Ghiduri de Continuitate a Afacerii și Recuperare în caz de Dezastru pentru Datalab Cloud
Datalab, ne angajăm să asigurăm funcționarea neîntreruptă a operațiunilor de afaceri pentru utilizatorii noștri. Pentru a realiza acest lucru, am stabilit Continuitatea Afacerii (BC) și Recuperarea în caz de Dezastru (DR) politici clare, care sunt esențiale pentru funcționarea fără probleme a serviciilor dumneavoastră în cazul dezastrelor sau evenimentelor neprevăzute. În colaborare cu partenerul nostru Mainstream, asigurăm o infrastructură robustă care permite recuperarea rapidă și pierderi minime de date.
1. Obiective cheie: RTO și RPO
Pentru a asigura funcționarea fără întreruperi a afacerii, sunt stabilite următoarele obiective:
- RTO (Recovery Time Objective): Timpul maxim permis pentru recuperarea sistemului după un eveniment. Pentru serviciile noastre, obiectivul este restaurarea tuturor serviciilor în termen de 24 de ore. Pentru serviciile critice, cum ar fi accesul la aplicațiile de afaceri, RTO este redus la 6 ore.
1.1. RPO (Recovery Point Objective)
În conformitate cu cerințele standardului ISO/IEC 27001, RPO pentru sistemele informatice este stabilit la 24 de ore.
Backup-urile sunt efectuate în fiecare noapte, asigurând că, în cazul unui incident de securitate, eșec sau dezastru, pierderea maximă posibilă de date este limitată la cel mult 24 de ore.
Această valoare se bazează pe o evaluare a riscului, cerințele de afaceri și un proces de backup stabilit și monitorizat.
Pentru clienții care comandă propriul mediu virtual (infrastructură virtuală dedicată), unde mai multe baze de date ale aceluiași client sunt găzduite pe un singur server, RPO poate fi redus suplimentar.
În astfel de cazuri, RPO este determinat individual, în funcție de designul tehnic al mediului și cerințele clientului.
Exemplu: Pentru mediile virtuale dedicate, se poate stabili un RPO de 4 ore , ceea ce înseamnă că pierderea maximă permisă de date este limitată la cel mult 4 ore înainte de producerea incidentului.
2. Strategia BC și DR
În colaborare cu Mainstream, asigurăm o strategie care include următoarele componente cheie:
- Redundanță geografică a centrelor de date: Datele sunt stocate în două centre de date independente, oferind rezistență împotriva problemelor locale, cum ar fi întreruperi de curent, inundații sau incendii.
- Soluții de backup: Toate serviciile sunt protejate cu soluția Veeam Backup , care permite backup-uri zilnice, săptămânale și lunare. Datele sunt întotdeauna disponibile pentru restaurare în caz de erori sau întreruperi.
- Plan DR: Planul de recuperare în caz de dezastru include proceduri pentru restaurarea rapidă a aplicațiilor și datelor, folosind cele mai noi tehnologii și backup-uri pe mai multe niveluri pentru a minimiza timpul de nefuncționare.
3. Responsabilitatea Procedurilor de Securitate
3.1. Furnizorul de Cloud Mainstream
Furnizorul de Cloud Mainstream este responsabil pentru infrastructura cloud de bază. Aceasta include securitatea infrastructurii cloud, securitatea fizică a centrelor de date, infrastructura de rețea și gestionarea componentelor de bază ale infrastructurii (servere virtuale, sisteme de operare, rețele). De asemenea, asigură criptarea datelor la nivel de infrastructură, efectuează backup-uriși colaborează pentru asigurarea conformității cu GDPR în cadrul infrastructurii sale.
3.2. Datalab (Furnizor – Procesator)
Datalab este responsabil pentru dezvoltarea, operarea și securitatea aplicațiilor care rulează pe infrastructura cloud. Aceasta include dezvoltarea aplicațiilor, întreținerea lor, asigurarea disponibilității și performanței, precum și implementarea actualizărilor de securitate și protecția împotriva atacurilor. Datalab colaborează și la gestionarea datelor, gestionarea conturilor de utilizator, criptarea datelor, asigurarea conformității GDPRși gestionarea cererilor individuale (DSAR), dar întotdeauna în conformitate cu ghidurile și scopurile stabilite de client.
3.3. Clientul final (Operator de date)
clientul ca operator de date este responsabil pentru conținutul datelor și scopul și mijloacele de procesare a datelor personale. Aceasta înseamnă că clientul decide ce date sunt procesate, de ce și cum. Clientul este responsabil pentru datele introduse de utilizatori, regulile de afaceri pentru gestionarea datelor și conturilor de utilizator și răspunsul la cererile persoanelor privind drepturile lor (DSAR). În plus, clientul poartă responsabilitatea finală pentru conformitatea GDPR în ceea ce privește legalitatea procesării.
|
Zona
|
Mainstream
Furnizor Cloud
|
Datalab
(Furnizor - Procesator)
|
Client final
(Operator de date)
|
|
Securitatea infrastructurii (cloud)
|
R
|
-
|
-
|
|
Securitatea fizică a centrului de date
|
R
|
-
|
-
|
|
Infrastructura de rețea
|
R
|
-
|
-
|
|
Gestionarea infrastructurii (VM OS rețele)
|
R
|
R
|
-
|
|
Dezvoltarea aplicațiilor
|
-
|
R
|
-
|
|
Securitatea aplicațiilor (patch-uri protecție atacuri)
|
-
|
R
|
-
|
|
Operarea aplicațiilor (uptime performanță)
|
-
|
R
|
-
|
|
Conținut introdus de utilizator
|
-
|
-
|
R
|
|
Gestionarea conținutului datelor
|
-
|
R
|
R
|
|
Gestionarea conturilor de utilizator
|
-
|
R
|
R
|
|
Criptarea datelor (transport și stocare)
|
R
|
R
|
-
|
|
Backup-uri (copii de siguranță date)
|
R
|
-
|
-
|
|
Conformitate GDPR (măsuri de domeniu)
|
R
|
R
|
R
|
|
Răspuns la cereri individuale (DSAR)
|
-
|
R
|
R
|
|
Decizie privind scopul și mijloacele procesării
|
-
|
-
|
R
|
4. Testare regulată și verificări de pregătire
În conformitate cu cele mai bune practici pentru BC, efectuăm următoarele:
- Simulări și teste regulate: La fiecare 6 luni, efectuăm teste de recuperare, simulând diverse scenarii pentru a verifica cât de rapid putem restaura datele și serviciile.
- Audituri: La cererea clientului, pot fi efectuate audituri de sistem și verificări ale procedurilor de securitate pentru a asigura conformitatea cu politicile interne de securitate și standardele internaționale.
5. Securitatea comunicațiilor
Pentru a asigura comunicarea sigură și criptată între utilizatori și serviciile noastre, oferim:
- Conexiune HTTPS: Toate conexiunile dintre utilizatori și aplicațiile noastre sunt criptate folosind protocolul HTTPS pentru a securiza transmiterea datelor.
- Acces VPN: Pentru securitate suplimentară, conexiuni VPN sunt disponibile, permițând utilizatorilor să se conecteze în siguranță la serverele noastre. Autentificare Multi-Factor (MFA) este disponibilă pentru protecție suplimentară la accesarea informațiilor sensibile.
6. DR și intervale de timp
În cazul unor dezastre semnificative, cum ar fi eșecuri ale infrastructurii serverelor sau atacuri, putem restaura datele în următoarele intervale de timp:
- Recuperarea infrastructurii virtuale: Timpul de restaurare a mașinilor virtuale și serverelor SQL este de 3 până la 6 ore în timpul orelor de program.
- Recuperarea datelor din backup-uri: Timpul de restaurare a datelor din backup-uri este estimat la 3 până la 5 ore, în funcție de amploarea și complexitatea recuperării.
- Disponibilitatea datelor: Toate backup-urile sunt disponibile în mai multe copii pentru diferite perioade de timp (zilnic, săptămânal, lunar).
7. Securitate și protecție împotriva atacurilor
Pentru a proteja infrastructura și datele utilizatorilor, am implementat următoarele măsuri de securitate:
- Testare de penetrare: Efectuăm regulat teste de penetrare ca parte a activităților de asigurare a securității pentru infrastructura cloud și mediile găzduite (Cloud) utilizate pentru livrarea serviciilor noastre. Testarea este realizată de furnizori de securitate independenți, asigurând obiectivitate și respectarea celor mai bune practici din industrie. Testarea se efectuează periodic, de obicei anual; însă, implementăm în prezent o platformă automată de testare de penetrare care va permite testări mai frecvente și continue în viitor. Această platformă va fi disponibilă și clienților noștri ca serviciu suplimentar.
- Managementul vulnerabilităților: Efectuăm regulat scanări de vulnerabilitate pe sistemele și mediile găzduite. Evaluările vulnerabilităților sunt realizate cel puțin lunar și mai des când este necesar. Monitorizăm, gestionăm și remediem vulnerabilitățile identificate prin procesul intern de management al vulnerabilităților, cu activități de remediere integrate în operațiunile regulate ale echipelor tehnice.
- Declarație de conformitate: Toate activitățile legate de testarea de penetrare și scanarea vulnerabilităților fac parte din programul nostru de securitate, care este conform cu cerințele ISO/IEC 27001:2022. Declarația de conformitate poate fi emisă la cerere.
8. Concluzie
Datalab Cloud oferă un mediu sigur și stabil pentru datele dumneavoastră, cu procese clar definite de BC și DR . Politica noastră pentru asigurarea funcționării neîntrerupte a afacerii permite recuperarea rapidă a serviciilor și datelor, reduce riscurile de întrerupere a activității și oferă niveluri ridicate de protecție a datelor în caz de dezastru.
Această informație va fi disponibilă public pe UserSite, asigurând că clienții noștri sunt întotdeauna informați despre practicile și procedurile noastre pentru asigurarea BC.
9. Conformitate cu Politica de Securitate ISO 27000
Toate politicile menționate pentru Continuitatea Afacerii (BC) și Recuperarea în caz de Dezastru (DR) respectă cerințele cadrului de securitate ISO/IEC 27001 , care stabilește ghiduri pentru protejarea sistemelor informatice, gestionarea riscurilor și asigurarea continuității afacerii. Toate activitățile legate de procedurile de securitate, precum backup, recuperare și DR, sunt planificate și executate cu atenție în conformitate cu principiile ISO/IEC 27001 și sunt monitorizate regulat prin audituri interne și externe pentru a asigura conformitatea cu standardele de securitate.
Toate activitățile legate de managementul vulnerabilităților și testarea de penetrare sunt incluse în programul nostru de securitate și sunt realizate în conformitate cu cerințele ISO/IEC 27001:2022. În conformitate cu politicile noastre de securitate și confidențialitate, declarațiile de conformitate sunt disponibile la cerere.