Smjernice za kontinuitet poslovanja i oporavak od katastrofa za Datalab Cloud
U Datalabposvećeni smo osiguravanju neprekinutog poslovanja za naše korisnike. Kako bismo to postigli, uspostavili smo jasne smjernice za kontinuitet poslovanja (BC) i politike oporavka od katastrofa (DR) koje su ključne za nesmetan rad vaših usluga u slučaju katastrofa ili nepredviđenih događaja. U suradnji s našim partnerom Mainstreamosiguravamo robusnu infrastrukturu koja omogućuje brz oporavak i minimalan gubitak podataka.
1. Ključni ciljevi: RTO i RPO
Kako bismo osigurali nesmetano poslovanje, postavljeni su sljedeći ciljevi:
- RTO (Recovery Time Objective): Maksimalno dopušteno vrijeme za oporavak sustava nakon incidenta. Za naše usluge cilj je povrat svih usluga unutar 24 sata. Za kritične usluge, poput pristupa poslovnim aplikacijama, RTO je smanjen na 6 sati.
1.1. RPO (Recovery Point Objective)
Sukladno zahtjevima standarda ISO/IEC 27001, RPO za informacijske sustave postavljen je na 24 sata.
Sigurnosne kopije izrađuju se svake noći, čime se u slučaju sigurnosnog incidenta, kvara ili katastrofe, maksimalni mogući gubitak podataka ograničava na najviše 24 sata.
Ova vrijednost temelji se na procjeni rizika, poslovnim zahtjevima te uspostavljenom i nadziranom procesu izrade sigurnosnih kopija.
Za korisnike koji naruče vlastito virtualno okruženje (namjenska virtualna infrastruktura), gdje se više baza podataka istog klijenta nalazi na jednom poslužitelju, RPO se može dodatno smanjiti.
U takvim slučajevima, RPO se određuje individualno na temelju tehničkog dizajna okruženja i zahtjeva klijenta.
Primjer: Za namjenska virtualna okruženja može se postaviti RPO od 4 sata , što znači da je maksimalni dopušteni gubitak podataka ograničen na najviše 4 sata prije nastanka incidenta.
2. Strategija BC i DR
U suradnji s Mainstreamosiguravamo strategiju koja uključuje sljedeće ključne komponente:
- Geografska redundancija podatkovnih centara: Podaci se pohranjuju u dva neovisna podatkovna centra, čime se osigurava otpornost na lokalne probleme poput nestanka struje, poplava ili požara.
- Rješenja za sigurnosne kopije: Sve usluge zaštićene su rješenjem Veeam Backup koje omogućuje dnevne, tjedne i mjesečne sigurnosne kopije. Podaci su uvijek dostupni za povrat u slučaju grešaka ili prekida rada.
- DR plan: Plan oporavka od katastrofa uključuje procedure za brzo vraćanje aplikacija i podataka, korištenjem najnovijih tehnologija i višeslojnih sigurnosnih kopija radi minimalizacije zastoja.
3. Odgovornost za sigurnosne procedure
3.1. Mainstream Cloud Provider
Mainstream Cloud Provider odgovoran je za temeljnu cloud infrastrukturu. To uključuje sigurnost cloud infrastrukture, fizičku sigurnost podatkovnih centara, mrežnu infrastrukturu i upravljanje osnovnim infrastrukturnim komponentama (virtualni poslužitelji, operativni sustavi, mreže). Također osigurava enkripciju podataka na razini infrastrukture, provodi sigurnosne kopijei surađuje u osiguravanju usklađenosti s GDPR-om unutar svoje infrastrukture.
3.2. Datalab (Pružatelj – Izvršitelj obrade)
Datalab odgovoran je za razvoj, rad i sigurnost aplikacija koje rade na cloud infrastrukturi. To uključuje razvoj aplikacija, njihovo održavanje, osiguravanje dostupnosti i performansi te implementaciju sigurnosnih ažuriranja i zaštite od napada. Datalab također sudjeluje u upravljanju podacima, upravljanju korisničkim računima, enkripciji podataka, osiguravanju usklađenosti s GDPR-omi obradi pojedinačnih zahtjeva (DSAR), ali uvijek u okviru smjernica i svrha koje postavlja klijent.
3.3. Krajnji korisnik (Voditelj obrade podataka)
klijent kao voditelj obrade podataka odgovoran je za sadržaj podataka i svrhu i način obrade osobnih podataka. To znači da klijent odlučuje koji se podaci obrađuju, zašto i kako. Klijent je odgovoran za podatke koje unose korisnici, poslovna pravila za upravljanje podacima i korisničkim računima te odgovaranje na zahtjeve pojedinaca vezane uz njihova prava (DSAR). Dodatno, klijent snosi krajnju odgovornost za usklađenost s GDPR-om u pogledu zakonitosti obrade.
|
Područje
|
Mainstream
Cloud Provider
|
Datalab
(Pružatelj - Izvršitelj obrade)
|
Krajnji korisnik
(Voditelj obrade podataka)
|
|
Sigurnost infrastrukture (cloud)
|
R
|
-
|
-
|
|
Fizička sigurnost podatkovnog centra
|
R
|
-
|
-
|
|
Mrežna infrastruktura
|
R
|
-
|
-
|
|
Upravljanje infrastrukturom (VM OS mreže)
|
R
|
R
|
-
|
|
Razvoj aplikacija
|
-
|
R
|
-
|
|
Sigurnost aplikacija (zakrpe, zaštita od napada)
|
-
|
R
|
-
|
|
Rad aplikacija (dostupnost, performanse)
|
-
|
R
|
-
|
|
Sadržaj koji unose korisnici
|
-
|
-
|
R
|
|
Upravljanje sadržajem podataka
|
-
|
R
|
R
|
|
Upravljanje korisničkim računima
|
-
|
R
|
R
|
|
Enkripcija podataka (prijenos, mirovanje)
|
R
|
R
|
-
|
|
Sigurnosne kopije (backup podataka)
|
R
|
-
|
-
|
|
Usklađenost s GDPR-om (opseg, mjere)
|
R
|
R
|
R
|
|
Odgovor na pojedinačne zahtjeve (DSAR)
|
-
|
R
|
R
|
|
Odlučivanje o svrsi i načinu obrade
|
-
|
-
|
R
|
4. Redovito testiranje i provjere spremnosti
U skladu s najboljom praksom za BC provodimo sljedeće:
- Redovite simulacije i testiranja: Svakih 6 mjeseciprovodimo testove oporavka, simulirajući različite scenarije kako bismo provjerili koliko brzo možemo vratiti podatke i usluge.
- Revizije: Na zahtjev korisnika mogu se provoditi revizije sustava i provjere sigurnosnih procedura radi osiguranja usklađenosti s internim sigurnosnim politikama i međunarodnim standardima.
5. Sigurnost komunikacije
Kako bismo osigurali sigurnu i enkriptiranu komunikaciju između korisnika i naših usluga, omogućujemo:
- HTTPS veza: Sve veze između korisnika i naših aplikacija enkriptirane su korištenjem HTTPS protokola radi zaštite prijenosa podataka.
- VPN pristup: Za dodatnu sigurnost, VPN veze su dostupne, što korisnicima omogućuje sigurno povezivanje na naše poslužitelje. Višefaktorska autentifikacija (MFA) dostupna je za dodatnu zaštitu prilikom pristupa osjetljivim informacijama.
6. DR i vremenski okviri
U slučaju značajnih katastrofa, poput kvara serverske infrastrukture ili napada, možemo vratiti podatke u sljedećim vremenskim okvirima:
- Oporavak virtualne infrastrukture: Vrijeme povrata virtualnih strojeva i SQL poslužitelja je 3 do 6 sati tijekom radnog vremena.
- Povrat podataka iz sigurnosnih kopija: Vrijeme povrata podataka iz sigurnosnih kopija procjenjuje se na 3 do 5 sati, ovisno o opsegu i složenosti povrata.
- Dostupnost podataka: Sve sigurnosne kopije dostupne su u više primjeraka za različita vremenska razdoblja (dnevno, tjedno, mjesečno).
7. Sigurnost i zaštita od napada
Kako bismo zaštitili našu infrastrukturu i podatke korisnika, implementirali smo sljedeće sigurnosne mjere:
- Penetracijsko testiranje: Redovito provodimo penetracijska testiranja kao dio aktivnosti osiguranja sigurnosti cloud infrastrukture i hostanih (Cloud) okruženja koja se koriste za pružanje naših usluga. Testiranja provode neovisni vanjski pružatelji sigurnosnih usluga, čime se osigurava objektivnost i usklađenost s najboljom praksom u industriji. Testiranja se provode periodično, obično jednom godišnje; međutim, trenutno implementiramo automatiziranu platformu za penetracijsko testiranje koja će omogućiti češća i kontinuirana testiranja u budućnosti. Ova platforma bit će dostupna i našim korisnicima kao dodatna usluga.
- Upravljanje ranjivostima: Redovito provodimo skeniranja ranjivosti na našim sustavima i hostanim okruženjima. Procjene ranjivosti provode se najmanje jednom mjesečno, a po potrebi i češće. Pratimo, upravljamo i otklanjamo identificirane ranjivosti kroz naš interni proces upravljanja ranjivostima, a aktivnosti otklanjanja integrirane su u redovno poslovanje naših tehničkih timova.
- Izjava o usklađenosti: Sve aktivnosti vezane uz penetracijsko testiranje i skeniranje ranjivosti dio su našeg sigurnosnog programa koji je usklađen sa zahtjevima ISO/IEC 27001:2022. Izjava o usklađenosti može se izdati na zahtjev.
8. Zaključak
Datalab Cloud pruža sigurno i stabilno okruženje za vaše podatke, s jasno definiranim BC i DR procesima. Naša politika osiguranja neprekinutog poslovanja omogućuje brz oporavak usluga i podataka, smanjuje rizik od zastoja poslovanja i pruža visoku razinu zaštite podataka u slučaju katastrofa.
Ove informacije bit će javno dostupne na našem UserSite, čime osiguravamo da su naši korisnici uvijek informirani o našim praksama i procedurama za osiguranje BC.
9. Usklađenost s ISO 27000 sigurnosnom politikom
Sve gore navedene politike za kontinuitet poslovanja (BC) i oporavak od katastrofa (DR) usklađene su sa zahtjevima ISO/IEC 27001 sigurnosnog okvira, koji propisuje smjernice za zaštitu informacijskih sustava, upravljanje rizicima i osiguranje kontinuiteta poslovanja. Sve aktivnosti vezane uz sigurnosne procedure, poput sigurnosnih kopija, oporavka i DR-a, pažljivo su planirane i provode se u skladu s načelima ISO/IEC 27001 te se redovito nadziru kroz interne i eksterne revizije radi osiguranja usklađenosti sa sigurnosnim standardima.
Sve aktivnosti vezane uz upravljanje ranjivostima i penetracijsko testiranje uključene su u naš sigurnosni program i provode se u skladu sa zahtjevima ISO/IEC 27001:2022. Sukladno našim sigurnosnim i povjerljivim politikama, izjave o usklađenosti dostupne su i na zahtjev.