1 open besluit1414 voorstellen

Onderwerp

Beproeving en continuïteitsplan

Een back-up telt pas na een geslaagd herstel. Herstel wordt volgens een vaste kalender beproefd en gemeten tot de afnemer weer kan werken, en het continuïteitsplan legt per onderdeel de herstelbron, de afhankelijkheden en de gemeten hersteltijd vast.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Herstel is pas aangetoond als het is uitgevoerd en gemeten. De beproevingskalender legt vast welke proeven voor beveiliging en herstel wanneer plaatsvinden, van de kwartaalproef van database en cluster tot herstel na gesimuleerde gijzelsoftware. Het continuïteitsplan bundelt per platformonderdeel de herstelbron, de afhankelijkheden en de gemeten hersteltijd. De bewijsset, de draaiboeken en de fasering bepalen wat bij de acceptatie en per groeipadstap aangetoond moet zijn.

Waarom zo

Een back-up die nooit is teruggezet, is een aanname. Door hersteltijd en gegevensverlies te meten tot de afnemer weer kan werken, met de opbouw van de herstelomgeving en het ophalen van de kopie erbij, ontstaat een eerlijk beeld van wat het platform waarmaakt. Het continuïteitsplan gebruikt die gemeten tijden, zodat een dienst alleen naar reguliere productie gaat als haar herstel past bij haar bedrijfsimpactanalyse.

De frequenties, het rooster en de fasering zijn een voorstel dat op een besluit wacht.

Uitspraken

1 vastgesteld9 voorstellen

Alle 9 voorstellen vaststellen

Herstelbaar is wat beproefd is

VastgesteldRegel#

Een back-up telt pas na een geslaagd herstel. Iedere herstelproef meet de hersteltijd, met de opbouw van de herstelomgeving en het ophalen van de kopie, en het gegevensverlies, tot de afnemer weer kan werken met de benodigde gegevens en koppelingen. Valt de uitkomst buiten het dienstprofiel, dan is de proef niet geslaagd.

VoorstelRegel#

Het continuïteitsplan van het platform omvat de platformonderdelen expliciet: per onderdeel de herstelbron, de afhankelijkheden en de gemeten hersteltijd, samen binnen de hersteltijd van de afhankelijke diensten, ook voor een herstel uit FortKnox en voor een nieuwe tussen-CA. Het sluit aan op de bedrijfsimpactanalyse, op het SAK Disaster Recovery en op de continuïteitsplanning van RWS, staat in de opslagplaats Draaiboeken, ligt vast vóór de vrijgave voor reguliere productie en wordt jaarlijks herzien en beproefd.

Toelichting

Het plan volgt de opstart- en herstelvolgorde van de cel, met het versiebeheer als eerste basisdienst; die volgorde hoort bij Beheercellen & samenhang. Crisisorganisatie en het uitroepen en beëindigen van een calamiteit volgen de continuïteitsplanning van RWS, die geërfd is. De jaarlijkse beproeving valt samen met een van de halfjaarlijkse opbouwproeven en de oefening met gesimuleerde gijzelsoftware.

Proeven

VoorstelWaarde#

Beveiliging en herstel worden volgens deze kalender beproefd; vóór de vrijgave voor reguliere productie zijn de proeven uitgevoerd.

ProefFrequentieUitvoeringBewijs
Compliancescan van alle clustersWekelijks en na een wijziging van de standaardinrichtingAutomatisch; platformbeheer beoordeeltNalevingsoverzicht per cluster, met scandatum
Kwetsbaarheidsscan van draaiende softwareDagelijksAutomatischRapport
Herbeoordeling van beheerrechtenIeder kwartaalEigenaren en identiteitsbeheerBesluiten
Herstelproef van database en cluster; opbouwproef van een cluster uit codeIeder kwartaal voor de herstelproef; ieder half jaar voor de opbouwproefPlatformbeheerVerslag met gemeten hersteltijd, gegevensverlies en opbouwtijd
Test van noodaccounts en kluisIeder half jaarPlatformbeheer met het SOCVerslag
Vervanging van geheimen en certificatenIeder half jaar, als oefening naast de gewone vervangingPlatformbeheerVerslag
Beproeving van de detectieregelsPer regel jaarlijks en na een wijzigingSOC en platformbeheerTestverslag
Aanvalssimulatie met het SOCJaarlijks en vóór de vrijgave voor reguliere productieSOC, platformbeheer en een externe partijVerslag
Herstel na gesimuleerde gijzelsoftwareJaarlijks en vóór de vrijgave voor reguliere productiePlatformbeheer en SOCVerslag
PenetratietestVóór de vrijgave voor reguliere productie, jaarlijks en na een grote wijzigingOnafhankelijke partijRapport met bevindingen
Oefening meldplichtJaarlijksCISO-functie en SOCVerslag
Beproeving van het continuïteitsplanJaarlijks, samen met een van de halfjaarlijkse opbouwproevenPlatformbeheer en SOCVerslag
Toelichting

De inhoud van de beproeving van de detectieregels en van de oefening van de meldplicht hoort bij Bewaking, logging & inventaris.

VoorstelOntwerpbesluit#

Ieder kwartaal worden een database en een cluster teruggezet, plus twee platformonderdelen, zodat ieder onderdeel van het back-upschema ten minste jaarlijks is teruggezet en de back-ups aantoonbaar herstelbaar zijn. Jaarlijks wordt een kopie uit FortKnox teruggehaald en teruggezet, met de duur gemeten voor het continuïteitsplan, en jaarlijks volgt een herstel na gesimuleerde gijzelsoftware.

Toelichting

Het rooster staat in de opslagplaats Draaiboeken; de verslagen zijn het bewijs.

VoorstelMaatregel#

Het platform is uit code opnieuw op te bouwen. Ieder half jaar bouwt platformbeheer in een herstelomgeving één cluster uit code op, te beginnen met het terugzetten van het versiebeheer uit de onveranderbare kopie, gecontroleerd met forgejo doctor en op de samenhang van opslagplaatsen en database. Herstel zonder gezonde cel, met de opbouw van een hele cel, wordt in groeipadstap 2 beproefd.

Toelichting

Installatiebestanden en de volledige inrichting staan in het versiebeheer van het platform. Het verslag van de opbouwproef is het bewijs.

VoorstelWerking#

In groeipadstap 2 worden de proeven herhaald met twee beheercellen, inclusief de vlootbrede voorzieningen. Daarbij neemt de andere cel een bedrijfskritische dienst over, volgens het draaiboek van de dienst en niet automatisch; tot die overnameproef is geslaagd, is bedrijfskritische productie niet mogelijk.

Acceptatie en fasering

VoorstelEis#

Bij de acceptatie van de herstelvoorziening wordt het volgende aangetoond, als deel van de toetsen herstel van gegevens en cluster en herstel na een aanval.

OnderdeelWat wordt aangetoond
Koppeling met CohesityEen ophaalrun levert een kopieerverslag met controlesommen en een vergrendelde kopie.
Herstel in de herstelomgevingEen applicatiecluster met database is uit de kopie op Cohesity teruggezet in de herstelomgeving, met zijn volumes op de gastklasse, gecontroleerd en verwijderd; de opbouw inclusief het ophalen bleef binnen 90 minuten.
Controle op besmettingDe controle vindt een testbestand met een indicator van het SOC, en Clair meldt een beeld met een bekende kritieke kwetsbaarheid.
OnveranderbaarheidMet platform-, opslag- en back-upbeheerrechten is een onveranderbare kopie niet te wissen, te wijzigen of korter te bewaren; een schrijfpoging vanuit de cel buiten het toegestane doel wordt geweigerd, en iedere poging wordt gemeld.
IsolatieEen applicatiecluster leest de bucket van een ander cluster niet; herstelzone en productie bereiken elkaar niet buiten de vaste stromen; een definitie met opslagclientnetwerk of DHCP in de herstelzone wordt geweigerd; een niet-ondertekend beeld start in de herstelomgeving niet.
SleutelsHerstel zonder productievoorzieningen slaagt met de sleutel uit de kluis, ook met een oudere sleutel; voor het geheimenbeheer met de hardwaresleutelmodule vanuit de herstelzone en drie van de vijf herstelsleutels; voor een etcd-momentopname met de productiesleutel.
Alle onderdelenIeder onderdeel van het back-upschema is eenmaal teruggezet; de gemeten hersteltijden zijn de referentie voor het continuïteitsplan.
HerstelkernDe eerste generatie staat in FortKnox en in de kluis en doorstaat de leesproef.
VoorwaardenIedere voorwaarde bij de acceptatie is gehaald, of haar terugvaloptie is ingericht en beproefd.
Toelichting

Het bewijs staat in de opslagplaats Draaiboeken.

VoorstelWerking#

Voor back-up en herstel bestaan deze draaiboeken. Ieder draaiboek staat in de opslagplaats Draaiboeken en is vóór de overdracht beproefd, daarna volgens de beproevingskalender.

DraaiboekHandeling op hoofdlijnenEigenaarBeproefd in
Back-up inrichten voor een clusterBucket, back-upgebruiker, leesbeleid, back-upsleutel, opslaglocatie en schema’s; een eerste back-up en een proefherstelPlatformbeheer met opslagbeheerDe acceptatieproef voor de levering; iedere levering
Onveranderbaar bewarenOphaalrun, controlesommen, vergrendeling, FortKnox en kopieerverslag; een afwijking naar platformbeheer of het SOCBack-upbeheer met platformbeheerDe acceptatie van de herstelvoorziening
Terugzetten binnen de celNaamruimte of volume uit momentopname of back-up terugzetten in een afgeschermde naamruimte; controle door de eigenaar; omschakelenPlatformbeheerKwartaalproef
Herstel naar tijdstip van een databaseDe werkwijze voor beheerde databasesPlatformbeheer met de eigenaarDe acceptatieproef voor herstel naar tijdstip
Applicatiecluster herstellen in de herstelomgevingLangs de twee herstelpaden, met de controle op besmetting en volumes op de gastklassePlatformbeheerDe acceptatieproeven voor clusterherstel en voor herstel na gijzelsoftware
Herstel na gijzelsoftwareIsoleren, back-upvoorzieningen afschermen, de onveranderbare kopie controleren, herstel in de herstelomgeving en alle geheimen en sleutels vervangenPlatformbeheer met het SOCDe acceptatieproef; jaarlijks
Platformonderdeel herstellenPer onderdeel van het back-upschema; het geheimenbeheer met hardwaresleutelmodule en herstelsleutels, het vlootbeheer na uitsluiting van de oude hubPlatformbeheer; opslagbeheer voor het opslagclusterKwartaalrooster
OpbouwproefDe herstelomgeving opbouwen, het versiebeheer uit de onveranderbare kopie terugzetten en controleren, en één cluster uit code opbouwenPlatformbeheerIeder half jaar
Herstel zonder gezonde celNoodwerkplek en noodaccounts uit de kluis; schone capaciteit opnieuw installeren in de herstelzone; het beheer opbouwen uit de herstelkern; dan de cel uit code en de gegevens via de herstelomgevingPlatformbeheer met de CISO-functie en netwerkbeheerDe toets herstel na een aanval, in groeipadstap 2
Herstelkern verversenEen generatie samenstellen, de inhoudslijst ondertekenen, de offline media vullen, een leesproef en de oudste generatie vernietigenPlatformbeheerIedere platformversie; ieder kwartaal
Sleutels van herstelkopieën vervangenEen nieuwe sleutel en repository per cluster, met een kopie in de kluis; de oude sleutel bewaard tot de laatste kopie is verlopenPlatformbeheerJaarlijks; ieder half jaar als oefening
Ophalen uit FortKnoxEen kopie terughalen en terugzetten, en de duur meten voor het continuïteitsplanBack-upbeheer met platformbeheerJaarlijks
Upgrade van back-upsoftwareAlleen ondersteunde combinaties, in de vaste upgradevolgorde; een back-up van vóór de upgrade terugzettenPlatformbeheerIedere upgrade
Laatste back-up en verwijderingEen laatste back-up met gestopte schrijvers, verwijdering na de bewaartermijn en vernietiging van de sleutelPlatformbeheer met back-upbeheerDe acceptatieproef voor beëindiging
Toelichting

De controlelijst voor de overdracht en de verslagen zijn het bewijs.

VoorstelWaarde#

Back-up en herstel komen in fasen, ieder met een eigen voorwaarde.

FaseInhoudGroeipadstapVoorwaarde
LeeromgevingAlle back-upwerkwijzen en de herstelomgeving als gehost cluster beproefdVóór de herstelvoorzieningGeen RWS-gegevens en geen koppeling met Cohesity
BasisdienstenEen lokale, herstelbare back-up per basisdienst; een verzegelde kopie van spiegel, code en sleutelmateriaal als basis van de herstelkern1De hersteltest per dienst geslaagd
Herstelvoorziening in cel 1Schema’s voor alle onderdelen, de koppeling met Cohesity, de vergrendelde kopie voor ontwikkelen en beproeven, de herstelomgeving in cel 1 en de herstelkern1Acceptatie met de bewijsset
Vrijgave voor reguliere productieHet continuïteitsplan ligt vast; de proeven van de beproevingskalender zijn uitgevoerd1De voorwaarden voor de vrijgave voor reguliere productie
Cel 2Dezelfde inrichting uit code; de herstelomgeving kruislings; een kopie van de hubback-up; herstel zonder gezonde cel gemeten2De toets herstel na een aanval; voorwaarde voor bedrijfskritische productie
Virtuele serversBack-up van virtuele servers met OADP naar de objectopslag, opgehaald door Cohesity; zelfservice voor toegestane herstelacties3Het herstel van een virtuele server in de herstelomgeving beproefd

Verwijzen hiernaar

Onderwerpen 3