1 open besluit1414 voorstellen

Onderwerp

Herstel naar verstoring en dienstprofiel

Welke herstelbron en welk herstelpad bij welke verstoring horen, welke hersteldoelen per dienstprofiel gelden, en waarom overname door de andere cel iets anders is dan herstel uit een kopie.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Niet iedere verstoring vraagt hetzelfde herstel. Een fout in gegevens is binnen de cel terug te zetten, verlies van een cluster vraagt de besturing en de volumes uit de kopieën, en na een aanval begint herstel bij de onveranderbare kopie of de herstelkern. Het dienstprofiel bepaalt daarnaast wat de afnemer mag verwachten: opnieuw opbouwen, herstel uit de herstelkopie, of ook een voorbereid tweede exemplaar in de andere cel.

Waarom zo

Herstel is pas af als de afnemer weer kan werken, en wat dat mag kosten aan tijd en gegevens, verschilt per toepassing. Daarom volgen de hersteldoelen uit de bedrijfsimpactanalyse en het dienstprofiel, en niet uit één vaste norm. Een tweede exemplaar beschermt tegen uitval, niet tegen een fout of een aanvaller met platformrechten; daarom blijven herstel en overname twee voorzieningen, elk met een eigen proef.

De hersteldoelen per profiel zijn een voorstel; ze worden in de herstelproeven gemeten.

Uitspraken

3 vastgesteld5 voorstellen

Alle 5 voorstellen vaststellen

Herstel op het niveau van de verstoring

VoorstelWaarde#

Iedere verstoring heeft een eigen herstelbron en een eigen herstelpad, van een fout in gegevens tot de aantasting van het beheer zelf.

VerstoringGevolgHerstelbronHerstel
Uitval van een rekBack-ups en momentopnamen blijven beschikbaarObjectopslag van de celHet opslagcluster herstelt zelf de volledige bescherming
Fout in een toepassing of in gegevensProductie draait door met foute gegevensMomentopname of back-up in de celTerugzetten in een afgeschermde naamruimte of herstel naar tijdstip; omschakelen na akkoord
Verlies van een applicatieclusterDe toepassing is onbeschikbaaretcd-momentopname en OADP-back-up in de cel, anders CohesityUitsluiten, de besturing uit de momentopname, nieuwe werkers, objecten en volumes terugzetten
Verlies van de objectopslagDe back-ups in de cel zijn weg; nieuwe back-ups mislukken en meldenCohesityHet opslagcluster herstellen; daarna een volledige back-up per onderdeel
Uitval van CohesityGeen nieuwe kopie buiten de celBack-ups in de celMelding; de bewaring in de cel overbrugt de uitval, daarna haalt Cohesity in
Aantasting met platform- of opslagrechtenBack-ups en de vergrendelde kopie in de cel zijn mogelijk gewist of versleuteldOnveranderbare kopieHerstel via de herstelomgeving; geheimen en sleutels van de cel vervangen
Aantasting met rechten van back-upbeheerDataLock verhindert wissen en verkorten, ook voor deze beheerdersOnveranderbare kopie en FortKnoxRechten herzien; het SOC onderzoekt
Verlies van een celAlle diensten van de cel vallen uit; bedrijfskritische diensten gaan over naar de andere celCohesity; zonder tweede cel de herstelkernReguliere productie via de herstelomgeving in de andere cel; in de eerste levering uit de herstelkern op vervangende servers
Aantasting van het beheer of van beide cellenGeen gezonde cel; vlootbrede rollen mogelijk geraaktHerstelkernHerstel zonder gezonde cel, in groeipadstap 2 gemeten
Uitval van FortKnoxGeen afgezonderde kopie van de herstelkernOffline media in de kluisMelding aan back-upbeheer
Toelichting

Zo is herstel mogelijk op het niveau van de verstoring, zoals de gebruikssituatie herstel op het juiste niveau vraagt.

VoorstelWerking#

Na een fout in een toepassing of in gegevens wordt een naamruimte of volume uit een momentopname of back-up in de cel teruggezet in een afgeschermde naamruimte van het eigen cluster. De eigenaar controleert de gegevens, en pas na zijn akkoord wordt omgeschakeld. Een kopie die ouder is dan de bewaring in de cel komt via de herstelomgeving.

Toelichting

De eigenaar van de dienst vraagt dit aan via de werkvoorraad; platformbeheer voert het uit en het draaiboek wordt ieder kwartaal beproefd. Herstel naar tijdstip van een database loopt via een herstelexemplaar in een afgeschermde naamruimte, met een herstelvenster van 7 dagen bij ontwikkelen en beproeven en 30 dagen bij reguliere productie; die werkwijze hoort bij Beheerde databases & koppelingen.

VoorstelWerking#

Vanaf groeipadstap 3 krijgen virtuele servers als dienst een back-up met OADP op de werkervirtualisatie, per naamruimte van de afnemer naar een eigen bucket met een eigen back-upgebruiker. Cohesity haalt die op zoals de andere back-ups, zonder eigen koppeling met de virtualisatie, en een virtuele server wordt na controle in de herstelomgeving uit de opgehaalde kopie teruggezet.

Toelichting

Er is geen stroom van Cohesity naar de werkervirtualisatie. De afnemer krijgt zelfservice voor toegestane herstelacties in de eigen omgeving; de fase begint pas als het herstel van een virtuele server in de herstelomgeving is beproefd.

Hersteldoelen per dienstprofiel

VastgesteldUitgangspunt#

Hersteltijd en toegestaan gegevensverlies volgen per dienst uit de bedrijfsimpactanalyse; er is geen vaste hersteltijd die voor iedere toepassing geldt. De herstelprocedures ondersteunen die waarden.

VastgesteldUitgangspunt#

Bij ontwikkelen en beproeven is opnieuw opbouwen uit software en configuratie het uitgangspunt; gegevens die niet opnieuw te maken zijn, krijgen een herstelafspraak. Bij verlies van een cel herstart een dienst in reguliere productie en herstelt zij haar gegevens uit de herstelkopie. Een dienst in bedrijfskritische productie heeft daarnaast een voorbereid tweede exemplaar in de andere cel, dat de werking overneemt.

VoorstelWaarde#

Per dienstprofiel gelden deze hersteldoelen.

ProfielHersteldoelHerstelpad
Ontwikkelen en beproevenOpnieuw op te bouwen; een database naar ieder tijdstip binnen 7 dagenOpbouw uit software en configuratie; naast de onveranderbare kopie de vergrendelde kopie in de cel
Reguliere productieEen database met ten hoogste 5 minuten gegevensverlies en herstel binnen 4 uur tot 100 GB; de dienst binnen hersteltijd en herstelpunt uit de bedrijfsimpactanalyse; na verlies van de cel bepaalt de gemeten achterstand van de kopie buiten de cel het herstelpuntHerstart en gegevensherstel uit de herstelkopie, via de herstelomgeving
Bedrijfskritische productieHerstelpunt en hersteltijd per dienst in de dienstbeschrijving, getoetst tegen de bedrijfsimpactanalyseDaarnaast overname door de andere cel; de gegevens ook in FortKnox als de dienstbeschrijving dat toelaat
PlatformonderdelenEen hersteltijd per onderdeel, gemeten in de proeven en vastgelegd in het continuïteitsplan, samen binnen de hersteltijd van de afhankelijke dienstenVolgens het back-upschema en de herstelvolgorde van de cel
Toelichting

De waarden voor de database horen bij Beheerde databases & koppelingen.

Herstel en overname

VastgesteldUitgangspunt#

Gegevensherstel en overname door de andere cel zijn verschillende voorzieningen en worden apart beproefd; de overnameproef vervangt de herstelproef uit een kopie niet. Een tweede exemplaar beschermt tegen uitval, maar een fout of een aanvaller met platformrechten kan beide exemplaren raken. Daarom blijft ook voor bedrijfskritische diensten een onveranderbare herstelkopie buiten de normale beheerrechten nodig.

Toelichting

Hoe de overname verloopt, met de uitsluiting van de oude schrijvende kant, hoort bij Beheercellen & samenhang.

VoorstelEis#

Alternatieve opslag- en verwerkingsmogelijkheden zijn ingericht: replicatie en momentopnamen in het opslagcluster, back-ups met een onveranderbare kopie buiten de cel, en voor bedrijfskritische diensten een tweede exemplaar in de andere cel, zodat kritieke werklasten over meerdere cellen kunnen overgaan.

Toelichting

Replicatie en momentopnamen binnen het opslagcluster horen bij Opslag & foutdomeinen.

Verwijzen hiernaar

Onderwerpen 2