Backup danych w sektorze finansowym a zgodność z rozporządzeniem DORA
Dlatego coraz częściej w przestrzeni prawnej pojawiają się regulacje na styku finansów i technologii. Jedną z nich jest unijne rozporządzenie Digital Operational Resilience Act (DORA), które reguluje m.in. tak istotny obszar, jak backup danych. Zobaczmy, czego konkretnie wymaga DORA w obszarze backupu oraz przyjrzyjmy się koncepcji urządzenia all-in-one, które pozwala organizacjom finansowym spełnić wymogi, zapewniając ciągłość działania.
BACKUP ZGODNY Z DORA DLA ZAPEWNIENIA ODPORNOŚCI OPERACYJNEJ SEKTORA FINANSOWEGO
W obszarze backupu DORA stawia przed podmiotami finansowymi wymogi w czterech ogólnych obszarach.
Kontrola nad operacjami backupu i odzyskiwania
Artykuły 12.1-3 DORA wymagają stworzenia polityk oraz procedur backupu i odzyskiwania, a także ich testowania. Istotne znaczenie ma wyznaczenie konkretnych celów-wskaźników dotyczących czasu odzyskiwania danych (RTO) oraz punktu przywracania danych (RPO), dopasowanych do potrzeb organizacji.
W praktyce backup należy wykonywać i testować w sposób regularny oraz według powtarzalnych i sprawdzonych schematów. Ponadto należy go przechowywać w niezależnym środowisku, tym samym chroniąc przed naruszeniem. Wszystko po to, aby w obliczu incydentu móc sprawnie przywrócić dane. W przeciwnym razie chaotyczne i nieskoordynowane działania będą tylko pogłębiać kryzys, wydłużając czas niedostępności systemów i jeszcze bardziej nadwyrężając zaufanie klientów.
Ochrona kopii zapasowych
W artykułach 9.3-4 znajdziemy wymogi dotyczące ochrony procesów backupu i samych kopii zapasowych przed nieuprawnionym dostępem, naruszeniem oraz usunięciem.
Cyberprzestępcy w pierwszej kolejności celują w system backupu i same kopie zapa sowe, mając świadomość, że ich uszkodzenie lub całkowite zniszczenie odcina zaatakowaną organizację od ostatniej deski ratunku. Nie wspominając o wzroście kosztów operacyjnych incydentu, które mogą obejmować: konieczność korzystania z usług firmy odzyskującej dane, ryzyko błędu ludzkiego i pracę pod presją czasu czy przedłużoną niedostępność systemów, która uderza w zaufanie klientów. Dlatego w myśl DORA należy zabezpieczyć zarówno system backupu, jak i kopie, wykorzystując szereg funkcjonalności, m.in.: szyfrowanie, technologię niezmiennego backupu (immutable backup / WORM – Write Once, Read Many), separację kopii zapasowych (air gap backup), separację uprawnień administracyjnych czy mocne uwierzytelnianie.
Odzyskiwanie zapewniające odporność i ciągłość działania
Artykuł 11.2 wymaga zapewnienia ciągłości działania systemów/funkcjonalności krytycznych, gdzie priorytet ma wznowienie aktywności biznesowej. Z kolei artykuł 11.5 podkreśla konieczność zapewnienia nadmiarowości krytycznych komponentów.
System backupu, który nie działa albo nie da się przywrócić to nie tylko strata finansowa dotycząca zakupu sprzętu, licencji czy czasu poświęconego na konfigurację. To również luka bezpieczeństwa i ryzyko operacyjne pogłębiające się z każdym niewykonanym lub uszkodzonym backupem.
Aby w praktyce zapewnić ciągłość działania, kopie zapasowe kluczowych danych (np. baz danych transakcyjnych czy maszyn wirtualnych) muszą być kompletne, zabezpieczone i składowane w więcej niż jednej lokalizacji (np. chmura i lokalnie), zgodnie z regułą backupu 3-2-1-1-0 (3 kopie, 2 różne nośniki, 1 w chmurze/ offsite, 1 w trybie offline/air-gapped, 0 błędów w testach). Ponadto system backupu musi oferować redundantność zwłaszcza w kontekście najważniejszych komponentów, jak magazyny na dane czy ich źródło zasilania.
Dowody dla audytorów
Pozostaje jeszcze kwestia zapewnienia dowodów spełniania wymogów DORA w wyżej omawianych obszarach, które należy przedstawić audytorom. Pozwoli to pewnie przejść kontrolę, bez chaotycznego poszukiwania dokumentacji na ostatni moment oraz narażania się na stres i konsekwencje ze strony organów nadzorczych (np. KNF czy EBA).
Współczesne systemy backupu pomagają w spełnieniu tych wymogów, zapewniając funkcjonalności takie, jak dzienniki zdarzeń, dashboardy prezentujące poziom compliance i SLA, automatyczne powiadomienia o niewykonaniu backupu czy eksport raportów z testów kopii zapasowych.
COMPLIANCE I NAJWYŻSZE BEZPIECZEŃSTWO DANYCH W SEKTORZE FINANSOWYM Z XOPERO UNIFIED PROTECTION
Zapewnienie pełnej zgodności z regulacjami i bezkompromisowego bezpieczeństwa wymaga rozwiązań spełniających najwyższe standardy. Urządzenie do backupu all-in-one Xopero Unified Protection zostało zaprojektowane z myślą o architekturze enterprise, w której priorytetem jest ciągłość działania procesów krytycznych oraz pełna izolacja danych od potencjalnych wektorów ataku. Umożliwia realizację wymogów DORA dzięki:
- wielowarstwowym zabezpieczeniom i odporności na ataki typu ransomware (szyfrowanie, immutable backup i pełna izolacja),
- możliwości uzyskania wyśrubowanych parametrów RTO i RPO, y zapewnianiu gotowości do audytu (np. dzienniki, raportowanie wskaźników SLA),
- wysokiej wydajności, kompatybilności i nadmiarowości kluczowych komponentów.
Dodatkowo, jako europejski dostawca rozwiązań cyberbezpieczeństwa (działający zgodnie ze standardami ISO/IEC 27001 oraz SOC 2 typu II), Xopero upraszcza proces oceny ryzyka zewnętrznych dostawców ICT.
Sprawdź gotowość swojej infrastruktury do DORA i skonsultuj architekturę backupu z naszymi doświadczonymi ekspertami.