




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
信息系統(tǒng)災(zāi)難恢復(fù)規(guī)范2012年10月26日侯卓越,王震,翟瑞,暴小兵,李飛鷹信息系統(tǒng)災(zāi)難恢復(fù)規(guī)范介紹:信息系統(tǒng)災(zāi)難恢復(fù)規(guī)范準(zhǔn)參照和借鑒GB/T19716-2005《信息技術(shù)信息安全管理實(shí)用規(guī)則》、GB/T20984《信息安全風(fēng)險(xiǎn)評(píng)估指南》、DRIInternational(國際災(zāi)難恢復(fù)協(xié)會(huì))《ProfessionalPracticesforBusinessContinuityPlanners》和《BusinessContinuityGlossary》、ISACA(信息系統(tǒng)審計(jì)與控制協(xié)會(huì))《COBITManagementGuidelines》、NIST(美國國家標(biāo)準(zhǔn)和技術(shù)學(xué)會(huì))《SP800-34ContingencyPlanningGuideforInformationTechnologySystems》和在1992年SHARE78會(huì)議議題M028上提出的遠(yuǎn)程站點(diǎn)分級(jí)等的有關(guān)內(nèi)容和思想,結(jié)合國家重要信息系統(tǒng)行業(yè)技術(shù)發(fā)展和實(shí)踐經(jīng)驗(yàn)制定而成。信息系統(tǒng)災(zāi)難恢復(fù)能力等級(jí)與恢復(fù)時(shí)間目標(biāo)(RTO)和恢復(fù)點(diǎn)目標(biāo)(RPO)具有一定的對(duì)應(yīng)關(guān)系,各行業(yè)可根據(jù)行業(yè)特點(diǎn)和信息技術(shù)的應(yīng)用情況制定相應(yīng)的災(zāi)難恢復(fù)能力等級(jí)要求和指標(biāo)體系。核心內(nèi)容規(guī)定了信息系統(tǒng)災(zāi)難恢復(fù)應(yīng)遵循的基本要求,適用于信息系統(tǒng)災(zāi)難恢復(fù)的規(guī)劃、審批、實(shí)施和運(yùn)維。主要包括以下幾部分內(nèi)容:1)災(zāi)難恢復(fù)行業(yè)相應(yīng)的術(shù)語和定義;2)災(zāi)難恢復(fù)概述(包括災(zāi)難恢復(fù)的工作范圍、災(zāi)難恢復(fù)的組織機(jī)構(gòu)、災(zāi)難恢復(fù)規(guī)劃的管理、災(zāi)難恢復(fù)的外部協(xié)作、災(zāi)難恢復(fù)的審計(jì)和備案);3)災(zāi)難恢復(fù)需求的確定(包括風(fēng)險(xiǎn)分析、業(yè)務(wù)影響分析、確定災(zāi)難恢復(fù)目標(biāo));4)災(zāi)難恢復(fù)策略的制定(包括災(zāi)難恢復(fù)策略制定的要素、災(zāi)難恢復(fù)資源的獲取方式、災(zāi)難恢復(fù)資源的要求);5)災(zāi)難恢復(fù)策略的實(shí)現(xiàn)(包括災(zāi)難備份系統(tǒng)技術(shù)方案的實(shí)現(xiàn)、災(zāi)難備份中心的選擇和建設(shè)、專業(yè)技術(shù)支持能力的實(shí)現(xiàn)、運(yùn)行維護(hù)管理能力的實(shí)現(xiàn)、災(zāi)難恢復(fù)預(yù)案的實(shí)現(xiàn))。由此可見,《規(guī)范》對(duì)災(zāi)難恢復(fù)建設(shè)的全流程實(shí)現(xiàn)給出了詳細(xì)的指導(dǎo)意見,具有很高的可操作性。災(zāi)難恢復(fù)等級(jí)的確定是信息系統(tǒng)災(zāi)備建設(shè)的重要考慮因素?!兑?guī)范》將災(zāi)難恢復(fù)能力劃分為6級(jí):圖1.
災(zāi)難恢復(fù)的6個(gè)等級(jí)2.災(zāi)難恢復(fù)能力等級(jí)
等級(jí)一:基本支持。要求數(shù)據(jù)備份系統(tǒng)能夠保證每周至少進(jìn)行一次數(shù)據(jù)備份,備份介質(zhì)能夠提供場外存放。對(duì)于備用數(shù)據(jù)處理系統(tǒng)和備用網(wǎng)絡(luò)系統(tǒng),沒有具體要求。等級(jí)二:備用場地支持。在滿足等級(jí)一的條件基礎(chǔ)上,要求配備災(zāi)難恢復(fù)所需的部分?jǐn)?shù)據(jù)處理設(shè)備,或?yàn)?zāi)難發(fā)生后能在預(yù)定時(shí)間內(nèi)調(diào)配所需的數(shù)據(jù)處理設(shè)備到備用場地;要求配備部分通信線路和相應(yīng)的網(wǎng)絡(luò)設(shè)備,或?yàn)?zāi)難發(fā)生后能在預(yù)定時(shí)間內(nèi)調(diào)配所需的通信線路和網(wǎng)絡(luò)設(shè)備到備用場地。等級(jí)三:電子傳輸和設(shè)備支持。要求每天至少進(jìn)行一次完全數(shù)據(jù)備份,備份介質(zhì)場外存放,同時(shí)每天多次利用通信網(wǎng)絡(luò)將關(guān)鍵數(shù)據(jù)定時(shí)批量傳送至備用場地。配備災(zāi)難恢復(fù)所需的部分?jǐn)?shù)據(jù)處理設(shè)備、通信線路和相應(yīng)的網(wǎng)絡(luò)設(shè)備。等級(jí)四:電子傳輸及完整設(shè)備支持。在等級(jí)三的基礎(chǔ)上,要求配置災(zāi)難恢復(fù)所需的所有數(shù)據(jù)處理設(shè)備、通信線路和相應(yīng)的網(wǎng)絡(luò)設(shè)備,并且處于就緒或運(yùn)行狀態(tài)。等級(jí)五:實(shí)時(shí)數(shù)據(jù)傳輸及完整設(shè)備支持。除要求每天至少進(jìn)行一次完全數(shù)據(jù)備份,備份介質(zhì)場外存放外,還要求采用遠(yuǎn)程數(shù)據(jù)復(fù)制技術(shù),利用通信網(wǎng)絡(luò)將關(guān)鍵數(shù)據(jù)實(shí)時(shí)復(fù)制到備用場地。
業(yè)務(wù)單位在選擇合適的災(zāi)備等級(jí)時(shí),需要考慮投資回報(bào)率。對(duì)于銀行、運(yùn)營商等行業(yè)而言,核心業(yè)務(wù)系統(tǒng)的數(shù)據(jù)對(duì)于企業(yè)的正常運(yùn)行至關(guān)重要,一旦數(shù)據(jù)大量丟失或業(yè)務(wù)長時(shí)間中斷,造成的影響是無可估量的。例如2003年,某電信運(yùn)營商的計(jì)費(fèi)存儲(chǔ)系統(tǒng)僅發(fā)生了兩個(gè)小時(shí)的故障,就造成了400萬元的經(jīng)濟(jì)損失,這還不包括公司品牌受損和客戶流失等影響。因此,對(duì)于這些行業(yè)的核心業(yè)務(wù)系統(tǒng),往往選擇等級(jí)六的災(zāi)難恢復(fù)等級(jí),雖然投資巨大,但是與風(fēng)險(xiǎn)造成的影響比較起來是相稱的。而對(duì)于一般行業(yè)(例如中小企業(yè)),一方面受到資金投入、技術(shù)門檻、人員素質(zhì)、管理及維護(hù)復(fù)雜度等因素的制約,另一方面發(fā)生災(zāi)難所帶來的損失也不像銀行、運(yùn)營商等行業(yè)那么巨大,因此完全沒有必要一味追求高的災(zāi)備建設(shè)等級(jí),而是可以結(jié)合自身?xiàng)l件在等級(jí)一到等級(jí)五中進(jìn)行選擇
每個(gè)業(yè)務(wù)單位中的不同業(yè)務(wù)系統(tǒng),可采用不同的災(zāi)難恢復(fù)策略。
同樣是銀行、運(yùn)營商等行業(yè),核心業(yè)務(wù)的災(zāi)備等級(jí)選擇了等級(jí)六,有沒有必要非核心業(yè)務(wù)(例如OA、網(wǎng)站等)也采用等級(jí)六呢?答案顯然是否定的。風(fēng)險(xiǎn)給不同類型的業(yè)務(wù)所帶來的損失是不同的,因此不能采用一刀切的方式進(jìn)行災(zāi)備系統(tǒng)建設(shè),而是需要細(xì)致分析業(yè)務(wù)單位信息系統(tǒng)的重要程度,有效區(qū)分核心業(yè)務(wù)和非核心業(yè)務(wù),并平衡業(yè)務(wù)系統(tǒng)的實(shí)際需求和總體成本的關(guān)系。以某個(gè)銀行同城災(zāi)備系統(tǒng)建設(shè)為例,該銀行對(duì)應(yīng)用進(jìn)行了分級(jí),對(duì)“核心、授信、網(wǎng)銀等交易系統(tǒng)進(jìn)行同城同步應(yīng)用級(jí)的Recovery災(zāi)備系統(tǒng)建設(shè)”,而對(duì)“驗(yàn)印、集中授權(quán)、國際結(jié)算、資金交易、財(cái)務(wù)、OA應(yīng)用等實(shí)施數(shù)據(jù)級(jí)的災(zāi)備建設(shè)”,另外“數(shù)據(jù)倉庫、報(bào)表、管理信息和呼叫中心等系統(tǒng)”暫未進(jìn)行災(zāi)備建設(shè)規(guī)劃,視條件成熟再逐步考慮。因此,各業(yè)務(wù)單位在進(jìn)行災(zāi)備系統(tǒng)建設(shè)時(shí),需要根據(jù)業(yè)務(wù)系統(tǒng)重要性的不同,采用不同的災(zāi)備等級(jí)。這也說明,我們?cè)谶M(jìn)行災(zāi)備規(guī)劃時(shí),單靠一種方案或一種技術(shù)是行不通的,為了實(shí)現(xiàn)多種災(zāi)備等級(jí),需要有一個(gè)完整的災(zāi)備技術(shù)體系作支撐。
免費(fèi)提供災(zāi)難恢復(fù)資源要素在明確了災(zāi)備建設(shè)中災(zāi)難恢復(fù)能力等級(jí)和RTO、RPO目標(biāo)之后,另一個(gè)重要問題是在具體建設(shè)中應(yīng)該考慮哪些資源要素。災(zāi)備建設(shè)的七要素:
免費(fèi)提供災(zāi)難恢復(fù)能力等級(jí)RTORPO12天以上1天至7天224小時(shí)以后1天至7天312小時(shí)以上數(shù)小時(shí)至1天4數(shù)小時(shí)至2天數(shù)小時(shí)至1天5數(shù)分鐘至2天0至30分鐘6數(shù)分鐘03.
RTO和RPO目標(biāo)信息系統(tǒng)災(zāi)難恢復(fù)能力等級(jí)與恢復(fù)時(shí)間目標(biāo)(RTO)和恢復(fù)點(diǎn)目標(biāo)(RPO)具有一定的對(duì)應(yīng)關(guān)系,各行業(yè)可根據(jù)其行業(yè)特點(diǎn)及信息技術(shù)的應(yīng)用情況制定相應(yīng)的災(zāi)備等級(jí)要求和指標(biāo)體系。在《規(guī)范》中,也給出了某個(gè)行業(yè)災(zāi)難恢復(fù)能力等級(jí)與RTO、RPO之間關(guān)系的示例,可作為參考:某行業(yè)災(zāi)難恢復(fù)能力等級(jí)與RTO、RPO之間關(guān)系示例:
免費(fèi)提供災(zāi)難恢復(fù)的組織機(jī)構(gòu):災(zāi)難恢復(fù)的組織機(jī)構(gòu)由管理、業(yè)務(wù)、技術(shù)和行政后勤等人員組成,一般可設(shè)為災(zāi)難恢復(fù)領(lǐng)導(dǎo)小組、災(zāi)難恢復(fù)規(guī)劃實(shí)施組和災(zāi)難恢復(fù)日常運(yùn)行組。組織可聘請(qǐng)具有相應(yīng)資質(zhì)的外部專家協(xié)助災(zāi)難恢復(fù)實(shí)施工作,也可委托具有相應(yīng)資質(zhì)的外部機(jī)構(gòu)承擔(dān)實(shí)施組以及日常運(yùn)行組的部分或全部工作。包括:1災(zāi)難恢復(fù)領(lǐng)導(dǎo)小組災(zāi)難恢復(fù)領(lǐng)導(dǎo)小組是信息系統(tǒng)災(zāi)難恢復(fù)工作的組織領(lǐng)導(dǎo)機(jī)構(gòu),組長應(yīng)由組織最高管理層成員擔(dān)任。領(lǐng)導(dǎo)小組的職責(zé)是領(lǐng)導(dǎo)和決策信息系統(tǒng)災(zāi)難恢復(fù)的重大事宜2災(zāi)難恢復(fù)規(guī)劃實(shí)施組災(zāi)難恢復(fù)的需求分析,提出災(zāi)難恢復(fù)策略和等級(jí),災(zāi)難恢復(fù)策略的實(shí)現(xiàn),制定災(zāi)難恢復(fù)預(yù)案,組織災(zāi)難恢復(fù)預(yù)案的測試和演練。
3災(zāi)難恢復(fù)日常運(yùn)行組協(xié)助災(zāi)難恢復(fù)系統(tǒng)實(shí)施,災(zāi)難備份中心日常管理,災(zāi)難備份系統(tǒng)的運(yùn)行和維護(hù),災(zāi)難恢復(fù)的專業(yè)技術(shù)支持,參與和協(xié)助災(zāi)難恢復(fù)預(yù)案的教育、培訓(xùn)和演練,維護(hù)和管理災(zāi)難恢復(fù)預(yù)案;,突發(fā)事件發(fā)生時(shí)的損失控制和損害評(píng)估,災(zāi)難發(fā)生后信息系統(tǒng)和業(yè)務(wù)功能的恢復(fù),災(zāi)難發(fā)生后的外部協(xié)作。
免費(fèi)提供災(zāi)難備份系統(tǒng)技術(shù)方案的實(shí)現(xiàn)1技術(shù)方案的設(shè)計(jì):根據(jù)災(zāi)難恢復(fù)策略制定相應(yīng)的災(zāi)難備份系統(tǒng)技術(shù)方案,包含數(shù)據(jù)備份系統(tǒng)、備用數(shù)據(jù)處理系統(tǒng)和備用的網(wǎng)絡(luò)系統(tǒng)。技術(shù)方案中所設(shè)計(jì)的系統(tǒng)2技術(shù)方案的驗(yàn)證、確認(rèn)和系統(tǒng)開發(fā):為確保技術(shù)方案滿足災(zāi)難恢復(fù)策略的要求,應(yīng)由組織的相關(guān)部門對(duì)技術(shù)方案進(jìn)行確認(rèn)和驗(yàn)證,并記錄和保存驗(yàn)證及確認(rèn)的結(jié)果3系統(tǒng)安裝和測試按照經(jīng)過確認(rèn)的技術(shù)方案,災(zāi)難恢復(fù)規(guī)劃實(shí)施組應(yīng)制定各階段的系統(tǒng)安裝及測試計(jì)劃,以及支
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 焊工模擬考試軟件及答案
- 韓語2級(jí)考試題庫及答案
- 海南入團(tuán)考試題庫及答案
- 2025年中醫(yī)基礎(chǔ)理論試題及答案
- 2025年四川省涼山事業(yè)單位工勤技能考試題庫及答案
- 道路反光材料生產(chǎn)線項(xiàng)目環(huán)境影響報(bào)告書
- 2025年度眉山市繼續(xù)教育公需科目試題及答案
- 高三試卷:福建省百校聯(lián)考2025屆高三11月聯(lián)考試題及答案語文
- 高三試卷:2025屆鄂東南期中聯(lián)考高三地理試卷
- 縣城補(bǔ)充水源供水工程項(xiàng)目施工方案
- 2025貴州黔西南州民政局公益性崗位招聘模擬試卷及答案詳解(典優(yōu))
- DHCP課件講述教學(xué)課件
- 一國兩制課件
- 隔震支座安裝施工方案
- 中藥生物安全培訓(xùn)內(nèi)容課件
- 2024年武漢商學(xué)院公開招聘輔導(dǎo)員筆試題含答案
- 捶草印花課件
- vin碼打印管理辦法
- 銀行反電詐培訓(xùn)課件
- tesol考試的樣卷及答案
- DB32-T 5156-2025 零碳園區(qū)建設(shè)指南
評(píng)論
0/150
提交評(píng)論