Hvis det verste skjer: Holder backupen deres mål?

Av Weapp · Oppdatert

Kontinuitetskrav handler om to spørsmål: Hvor mye nedetid tåler dere (RTO), og hvor mye data har dere råd til å miste (RPO)? Svarene styrer beskyttelsesnivået og prisen. Krev at gjenoppretting fra backup faktisk øves, ikke bare at backup tas, og at ansvaret mellom dere, byrået og skyleverandøren er avklart på forhånd.

Backup er en av de postene man lett krysser av i troen på at man er trygg. Men «vi tar backup» sier nesten ingenting om hvor godt beskyttet virksomheten faktisk er. To spørsmål gjør kontinuitet konkret og målbart, og de bør besvares av deg som kunde, ikke gjemmes i et teknisk vedlegg. Slik tenker du rundt dem.

RTO og RPO: de to tallene som styrer alt

Bak alt kontinuitetsarbeid finnes to mål. De høres tekniske ut, men beskriver rene forretningsbeslutninger.

RTO: Hvor lang tid kan det ta å komme i gang igjen? Recovery Time Objective er tiden dere tåler å være nede etter et avbrudd. En nettbutikk midt i julehandelen måler kanskje sin RTO i minutter. Et internt planleggingsverktøy kan leve med et halvt døgn. RTO svarer på spørsmålet: Hvor raskt må vi være tilbake?

RPO: Hvor mye data kan gå tapt? Recovery Point Objective er mengden data dere har råd til å miste, målt i tid. En RPO på én time betyr at det siste som er sikret, aldri må være eldre enn én time, altså at backup må tas minst hver time. RPO svarer på spørsmålet: Hvor mye arbeid kan forsvinne?

De to tallene henger sammen, men er forskjellige. Det første handler om oppetid, det andre om data. Og begge er forretningsbeslutninger: Det er virksomheten, ikke teknologien, som avgjør hva et avbrudd eller et datatap faktisk koster.

Et praktisk eksempel

Ta et timebestillingssystem for et legekontor. Ligger systemet nede en formiddag, blir konsultasjoner avlyst, og personalet står uten noe å gjøre. RTO må altså være kort, for eksempel et par timer. Forsvinner bestillingene som er gjort i løpet av den siste timen, blir det dobbeltbestillinger og pasienter som må ringes opp. RPO må være stram, kanskje femten minutter.

Sammenlign med et internt system som sammenstiller statistikk én gang i uken. Der gjør et døgns avbrudd ingen stor skade, og en dags tapte data kan gjenskapes. Samme virksomhet, to helt ulike behov. Poenget er ikke å gi alt samme beskyttelse. Det som holder kostnaden fornuftig, er å tilpasse nivået til hva hvert system faktisk betyr for virksomheten.

SystemFornuftig ambisjonsnivå
Forretningskritisk (bestilling, betaling)Kort RTO, stram RPO: tettere backup, raskere gjenoppretting
VirksomhetsstøttendeModerat RTO og RPO: daglig backup holder ofte
Internt og sjelden bruktLang RTO og RPO: enkel beskyttelse, lav kostnad

Kravet alle glemmer: Øv på gjenopprettingen

Her ligger den vanligste og farligste feilen. Nesten alle tar backup. Langt færre har noen gang testet å lese den tilbake.

En backup som aldri er lest tilbake, er ikke en garanti. Det er et håp. Filer kan være korrupte, mangle deler eller ta timer lengre å gjenopprette enn noen har regnet med. Noen ganger oppdager man midt i en reell krise at backupen av en sentral database har vært ødelagt i månedsvis uten at noen har fått varsel.

Krev derfor at gjenoppretting øves regelmessig, ikke bare at backup tas. En skikkelig øvelse gjenoppretter systemet i et trygt miljø, verifiserer at dataene er intakte og måler hvor lang tid det tok. Det avslører også om RTO-en deres er realistisk eller ren ønsketenkning. Først når gjenopprettingen er bevist, er beskyttelsen reell.

Ansvarsfordelingen: dere, byrået og skyen

Det siste som må avklares, er hvem som har ansvaret for hva. Her oppstår farlige hull, for alle tre parter antar ofte at noen andre har det.

  • Skyleverandøren har ansvaret for sin infrastruktur og holder sine egne systemer oppe. Men den beskytter ikke automatisk dataene deres mot at dere selv sletter noe ved et uhell, eller mot en feilaktig oppdatering. Leverandørens standardforpliktelse er som regel smalere enn man tror.
  • Byrået eller driftspartneren kan ha satt opp backuprutinene, men det betyr ikke automatisk at de har påtatt seg å gjenopprette ved en krise, eller å øve på gjenopprettingen. Det må være uttalt.
  • Dere selv bærer det ytterste ansvaret for at virksomheten kan fortsette. Det ansvaret kan settes ut i praksis, men det forsvinner ikke fordi dere antar at noen andre har det.

Skriv ned hvem som gjør hva: tar backup, oppbevarer den, tester gjenoppretting og griper inn ved en reell hendelse. En nedskrevet ansvarsfordeling er en billig forsikring mot den verste oppdagelsen av alle: at ingen hadde ansvaret da det brant.

Vi i Weapp tar gjerne med kontinuitet og backup i systemarbeidet fra starten slik at beskyttelsen passer virksomheten og faktisk er øvd. Ta kontakt, så går vi gjennom hva som er fornuftig for dere.

Ofte stilte spørsmål

Hva betyr RTO og RPO?

RTO (Recovery Time Objective) er hvor raskt tjenesten må være oppe igjen etter et avbrudd. RPO (Recovery Point Objective) er hvor mye data dere har råd til å miste, målt i tid. En RPO på én time betyr at backup må tas minst hver time. Sammen beskriver de hvor mye avbrudd og datatap virksomheten tåler.

Er det ikke nok at backup tas automatisk?

Nei. En backup som aldri er testet, er bare et håp. Filer kan være korrupte, mangle deler eller ta mye lengre tid å lese tilbake enn noen har regnet med. Det eneste som beviser at beskyttelsen fungerer, er en gjenopprettingsøvelse, der dere faktisk gjenoppretter og verifiserer at systemet kommer i gang og at dataene er intakte.

Hvem har ansvaret for backup: vi, byrået eller skyleverandøren?

Det avhenger av oppsettet, og nettopp derfor må det avklares på forhånd. Skyleverandøren har som regel ansvaret for sin egen infrastruktur, men ikke automatisk for dataene deres på den måten dere tror. Byrået kan ha satt opp backuprutiner, men ikke nødvendigvis påtatt seg å gjenopprette. Skriv ned hvem som gjør hva slik at det ikke oppstår noe hull når det brenner.

Hvor ofte bør backup tas?

Så ofte som RPO-en deres krever, verken mer eller mindre. Et system der det er håndterbart å miste én dags ordrer, klarer seg med daglig backup. Et system der hver transaksjon teller, trenger mye tettere intervaller, noen ganger kontinuerlig. Spørsmålet er alltid hvor mye data dere har råd til å miste, og svaret bestemmer takten.

Hva koster høyere beskyttelsesnivåer?

Prisen stiger med ambisjonen. Tettere backup, raskere gjenoppretting og geografisk redundans koster mer i både lagring og kompleksitet. Poenget er å tilpasse beskyttelsen til virksomhetens faktiske behov: Ikke alt trenger samme nivå. Et forretningskritisk system fortjener mer enn en intern rapportmodul, og å skille mellom dem sparer penger.