Smernice za kontinuitet poslovanja i oporavak od incidenata (Disaster Recovery) za Datalab Hosting
Datalab je posvećen obezbeđivanju neprekidnog poslovanja za korisnike. Da bismo to postigli, uspostavili smo jasne politike za Kontinuitet poslovanja (BC - Business Continuity ) i Oporavak od katastrofa (DR - Disaster Recovery ), koje su ključne za nesmetano funkcionisanje vaših servisa u slučaju katastrofa ili nepredviđenih događaja. U saradnji sa našim partnerom Mainstream, obezbeđujemo robusnu infrastrukturu koja omogućava brzi oporavak i minimalan gubitak podataka.
1. Ključni ciljevi: RTO i RPO
Da bi se osiguralo nesmetano poslovanje, postavljeni su sledeći ciljevi:
- RTO (Recovery Time Objective): Maksimalno dozvoljeno vreme za oporavak sistema nakon događaja. Za naše usluge, cilj je da se sve usluge obnove u roku od 24 sata. Za kritične usluge, kao što je pristup poslovnim aplikacijama, RTO je smanjen na 6 sati.
-
RPO (Recovery Point Objective)
U skladu sa zahtevima ISO/IEC 27001 standarda, RPO za informacione sisteme je postavljen na 24 sata.
Sigurnosne (rezervne) kopije se rade svake noći, čime se obezbeđuje da u slučaju bezbednosnog incidenta, kvara ili katastrofe, maksimalni mogući gubitak podataka bude ograničen na najviše 24 sata.
Ova vrednost je zasnovana na proceni rizika, poslovnim zahtevima i uspostavljenom i praćenom procesu pravljenja sigurnosnih kopija.
Za korisnike koji naručuju sopstveno virtuelno okruženje (namenska virtuelna infrastruktura), gde se više baza podataka istog klijenta nalazi na jednom serveru, RPO može biti dodatno smanjen.
U takvim slučajevima, RPO se određuje individualno na osnovu tehničkog dizajna okruženja i zahteva klijenta.
Primer: Za namenska virtuelna okruženja, može se postaviti RPO od 4 sata , što znači da je maksimalno dozvoljeni gubitak podataka ograničen na najviše 4 sata pre nego što se incident dogodi.
2. Strategija BC i DR
U saradnji sa Mainstream-om, obezbeđujemo strategiju koja uključuje sledeće ključne komponente:
- Geografska redundantnost data centara: Podaci se čuvaju u dva nezavisna data centra, što obezbeđuje otpornost na lokalne probleme kao što su nestanci struje, poplave ili požari.
- Rešenja za sigurnosne kopije: Sve usluge su zaštićene Veeam Backup rešenjem, koje omogućava dnevne, nedeljne i mesečne sigurnosne kopije. Podaci su uvek dostupni za povraćaj (obnavljanje) u slučaju grešaka ili prekida.
- DR plan: Plan oporavka od katastrofa uključuje procedure za brzo vraćanje aplikacija i podataka, korišćenjem najnovijih tehnologija i višeslojnih sigurnosnih kopija radi minimizacije zastoja.
3. Odgovornost za bezbednosne procedure
3.1. Mainstream Cloud Provider
Mainstream Cloud Provider je odgovoran za osnovnu cloud infrastrukturu. Ovo uključuje bezbednost hosting infrastrukture, fizičku bezbednost data centara, mrežnu infrastrukturu i upravljanje osnovnim infrastrukturnim komponentama (virtuelni serveri, operativni sistemi, mreže). Takođe obezbeđuje enkripciju podataka na nivou infrastrukture, vrši sigurnosne kopije i sarađuje u obezbeđivanju usklađenosti sa GDPR-om u okviru svoje infrastrukture.
3.2. Datalab (Provider – Processor)
Datalab je odgovoran za razvoj, rad i bezbednost aplikacija koje rade na hosting infrastrukturi. Ovo uključuje razvoj aplikacija, njihovo održavanje, obezbeđivanje dostupnosti i performansi, kao i implementaciju bezbednosnih ažuriranja (security updates) i zaštitu od napada. Datalab takođe učestvuje u upravljanju podacima, upravljanju korisničkim nalozima, enkripciji podataka, obezbeđivanju usklađenosti sa GDPR-om, i obradi pojedinačnih zahteva (DSAR), ali uvek u okviru smernica i namena koje je odredio klijent.
3.3. Krajnji korisnik (Data Controller)
Krajnji korisnik kao kontrolor podataka je odgovoran za sadržaj podataka i svrhu i način obrade ličnih podataka. To znači da krajnji korisnik odlučuje koji se podaci obrađuju, zašto i kako. Krajnji korisnik je odgovoran za podatke koje unose korisnici, poslovna pravila za upravljanje podacima i korisničkim nalozima, kao i odgovaranje na pojedinačne zahteve u vezi sa njihovim pravima (DSAR). Dodatno, krajnji korisnik snosi krajnju odgovornost za usklađenost sa GDPR-om u pogledu zakonitosti obrade.
|
Oblast
|
Mainstream
Cloud Provider
|
Datalab
(Provider – Processor)
|
Krajnji korisnik
(Data Controller)
|
|
Bezbednost infrastrukture (cloud)
|
R
|
-
|
-
|
|
Fizička bezbednost data centra
|
R
|
-
|
-
|
|
Mrežna infrastruktura
|
R
|
-
|
-
|
|
Upravljanje infrastrukturom (VM OS mreže)
|
R
|
R
|
-
|
|
Razvoj aplikacija
|
-
|
R
|
-
|
|
Bezbednost aplikacija (patches attack protection)
|
-
|
R
|
-
|
|
Rad aplikacija (uptime performance)
|
-
|
R
|
-
|
|
Sadržaj koji unose korisnici
|
-
|
-
|
R
|
|
Upravljanje sadržajem podataka
|
-
|
R
|
R
|
|
Upravljanje korisničkim nalozima
|
-
|
R
|
R
|
|
Enkripcija podataka (transport at rest)
|
R
|
R
|
-
|
|
Sigurnosne kopije (data backup)
|
R
|
-
|
-
|
|
Usklađenost sa GDPR (scope measures)
|
R
|
R
|
R
|
|
Odgovor na pojedinačne zahteve (DSAR)
|
-
|
R
|
R
|
|
Odlučivanje o svrsi i načinu obrade
|
-
|
-
|
R
|
4. Redovno testiranje i provere spremnosti
U skladu sa najboljom praksom za BC, sprovodimo sledeće:
- Redovne simulacije i testove: Svakih 6 meseci, vršimo testove oporavka, simulirajući različite scenarije kako bismo proverili koliko brzo možemo da povratimo podatke i usluge.
- Revizije: Na zahtev korisnika, mogu se sprovesti revizije sistema i provere bezbednosnih procedura radi usklađenosti sa internim politikama bezbednosti i međunarodnim standardima.
5. Bezbednost komunikacije
Da bismo obezbedili sigurnu i enkriptovanu komunikaciju između korisnika i naših usluga, obezbeđujemo:
- HTTPS vezu: Sve veze između korisnika i naših aplikacija su enkriptovane korišćenjem HTTPS protokola radi bezbednog prenosa podataka.
- VPN pristup: Za dodatnu bezbednost dostupne su VPN veze, koje omogućavaju korisnicima sigurno povezivanje sa našim serverima. Višefaktorska autentifikacija (MFA) je dostupna za dodatnu zaštitu prilikom pristupa osetljivim informacijama.
6. DR i vremenski okviri
U slučaju značajnih katastrofa, kao što su kvarovi ili napadi na serverske infrastrukture, možemo povratiti podatke u sledećim vremenskim okvirima:
- Oporavak virtuelne infrastrukture: Vreme za povraćaj virtuelnih mašina i SQL servera je 3 do 6 sati tokom radnog vremena.
- Oporavak podataka iz sigurnosnih kopija: Vreme za povraćaj podataka iz sigurnosnih kopija procenjuje se na 3 do 5 sati, u zavisnosti od obima i složenosti povraćaja.
- Dostupnost podataka: Sve sigurnosne kopije su dostupne u više primeraka za različite vremenske periode (dnevno, nedeljno, mesečno).
7. Bezbednost i zaštita od napada
Radi zaštite infrastrukture i korisničkih podataka, implementirali smo sledeće bezbednosne mere:
- Penetration Testing: Redovno sprovodimo penetration testing, kao deo naših aktivnosti obezbeđivanja bezbednosti za cloud infrastrukturu i hostovana okruženja koja se koriste za pružanje naših usluga. Testiranje obavljaju nezavisni "third/party" dobavljači bezbednosnih usluga, čime se obezbeđuje objektivnost i poštovanje najboljih praksi u industriji. Testiranje se sprovodi periodično, obično godišnje; međutim, trenutno implementiramo automatizovanu platformu za penetration testing, koja će omogućiti češće i kontinuirano testiranje u budućnosti. Ova platforma će takođe biti dostupna našim klijentima kao dodatna usluga.
- Vulnerability Management: Redovno vršimo skeniranje ranjivosti na našim sistemima i hostovanim okruženjima. Procene ranjivosti se sprovode najmanje jednom mesečno, a po potrebi i češće. Pratimo, upravljamo i otklanjamo identifikovane ranjivosti putem našeg internog procesa upravljanja ranjivostima, pri čemu su aktivnosti sanacije integrisane u redovne operacije naših tehničkih timova.
- Compliance Statement: Sve aktivnosti vezane za testiranje prodora i skeniranje ranjivosti deo su našeg bezbednosnog programa, koji je u skladu sa zahtevima standarda ISO/IEC 27001:2022. Izjava o usaglašenosti može se izdati na zahtev.
8. Zaključak
Datalab Hosting obezbeđuje sigurno i stabilno okruženje za vaše podatke, sa jasno definisanim BC i DR procesima. Naša politika obezbeđivanja neprekidnog poslovanja omogućava brz oporavak usluga i podataka, smanjuje rizik od zastoja u poslovanju i pruža visok nivo zaštite podataka u slučaju katastrofa.
Ove informacije će biti javno dostupne na našem UserSite, čime obezbeđujemo da naši korisnici uvek budu informisani o našim praksama i procedurama za obezbeđivanje BC.
9. Usklađenost sa ISO 27000 politikom bezbednosti
Sve gore navedene politike za Kontinuitet poslovanja (BC - Business Continuity ) i Oporavak od katastrofa (DR - Disaster Recovery ) u skladu su sa zahtevima bezbednosnog okvira ISO/IEC 27001, koji postavlja smernice za zaštitu informacionih sistema, upravljanje rizicima i obezbeđivanje kontinuiteta poslovanja. Sve aktivnosti vezane za bezbednosne procedure, kao što su pravljenje rezervnih kopija, oporavak i DR, pažljivo se planiraju i izvršavaju u skladu sa principima ISO/IEC 27001 i redovno se prate kroz interne i eksterne revizije kako bi se osigurala usklađenost sa bezbednosnim standardima.
Sve aktivnosti vezane za Vulnerability Management i Penetration Testing uključene su u naš bezbednosni program i izvode se u skladu sa zahtevima ISO/IEC 27001:2022. U skladu sa našim politikama bezbednosti i poverljivosti, izjave o usklađenosti su takođe dostupne na zahtev.