שירותים /  Resilience

המשכיות עסקית, DR ו-BIA

תוכניות BCP, התאוששות מאסון ו-BIA, עם יעדי התאוששות שבדקתם ומדדתם.

הבעיה

תוכנית ההמשכיות מבטיחה זמן התאוששות של ארבע שעות. אף אחד מעולם לא ניסה לשחזר את מסד הנתונים בייצור, והאדם שהקים אותו עזב. חוזה לקוח נושא כעת מחויבות זמינות, ומישהו יצטרך לחתום עליה.

השיטה.

01

ניתוח השפעה עסקית לפי תהליך, לא לפי שרת

לכל תהליך עסקי קריטי (לספק את המוצר, לגבות תשלום, לתמוך בלקוחות, לשלם לעובדים), קבעו את זמן ההשבתה המרבי הנסבל, את ההשפעה הכספית והחוזית לשעה, ואת התלויות: מערכות, ספקים, אנשי מפתח, מידע. זה מניע את ה-RTO וה-RPO מהעסק ולא ממה שהתשתית במקרה מסוגלת לו.

02

קבעו RTO ו-RPO, ואז בדקו האם הם ברי-השגה

RTO של ארבע שעות עם זמן שחזור של שמונה שעות אינו יעד, הוא בדיה. אנחנו מודדים את נתיב השחזור בפועל (כולל בניית image, שחזור מידע, התפשטות DNS ותעודות, וסדר הפעלת התלויות) ואו עומדים ביעד או משנים את הארכיטקטורה, ואומרים מה מבין השניים.

03

כתבו נהלי התאוששות שמישהו אחר יוכל לבצע

ספרי הרצה שנכתבו למהנדס התורן בשלוש לפנות בוקר, לא לארכיטקט שבנה את המערכת: פקודות מדויקות, נתיבי קונסולה מדויקים, מיקומי פרטי גישה וגישת break-glass, סדר הפעלת תלויות, והנקודה שבה מפסיקים לנסות ועוברים לחלופה. הניחו שהאדם שבנה אותה אינו זמין, כי באירוע אמיתי הוא לעיתים קרובות באמת לא.

04

בדקו את השחזור, באמת

שחזרו את מסד הנתונים בייצור לסביבה מבודדת ואמתו את המידע: ספירת שורות, העסקה האחרונה, אתחול האפליקציה. רשמו את הזמן שעל השעון. התרגיל הזה לבדו מוצא יותר בעיות אמיתיות מכל שאר התוכנית ביחד, והוא מייצר את הפריט היחיד שמבקרים ומבטחים הכי רוצים לראות.

05

כסו את מצבי הכשל הלא-טכניים

אובדן ספק קריטי, אובדן גישה למשרד, אובדן אנשי מפתח, ובחברות ישראליות בפרט, גיוס מילואים ממושך ושיבוש אזורי. אלה מתוכננים עם ממלאי מקום מוגדרים בשם, חלופות מתועדות, והמשכיות עבודה מרחוק, כי אלה האירועים שבאמת מתרחשים.

06

סקירה במחזור ולאחר כל אירוע אמיתי

סקירה שנתית, בתוספת עדכון תחקיר בעקבות כל השבתה אמיתית. תוכנית המשכיות שאינה מעודכנת לאחר אירוע אמיתי היא תוכנית שכבר הוכחה כשגויה פעם אחת.

יכולת ההתאוששות נשחקת בשקט: משימת גיבוי נכשלת בשקט במשך שישה שבועות, שירות קריטי חדש מעולם לא נוסף לתוכנית. ה-ROC משגיח על הצלחת הגיבוי, על עדכניות מבחן השחזור ועל מפת התלויות, כך שה-RTO שאתם מפרסמים הוא מספר שעדיין מאומת.

מה ההבדל בין RTO לבין RPO?

RTO (יעד זמן התאוששות) הוא כמה זמן תהליך עשוי להישאר לא-זמין לפני שההשפעה הופכת בלתי-נסבלת, יעד לכמה מהר אתם חייבים להתאושש. RPO (יעד נקודת התאוששות) הוא כמה מידע אתם יכולים להרשות לעצמכם לאבד, נמדד אחורה מרגע הכשל, יעד לתדירות הגיבוי. RTO מניע את ארכיטקטורת ההתאוששות שלכם; RPO מניע את לוח הגיבוי שלכם.

מהו ניתוח השפעה עסקית?

ניתוח השפעה עסקית מזהה את התהליכים העסקיים הקריטיים של הארגון ומכמת מה עולה השבתה של כל אחד מהם לשעה (כספית, חוזית ותדמיתית), יחד עם המערכות, הספקים, המידע והאנשים שכל תהליך תלוי בהם. זהו הקלט שקובע את עדיפויות ויעדי ההתאוששות; בלעדיו, RTO ו-RPO הם ניחושים.

כל כמה זמן יש לבדוק התאוששות מאסון?

לכל הפחות אחת לשנה, ולאחר כל שינוי ארכיטקטוני משמעותי. המבחן חייב להיות שחזור אמיתי לסביבה מבודדת, עם הזמן על השעון נמדד והמידע המשוחזר מאומת, לא דיון תיאורטי סביב שולחן על מה שהיה קורה. גיבויים לא-בדוקים הם הסיבה הנפוצה ביותר לכישלון התאוששות מכופר.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.