Nod

Disaster recovery: så gör du en återställningsplan för IT

Av Sebastian BjuhrUppdaterad:

Disaster recovery, eller en IT-katastrofplan som det ibland heter på svenska, låter som något för banker och storbolag. Det är det inte. Ett företag med femton anställda har också en dag när servern inte startar, och skillnaden mellan en jobbig dag och en förlorad vecka avgörs nästan alltid innan det händer. Den här sidan ingår i guiden om nätverk, moln och backup och ger dig en mall du kan fylla i direkt.

Du behöver ingen dyr konsult för första versionen. Du behöver ett par timmar, en person från ledningen och någon som kan IT-miljön.

Vad är disaster recovery?

Disaster recovery är den del av kontinuitetsarbetet som handlar om att återställa IT efter ett allvarligt avbrott. Kontinuitet i stort handlar om hur hela verksamheten fortsätter, till exempel att ta order på papper. Disaster recovery är den tekniska delen: vilka system som ska tillbaka, i vilken ordning, från vilka kopior och av vem.

En plan behövs för att ett stort avbrott sällan liknar vardagen. Den som brukar sköta servern är på semester, lösenorden ligger i ett system som är nere och ingen vet om ekonomisystemet eller e-posten ska tillbaka först. Planen tar de besluten i lugn och ro, så att de inte behöver fattas en fredagskväll med kunder i telefonen.

Vad betyder RTO och RPO?

RTO och RPO är de två måtten som hela planen bygger på. De definieras i NIST:s vägledning för beredskapsplanering, och de flesta leverantörer använder samma innebörd.

RTO, recovery time objective, är hur länge ett system får vara nere innan det börjar skada verksamheten på riktigt. Säger du att affärssystemet har en RTO på fyra timmar, ska det vara igång igen fyra timmar efter att det slutade fungera.

RPO, recovery point objective, är hur långt tillbaka i tid du får gå när du återställer. Det är alltså hur mycket data du har råd att förlora. Tas backup en gång per natt är RPO i praktiken upp till ett dygn. Kraschar systemet klockan 16 är allt som gjorts sedan i natt borta.

Ett påhittat men typiskt exempel: säg att du driver ett åkeri med 25 anställda.

SystemRTORPOVarför
Transportsystem och körorder4 timmar1 timmeBilarna står utan uppdrag, varje timme kostar
E-post och Teams8 timmar24 timmarTelefonen fungerar under tiden
Ekonomisystem3 dagar24 timmarFakturorna kan vänta några dagar
Filserver med gamla projekt1 vecka1 veckaAnvänds sällan

Titta på första raden. En RPO på en timme betyder att nattlig backup inte räcker, och en RTO på fyra timmar betyder att någon måste kunna börja återställa direkt, även en lördag. Siffrorna ställer alltså krav på både teknik och bemanning. Kortare tider kostar mer, och det är därför de ska sättas per system och inte som en enda siffra för allt.

Siffrorna är ett affärsbeslut, inte ett IT-beslut. IT kan berätta vad olika nivåer kostar, men det är ledningen som vet vad en stillastående dag betyder.

Vad ska planen innehålla?

En bra plan för ett mindre företag får plats på två till fyra sidor. Den ska gå att läsa utan att vara IT-tekniker, och den ska finnas utskriven eller på en plats du når när den vanliga miljön är nere. Här är en mall du kan kopiera och fylla i.

Mall: återställningsplan för IT

1. Omfattning och ägare. Vilka verksamheter och platser planen gäller. Vem som äger planen och när den senast uppdaterades. Datum: ____ Ägare: ____

2. Systemlista med RTO och RPO. Alla system verksamheten är beroende av, med RTO, RPO och systemägare, som i tabellen ovan. Ta med molntjänster som Microsoft 365 och affärssystem som leverantören driver.

3. Återställningsordning. I vilken ordning systemen tas tillbaka. Glöm inte beroenden: inget system fungerar utan internet och inloggning, så nät, brandvägg och identitet kommer först.

4. Var kopiorna finns. För varje system: var backupen ligger, hur ofta den tas, hur länge den sparas och vilken kopia som är isolerad från resten av miljön. Läs mer i backup för företag.

5. Roller och kontaktlista. Vem som beslutar att planen aktiveras, vem som leder återställningen och vem som informerar personal och kunder. Telefonnummer till IT-leverantör, internetleverantör, affärssystemets leverantör, försäkringsbolag och CERT-SE (010-382 80 00). Minst en ersättare per roll.

6. Åtkomst i nödläge. Var administratörskonton, återställningsnycklar och avtal finns om den vanliga inloggningen inte fungerar. Skriv inte lösenorden i planen, skriv var de förvaras och vem som når dem.

7. Steg för återställning. En kort instruktion per system, eller en hänvisning till leverantörens rutin. Tillräckligt tydlig för att någon annan än den vanliga teknikern ska kunna följa den.

8. Arbetssätt under avbrottet. Hur verksamheten jobbar tills systemen är tillbaka: papper, telefon, en annan lokal. Här möter disaster recovery resten av kontinuitetsplanen.

9. Test och uppdatering. När planen senast testades, vad som gick fel och när nästa test är. Senaste test: ____ Nästa test: ____

Handlar avbrottet om ett angrepp gäller också incidentrutinen, till exempel rapportering till myndigheter. Den beskrivs i incidenthantering.

Ladda ner mallen

Samma innehåll som ovan, med tomma fält att fylla i. Ingen e-post krävs.

Hur testar du planen?

Du testar planen genom att faktiskt återställa, inte genom att läsa den. Det finns tre nivåer, och de flesta mindre företag klarar alla tre.

Genomgång vid bordet. Samla de som har en roll i planen i en timme. Någon läser upp ett scenario, till exempel att filservern är krypterad en måndag morgon, och resten går igenom planen steg för steg. Du hittar förvånansvärt mycket: telefonnummer som inte stämmer, en leverantör ingen vet vem som har avtal med, en ersättare som inte vet att hen är ersättare.

Återställning av ett system. Återställ ett riktigt system eller en riktig brevlåda till en separat plats och mät hur lång tid det tar. Jämför med RTO. Kontrollera att informationen går att öppna och använda, inte bara att backupprogrammet säger att jobbet lyckades.

Full övning. Låtsas att den vanliga miljön är borta och återställ de viktigaste systemen i den ordning planen säger. Det tar en dag eller två, och det är först här du ser om ordningen och beroendena stämmer.

Omfattas du av cybersäkerhetslagen ska du enligt föreskrifterna testa återställningen och öva kontinuiteten minst en gång per år. Även om du inte omfattas är en gång per år en rimlig takt för hela planen, plus ett test efter varje större förändring i miljön. Skriv ner resultatet, särskilt det som gick fel. Det är den viktigaste delen av övningen.

Hur hänger disaster recovery ihop med backup?

Backup är råvaran, disaster recovery är receptet. Utan backup finns inget att återställa, och utan plan vet ingen vilken kopia som ska användas, i vilken ordning eller hur lång tid det får ta.

Det är också här RPO blir konkret. Säger planen att du tål att förlora en timmes data måste backupen tas minst varje timme. Säger den att en viss server ska vara tillbaka på fyra timmar måste kopian gå att läsa tillbaka på den tiden, vilket är svårt om den ligger i ett molnarkiv som tar ett dygn att hämta hem.

Två saker förväxlas ofta med disaster recovery. Den första är redundans, att ha dubbla komponenter så att ett fel inte stoppar driften. Redundans skyddar mot trasig hårdvara, men en raderad eller krypterad fil kopieras troget till båda sidor. Den andra är ransomware, där angriparen ofta letar upp och förstör backupen innan krypteringen startar. Därför måste minst en kopia vara isolerad, se ransomware: skydd och första åtgärder.

Planen är inte pärmen

Det lätta är att skriva planen. Det svåra är att den stämmer ett år senare, när ett nytt system har tillkommit, en kollega har slutat och backupen har flyttats. En plan som aldrig har testats är en gissning med rubriker, och du märker det först den dag du behöver den.

Så börja smått. Fyll i systemlistan med RTO och RPO tillsammans med ledningen, boka en timme för en genomgång vid bordet och återställ ett enda system. Efter det vet du mer om din beredskap än de flesta pärmar kan berätta.

Så hjälper Nod till

Nod hjälper dig att sätta RTO och RPO för dina system, fylla i planen och kontrollera att backupen faktiskt klarar de tider du har bestämt. Vi kan ta ansvaret för säkerhetskopiorna, göra återställningstesterna och leda den årliga övningen tillsammans med dig. Läs mer om backup och återställning hos Nod.

Vanliga frågor

Vad är skillnaden mellan disaster recovery och backup?

Backup är kopian av informationen. Disaster recovery är planen för hur du får tillbaka hela verksamheten: vilka system som återställs först, vem som gör det, hur lång tid det får ta och var du ska köra systemen om den vanliga miljön är borta. Du behöver båda, och backupen är bara värd något om planen säger hur den används.

Vad är skillnaden mellan RTO och RPO?

RTO är hur länge ett system får vara nere innan det skadar verksamheten. RPO är hur mycket data du har råd att förlora, räknat bakåt i tid från avbrottet. RTO styr hur snabbt du måste kunna återställa, RPO styr hur ofta du måste ta backup.

Hur ofta ska vi testa planen?

Minst en gång om året för hela planen, och efter varje större förändring i IT-miljön, till exempel ett nytt affärssystem eller en flytt till molnet. Enskilda återställningar, som en fil eller en brevlåda, är värda att testa oftare eftersom de tar kort tid. Omfattas du av cybersäkerhetslagen kräver föreskrifterna att du övar kontinuiteten minst en gång per år.

Krävs en disaster recovery-plan enligt NIS2?

Ordet används inte, men innehållet krävs. Föreskrifterna till cybersäkerhetslagen kräver att du fastställer acceptabla tider för otillgänglighet, att information kan återställas inom de tiderna, att minst en säkerhetskopia är isolerad och att du testar återställningen och övar kontinuiteten. Det är i praktiken en disaster recovery-plan.

Behöver ett litet företag en egen plan?

Ja, men den kan vara kort. Ett företag med tio anställda och allt i Microsoft 365 klarar sig med två sidor: vilka system som är viktigast, hur länge de får ligga nere, var backupen finns och vem som ringer vem. Det viktiga är att den finns utanför datorerna och att någon har läst den.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.