Een back-up telt pas na een geslaagd herstel. Iedere herstelproef meet de hersteltijd, met de opbouw van de herstelomgeving en het ophalen van de kopie, en het gegevensverlies, tot de afnemer weer kan werken met de benodigde gegevens en koppelingen. Valt de uitkomst buiten het dienstprofiel, dan is de proef niet geslaagd.
Onderwerp
Beproeving en continuïteitsplan
Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas
- Domein
- Volgt uit
- Functies
- Producten
- Verwant
Wat het is
Herstel is pas aangetoond als het is uitgevoerd en gemeten. De beproevingskalender legt vast welke proeven voor beveiliging en herstel wanneer plaatsvinden, van de kwartaalproef van database en cluster tot herstel na gesimuleerde gijzelsoftware. Het continuïteitsplan bundelt per platformonderdeel de herstelbron, de afhankelijkheden en de gemeten hersteltijd. De bewijsset, de draaiboeken en de fasering bepalen wat bij de acceptatie en per groeipadstap aangetoond moet zijn.
Waarom zo
Een back-up die nooit is teruggezet, is een aanname. Door hersteltijd en gegevensverlies te meten tot de afnemer weer kan werken, met de opbouw van de herstelomgeving en het ophalen van de kopie erbij, ontstaat een eerlijk beeld van wat het platform waarmaakt. Het continuïteitsplan gebruikt die gemeten tijden, zodat een dienst alleen naar reguliere productie gaat als haar herstel past bij haar bedrijfsimpactanalyse.
De frequenties, het rooster en de fasering zijn een voorstel dat op een besluit wacht.
Herstelbaar is wat beproefd is
Iedere bevinding, ook een mislukte proef, krijgt een eigenaar en een termijn, en een mislukte proef wordt herhaald. Over het restrisico besluit de bevoegde verantwoordelijke.
Het continuïteitsplan van het platform omvat de platformonderdelen expliciet: per onderdeel de herstelbron, de afhankelijkheden en de gemeten hersteltijd, samen binnen de hersteltijd van de afhankelijke diensten, ook voor een herstel uit FortKnox en voor een nieuwe tussen-CA. Het sluit aan op de bedrijfsimpactanalyse, op het SAK Disaster Recovery en op de continuïteitsplanning van RWS, staat in de opslagplaats Draaiboeken, ligt vast vóór de vrijgave voor reguliere productie en wordt jaarlijks herzien en beproefd.
Toelichting
Het plan volgt de opstart- en herstelvolgorde van de cel, met het versiebeheer als eerste basisdienst; die volgorde hoort bij Beheercellen & samenhang. Crisisorganisatie en het uitroepen en beëindigen van een calamiteit volgen de continuïteitsplanning van RWS, die geërfd is. De jaarlijkse beproeving valt samen met een van de halfjaarlijkse opbouwproeven en de oefening met gesimuleerde gijzelsoftware.
Proeven
Beveiliging en herstel worden volgens deze kalender beproefd; vóór de vrijgave voor reguliere productie zijn de proeven uitgevoerd.
| Proef | Frequentie | Uitvoering | Bewijs |
|---|---|---|---|
| Compliancescan van alle clusters | Wekelijks en na een wijziging van de standaardinrichting | Automatisch; platformbeheer beoordeelt | Nalevingsoverzicht per cluster, met scandatum |
| Kwetsbaarheidsscan van draaiende software | Dagelijks | Automatisch | Rapport |
| Herbeoordeling van beheerrechten | Ieder kwartaal | Eigenaren en identiteitsbeheer | Besluiten |
| Herstelproef van database en cluster; opbouwproef van een cluster uit code | Ieder kwartaal voor de herstelproef; ieder half jaar voor de opbouwproef | Platformbeheer | Verslag met gemeten hersteltijd, gegevensverlies en opbouwtijd |
| Test van noodaccounts en kluis | Ieder half jaar | Platformbeheer met het SOC | Verslag |
| Vervanging van geheimen en certificaten | Ieder half jaar, als oefening naast de gewone vervanging | Platformbeheer | Verslag |
| Beproeving van de detectieregels | Per regel jaarlijks en na een wijziging | SOC en platformbeheer | Testverslag |
| Aanvalssimulatie met het SOC | Jaarlijks en vóór de vrijgave voor reguliere productie | SOC, platformbeheer en een externe partij | Verslag |
| Herstel na gesimuleerde gijzelsoftware | Jaarlijks en vóór de vrijgave voor reguliere productie | Platformbeheer en SOC | Verslag |
| Penetratietest | Vóór de vrijgave voor reguliere productie, jaarlijks en na een grote wijziging | Onafhankelijke partij | Rapport met bevindingen |
| Oefening meldplicht | Jaarlijks | CISO-functie en SOC | Verslag |
| Beproeving van het continuïteitsplan | Jaarlijks, samen met een van de halfjaarlijkse opbouwproeven | Platformbeheer en SOC | Verslag |
Toelichting
De inhoud van de beproeving van de detectieregels en van de oefening van de meldplicht hoort bij Bewaking, logging & inventaris.
Ieder kwartaal worden een database en een cluster teruggezet, plus twee platformonderdelen, zodat ieder onderdeel van het back-upschema ten minste jaarlijks is teruggezet en de back-ups aantoonbaar herstelbaar zijn. Jaarlijks wordt een kopie uit FortKnox teruggehaald en teruggezet, met de duur gemeten voor het continuïteitsplan, en jaarlijks volgt een herstel na gesimuleerde gijzelsoftware.
Toelichting
Het rooster staat in de opslagplaats Draaiboeken; de verslagen zijn het bewijs.
Het platform is uit code opnieuw op te bouwen. Ieder half jaar bouwt platformbeheer in een herstelomgeving één cluster uit code op, te beginnen met het terugzetten van het versiebeheer uit de onveranderbare kopie, gecontroleerd met forgejo doctor en op de samenhang van opslagplaatsen en database. Herstel zonder gezonde cel, met de opbouw van een hele cel, wordt in groeipadstap 2 beproefd.
Toelichting
Installatiebestanden en de volledige inrichting staan in het versiebeheer van het platform. Het verslag van de opbouwproef is het bewijs.
In groeipadstap 2 worden de proeven herhaald met twee beheercellen, inclusief de vlootbrede voorzieningen. Daarbij neemt de andere cel een bedrijfskritische dienst over, volgens het draaiboek van de dienst en niet automatisch; tot die overnameproef is geslaagd, is bedrijfskritische productie niet mogelijk.
Acceptatie en fasering
Bij de acceptatie van de herstelvoorziening wordt het volgende aangetoond, als deel van de toetsen herstel van gegevens en cluster en herstel na een aanval.
| Onderdeel | Wat wordt aangetoond |
|---|---|
| Koppeling met Cohesity | Een ophaalrun levert een kopieerverslag met controlesommen en een vergrendelde kopie. |
| Herstel in de herstelomgeving | Een applicatiecluster met database is uit de kopie op Cohesity teruggezet in de herstelomgeving, met zijn volumes op de gastklasse, gecontroleerd en verwijderd; de opbouw inclusief het ophalen bleef binnen 90 minuten. |
| Controle op besmetting | De controle vindt een testbestand met een indicator van het SOC, en Clair meldt een beeld met een bekende kritieke kwetsbaarheid. |
| Onveranderbaarheid | Met platform-, opslag- en back-upbeheerrechten is een onveranderbare kopie niet te wissen, te wijzigen of korter te bewaren; een schrijfpoging vanuit de cel buiten het toegestane doel wordt geweigerd, en iedere poging wordt gemeld. |
| Isolatie | Een applicatiecluster leest de bucket van een ander cluster niet; herstelzone en productie bereiken elkaar niet buiten de vaste stromen; een definitie met opslagclientnetwerk of DHCP in de herstelzone wordt geweigerd; een niet-ondertekend beeld start in de herstelomgeving niet. |
| Sleutels | Herstel zonder productievoorzieningen slaagt met de sleutel uit de kluis, ook met een oudere sleutel; voor het geheimenbeheer met de hardwaresleutelmodule vanuit de herstelzone en drie van de vijf herstelsleutels; voor een etcd-momentopname met de productiesleutel. |
| Alle onderdelen | Ieder onderdeel van het back-upschema is eenmaal teruggezet; de gemeten hersteltijden zijn de referentie voor het continuïteitsplan. |
| Herstelkern | De eerste generatie staat in FortKnox en in de kluis en doorstaat de leesproef. |
| Voorwaarden | Iedere voorwaarde bij de acceptatie is gehaald, of haar terugvaloptie is ingericht en beproefd. |
Toelichting
Het bewijs staat in de opslagplaats Draaiboeken.
Voor back-up en herstel bestaan deze draaiboeken. Ieder draaiboek staat in de opslagplaats Draaiboeken en is vóór de overdracht beproefd, daarna volgens de beproevingskalender.
| Draaiboek | Handeling op hoofdlijnen | Eigenaar | Beproefd in |
|---|---|---|---|
| Back-up inrichten voor een cluster | Bucket, back-upgebruiker, leesbeleid, back-upsleutel, opslaglocatie en schema’s; een eerste back-up en een proefherstel | Platformbeheer met opslagbeheer | De acceptatieproef voor de levering; iedere levering |
| Onveranderbaar bewaren | Ophaalrun, controlesommen, vergrendeling, FortKnox en kopieerverslag; een afwijking naar platformbeheer of het SOC | Back-upbeheer met platformbeheer | De acceptatie van de herstelvoorziening |
| Terugzetten binnen de cel | Naamruimte of volume uit momentopname of back-up terugzetten in een afgeschermde naamruimte; controle door de eigenaar; omschakelen | Platformbeheer | Kwartaalproef |
| Herstel naar tijdstip van een database | De werkwijze voor beheerde databases | Platformbeheer met de eigenaar | De acceptatieproef voor herstel naar tijdstip |
| Applicatiecluster herstellen in de herstelomgeving | Langs de twee herstelpaden, met de controle op besmetting en volumes op de gastklasse | Platformbeheer | De acceptatieproeven voor clusterherstel en voor herstel na gijzelsoftware |
| Herstel na gijzelsoftware | Isoleren, back-upvoorzieningen afschermen, de onveranderbare kopie controleren, herstel in de herstelomgeving en alle geheimen en sleutels vervangen | Platformbeheer met het SOC | De acceptatieproef; jaarlijks |
| Platformonderdeel herstellen | Per onderdeel van het back-upschema; het geheimenbeheer met hardwaresleutelmodule en herstelsleutels, het vlootbeheer na uitsluiting van de oude hub | Platformbeheer; opslagbeheer voor het opslagcluster | Kwartaalrooster |
| Opbouwproef | De herstelomgeving opbouwen, het versiebeheer uit de onveranderbare kopie terugzetten en controleren, en één cluster uit code opbouwen | Platformbeheer | Ieder half jaar |
| Herstel zonder gezonde cel | Noodwerkplek en noodaccounts uit de kluis; schone capaciteit opnieuw installeren in de herstelzone; het beheer opbouwen uit de herstelkern; dan de cel uit code en de gegevens via de herstelomgeving | Platformbeheer met de CISO-functie en netwerkbeheer | De toets herstel na een aanval, in groeipadstap 2 |
| Herstelkern verversen | Een generatie samenstellen, de inhoudslijst ondertekenen, de offline media vullen, een leesproef en de oudste generatie vernietigen | Platformbeheer | Iedere platformversie; ieder kwartaal |
| Sleutels van herstelkopieën vervangen | Een nieuwe sleutel en repository per cluster, met een kopie in de kluis; de oude sleutel bewaard tot de laatste kopie is verlopen | Platformbeheer | Jaarlijks; ieder half jaar als oefening |
| Ophalen uit FortKnox | Een kopie terughalen en terugzetten, en de duur meten voor het continuïteitsplan | Back-upbeheer met platformbeheer | Jaarlijks |
| Upgrade van back-upsoftware | Alleen ondersteunde combinaties, in de vaste upgradevolgorde; een back-up van vóór de upgrade terugzetten | Platformbeheer | Iedere upgrade |
| Laatste back-up en verwijdering | Een laatste back-up met gestopte schrijvers, verwijdering na de bewaartermijn en vernietiging van de sleutel | Platformbeheer met back-upbeheer | De acceptatieproef voor beëindiging |
Toelichting
De controlelijst voor de overdracht en de verslagen zijn het bewijs.
Back-up en herstel komen in fasen, ieder met een eigen voorwaarde.
| Fase | Inhoud | Groeipadstap | Voorwaarde |
|---|---|---|---|
| Leeromgeving | Alle back-upwerkwijzen en de herstelomgeving als gehost cluster beproefd | Vóór de herstelvoorziening | Geen RWS-gegevens en geen koppeling met Cohesity |
| Basisdiensten | Een lokale, herstelbare back-up per basisdienst; een verzegelde kopie van spiegel, code en sleutelmateriaal als basis van de herstelkern | 1 | De hersteltest per dienst geslaagd |
| Herstelvoorziening in cel 1 | Schema’s voor alle onderdelen, de koppeling met Cohesity, de vergrendelde kopie voor ontwikkelen en beproeven, de herstelomgeving in cel 1 en de herstelkern | 1 | Acceptatie met de bewijsset |
| Vrijgave voor reguliere productie | Het continuïteitsplan ligt vast; de proeven van de beproevingskalender zijn uitgevoerd | 1 | De voorwaarden voor de vrijgave voor reguliere productie |
| Cel 2 | Dezelfde inrichting uit code; de herstelomgeving kruislings; een kopie van de hubback-up; herstel zonder gezonde cel gemeten | 2 | De toets herstel na een aanval; voorwaarde voor bedrijfskritische productie |
| Virtuele servers | Back-up van virtuele servers met OADP naar de objectopslag, opgehaald door Cohesity; zelfservice voor toegestane herstelacties | 3 | Het herstel van een virtuele server in de herstelomgeving beproefd |