenų apsauga
€69

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Backup and Restore Policy

Produkto informacija

Tipas: policy
Kategorija: Enterprise
Standartai: 7