ΠΡΟΪΟΝΤΑ

Cyber Security Elements by NSS

Kaseya. Κυβερνοανθεκτικότητα στην εποχή της NIS2: Γιατί το backup δεν αποτελεί πλέον μία απλή λειτουργία του τμήματος IT

Ένα ερώτημα που θα έπρεπε να θέτει κάθε επιχείρηση είναι: Πόσο γρήγορα μπορούμε να επανέλθουμε στην ομαλή λειτουργία μας εάν κάτι πάει στραβά;

Ο χρόνος εκτός λειτουργίας (downtime) είναι δαπανηρός και σε ακραίες περιπτώσεις μπορεί να επηρεάσει ακόμη και την ευρύτερη οικονομία -η κυβερνοεπίθεση στην Jaguar Land Rover υπολογίζεται ότι εξάλειψε το 0,1% του ΑΕΠ του Ηνωμένου Βασιλείου.

Ακριβώς για αυτόν τον λόγο, νομοθεσίες όπως η οδηγία NIS2 της Ευρωπαϊκής Ένωσης δίνουν ιδιαίτερη έμφαση στη δυνατότητα ανάκαμψης και όχι μόνο στην πρόληψη για οντότητες που χαρακτηρίζονται ως «βασικές» ή «σημαντικές». Ακόμα και οργανισμοί που δεν υπόκεινται άμεσα στην οδηγία NIS2 ενδέχεται να χρειαστεί να αποδείξουν ότι διαθέτουν τις κατάλληλες δικλείδες ασφαλείας εφόσον επιθυμούν να συνεργάζονται με πελάτες, εταίρους ή προμηθευτές που εμπίπτουν σε αυτήν.

Κάθε εταιρεία ωστόσο θα έπρεπε να θέτει αυτό το ερώτημα, ανεξάρτητα από το αν επηρεάζεται από τη νομοθεσία ή όχι. Η λήψη αντιγράφων ασφαλείας (backup) πλέον δεν αφορά απλώς τη διατήρηση ενός ακόμα αντιγράφου των δεδομένων σας. Αποτελεί βασικό μέρος κάθε σχεδίου αντιμετώπισης καταστροφών και καθορίζει το πόσο γρήγορα μπορείτε να μεταβείτε από την ανάκαμψη στην κανονική επιχειρησιακή λειτουργία.

Αυτός είναι ο λόγος για τον οποίο οι συζητήσεις σχετικά με τα αντίγραφα ασφαλείας και την ανάκαμψη ξεπερνούν πλέον τα τμήματα IT και αναδεικνύονται σε προτεραιότητες επιπέδου διοικητικού συμβουλίου.

Πως μια σωστή στρατηγική backup υποστηρίζει την οδηγία NIS2

Για πολλά χρόνια, το ευρέως αποδεκτό πλαίσιο backup ήταν το εξής:

  • 3 αντίγραφα δεδομένων (για προστασία από απώλεια δεδομένων)
  • 2 διαφορετικές μορφές/μέσα αποθήκευσης (αποθηκευμένα σε τουλάχιστον δύο τύπους μέσων αποθήκευσης)
  • 1 αντίγραφο εκτός εγκατάστασης (για προστασία από φυσικές καταστροφές)

Πλέον ωστόσο συνιστάται η προσθήκη δύο επιπλέον μέτρων για την επίτευξη πραγματικής αποτελεσματικότητας του backup:

  • 1 αμετάβλητο αντίγραφο (για να διασφαλιστεί ότι υπάρχουν αντίγραφα ασφαλείας που είναι προστατευμένα από το ransomware)
  • 0 αμφιβολία ότι μπορείτε να ανακτήσετε τα δεδομένα σας (οι τακτικές δοκιμές εγγυώνται την αξιοπιστία)

Αυτή η εξελισσόμενη προσέγγιση παίζει κομβικό ρόλο στη συμμόρφωση με την οδηγία NIS2.

Τι αναφέρει η NIS2 σχετικά με τη στρατηγική αντιγράφων ασφαλείας;

Στον πυρήνα της, η οδηγία NIS2 εστιάζει στην ανάκαμψη και στην επιχειρησιακή συνέχεια. Στόχος είναι η ελαχιστοποίηση των διαταραχών στην περίπτωση κάποιου συμβάντος. Ως εκ τούτου, οι περισσότερες ενότητες της νομοθεσίας NIS2 υποστηρίζονται από μια σωστή στρατηγική backup.

Οι τρεις τομείς που είναι ιδιαίτερα σημαντικοί:

Ένας από τους πυλώνες της NIS2 είναι οι «πολιτικές για την αξιολόγηση της αποτελεσματικότητας». Με απλά λόγια, αυτό δεν αφορά μόνο την πεποίθηση ότι διαθέτετε μία αποτελεσματική στρατηγική backup -αλλά ότι έχετε και τη δυνατότητα να αποδείξετε ότι διαθέτετε.

Ένα αντίγραφο ασφαλείας είναι άχρηστο αν δεν μπορείτε να το χρησιμοποιήσετε. Η αρχή «0 αμφιβολία ότι μπορείτε να ανακτήσετε τα δεδομένα σας» θα πρέπει να αποτελεί μέρος κάθε στρατηγικής ανάκαμψης, υποστηριζόμενη από τεκμηριωμένες διαδικασίες ανάκαμψης και τακτικές δοκιμές. Είναι απαραίτητο για τους οργανισμούς να γνωρίζουν ότι όταν απαιτηθεί να μπει σε εφαρμογή το σχέδιο ανάκαμψης, ότι τα πάντα θα λειτουργήσουν όπως αναμενόταν.

Παράλληλα, το αμετάβλητο αντίγραφο καλύπτει την απαίτηση της νομοθεσίας για «μέτρα επιχειρησιακής συνέχειας» και βασική «ψηφιακή υγιεινή». Είναι ζωτικής σημασίας να διαθέτετε ένα αντίγραφο δεδομένων που δεν μπορεί να τροποποιηθεί ή να διαγραφεί και το οποίο μπορεί να λειτουργήσει ως γνωστό και αξιόπιστο σημείο επαναφοράς στην περίπτωση που παραστεί ανάγκη. Είναι κάτι απολύτως απαραίτητο για τη γενική αποκατάσταση από καταστροφή και προσφέρει μια αξιόπιστη έκδοση των δεδομένων σας σε περίπτωση κυβερνοεπίθεσης ή κάποιου περιστατικού όπου εμπλέκεται ransomware.

Αποφύγετε τον εφησυχασμό λόγω του cloud

Μία από τις μεγαλύτερες παρανοήσεις στη σύγχρονη πληροφορική είναι η παραδοχή ότι οι υπηρεσίες υπολογιστικού ή αποθηκευτικού νέφους (cloud) παρέχουν αυτόματα πλήρη προστασία και ότι οι πάροχοι θα αναλάβουν τη λήψη αντιγράφων ασφαλείας, την αποθήκευση και την ανάκαμψη. Το πρόβλημα επιδεινώνεται από το SaaS, όπου η υπόσχεση για άμεση πρόσβαση σε μια λύση είναι δελεαστική και συχνά επιτυγχάνεται χωρίς τη συμμετοχή του τμήματος IT.

Ακόμη και ευρέως διαδεδομένες και εδραιωμένες υπηρεσίες όπως το Microsoft 365 μπορούν να παρουσιάσουν «τυφλά σημεία» στο backup αν οι οργανισμοί δεν διαθέτουν μια ανεξάρτητη στρατηγική προστασίας.

Ο όρος «τυφλότητα του cloud» έχει διαμορφωθεί για να περιγράψει ακριβώς αυτήν αλλά και άλλες πτυχές του εφησυχασμού που σχετίζονται με το cloud.

Αν και οι υπηρεσίες cloud ενδέχεται να ενσωματώνουν ένα ορισμένο επίπεδο ανθεκτικότητας, οι επιχειρήσεις δεν μπορούν να τηρούν παθητική στάση σε κρίσιμους τομείς όπως το backup και η ανάκαμψη.

Οι επιχειρήσεις οφείλουν να εφαρμόζουν πολιτική μηδενικής εμπιστοσύνης όσον αφορά την ακεραιότητα των δεδομένων τους. Ανεξάρτητα από το ποιος έχει αποθηκεύσει τα δεδομένα ή που και ανεξάρτητα από τις υποσχέσεις που δίνονται ως προς την αξιοπιστία, η στρατηγική αντιγράφων ασφαλείας πρέπει να παραμένει συνεπής σε όλο το εύρος του οργανισμού.

Τα αντίγραφα ασφαλείας αφορούν την επιστροφή στην επιχειρησιακή δραστηριότητα

Σε έναν κόσμο όπου οι επιθέσεις ransomware γίνονται όλο και πιο συχνές και οι διακοπές λειτουργίας των υπηρεσιών SaaS φτάνουν να γίνονται συχνά πρωτοσέλιδα, τα αντίγραφα ασφαλείας πρέπει να αποτελούν βασικό μέρος κάθε στάσης συμμόρφωσης.

Κάθε στιγμή εκτός λειτουργίας ισοδυναμεί δυνητικά με χαμένα έσοδα. Η προσέγγιση της νομοθεσίας να καταστήσει το IT μέρος της εταιρικής διακυβέρνησης σε επίπεδο διοικητικού συμβουλίου είναι θετική για τις ομάδες IT, και η Datto υποστηρίζει εδώ και καιρό ότι τα backups πρέπει να αποτελούν σημαντικό μέρος αυτής της συζήτησης.

Διαβάστε τον οδηγό της Datto «The ultimate guide to BCDR: Why backup and disaster recovery matter».

Πηγή: Kaseya

Interested in this topic?

Get the relevant …NSS brief, vendor material, or contact our team.