Palautumissuunnitelma kertoo, miten tietojärjestelmät ja niiden tukema toiminta palautetaan häiriön jälkeen. Siinä yhdistyvät palautuksen järjestys, varmuuskopiot, puhdas ympäristö, käyttöoikeudet, vastuuhenkilöt ja toiminnan hyväksyntä. Varmuuskopio on yksi näistä osista: tallessa oleva tietokanta ei vielä tarkoita, että asiakkaat voivat käyttää palvelua.
RTO kuvaa tavoiteltua palautumisaikaa ja RPO tavoiteltua palautuspistettä eli sitä, kuinka vanhaan tietotilanteeseen voidaan joutua palaamaan. Tavoitteet päätetään toiminnan vaikutusten perusteella ja niiden toteutuminen osoitetaan harjoituksessa. Tässä oppaassa laaditaan kuvitteelliselle ajanvarauspalvelulle palautusketju ja käsitellään myös tilanne, jossa asetettu tavoite ei täyty.
Palautuminen osana jatkuvuutta
Jatkuvuussuunnitelma kattaa toiminnan jatkamisen laajemmin: ihmiset, tilat, viestinnän, väliaikaiset työtavat ja kriittiset palvelut. Palautumissuunnitelma keskittyy järjestelmien ja tietojen saamiseen takaisin käyttökelpoiseen, riittävän turvalliseen tilaan. Molempien on perustuttava samaan käsitykseen toiminnan tärkeysjärjestyksestä.
Esimerkiksi ajanvarauspalvelun häiriössä asiakaspalvelu voi kirjata kiireellisiä muutoksia väliaikaiseen rajattuun luetteloon. Tämä ei yksin palauta palvelua, mutta auttaa toimintaa siihen asti. Palautussuunnitelman on myöhemmin ratkaistava, miten luettelon muutokset sovitetaan palautettuun tietokantaan ilman kaksoisvarauksia tai kadonneita peruutuksia.
GDPR:n 32 artikla edellyttää riskin mukaista turvallisuutta ja mainitsee kyvyn palauttaa henkilötietojen saatavuus ja pääsy tietoihin oikea-aikaisesti fyysisen tai teknisen häiriön jälkeen. Artikla edellyttää myös menettelyä turvatoimien tehokkuuden säännölliseen testaamiseen ja arviointiin. Se ei aseta kaikille organisaatioille samaa neljän tunnin palautusaikaa. Lähtökohta löytyy tietosuoja-asetuksen 32 artiklasta.
RTO ja RPO pitää määritellä täsmällisesti
RTO-tavoitteeseen kirjataan, mistä ajan laskenta alkaa ja milloin palvelu katsotaan palautuneeksi. Jos tavoite koskee asiakkaan käyttökelpoista ajanvarausta, pelkkä tietokantaprosessin käynnistyminen ei ole loppupiste. Mukaan voivat kuulua häiriön havaitseminen, päätöksenteko, ympäristön rakentaminen, tiedon palautus ja toiminnallinen hyväksyntä.
RPO ilmaisee hyväksyttävän palautuspisteen suhteessa häiriöön. Jos tavoite on 30 minuuttia, palautettavan aineiston on oltava niin ajantasaista, ettei menetettävä tietoväli ylitä tätä tavoitetta määritellyssä tilanteessa. Varmuuskopioinnin ajastaminen puolen tunnin välein ei yksin osoita tavoitteen täyttymistä: ajon epäonnistuminen, kopion siirto tai viimeisen kopion saastuminen voi muuttaa palautuspistettä.
Traficomin NIS-valvoville viranomaisille antaman suosituksen varmuuskopioita käsittelevä kohta yhdistää palautettavan tiedon ajantasaisuuden ja palautusjärjestelmän riittävän nopeuden. Kyse on kyseiseen valvontakontekstiin laaditusta suosituksesta ja toteutusesimerkeistä, ei jokaisen suomalaisen yrityksen samansisältöisestä velvoitteesta.
Täytetty tavoite ajanvarauspalvelulle
Kuvitteellinen Varasatama hoitaa palveluyrityksen ajanvarauksia. Johto ja toiminnan omistaja arvioivat, että uusia varauksia voidaan häiriössä vastaanottaa väliaikaisesti, mutta samaan vuoroon tehtävät päällekkäiset varaukset aiheuttaisivat nopeasti ongelmia. Yritys asettaa seuraavat omat tavoitteensa:
| Palvelun osa | RTO | RPO | Palautumisen hyväksymisehto |
|---|---|---|---|
| Ajanvaraus | Neljä tuntia häiriön alkamisesta | 30 minuuttia | Uusi varaus, muutos ja peruutus toimivat oikein |
| Hallinnon raportointi | Yksi työpäivä | Edellisen päivän tiedot | Raportti vastaa tarkistettua varausaineistoa |
| Vanhojen liitteiden arkisto | Kaksi työpäivää | Edellisen päivän tiedot | Oikea liite avautuu vain oikealle käyttäjäryhmälle |
Nämä ovat kuvitteellisen toiminnan päätöksiä. Ne eivät ole yleisiä toimialan oletusarvoja. Yritys selvittää ennen hyväksyntää, miten pitkä tiedonmenetys vaikuttaisi asiakkaisiin ja millä menetelmällä puuttuvat muutokset voidaan tarvittaessa rekonstruoida. Jos tavoitetta ei saavuteta nykyisellä ratkaisulla, päätetään teknisestä muutoksesta tai todellisen palvelutason uudelleenarvioinnista asianmukaisten velvoitteiden rajoissa.
Varmuuskopioiden kattavuus ja erottaminen
Kyberturvallisuuskeskuksen ohje muistuttaa liiketoimintatietojen lisäksi järjestelmäasetusten varmistamisesta sekä varmuuskopioiden suojaamisesta. Ohjeen 3–2–1-periaatteessa tieto on vähintään kolmessa paikassa, vähintään kahdella laitteella tai medialla ja yksi kopio kokonaan erillisessä paikassa. Tämä on hyödyllinen varautumisperiaate, jonka toteutus sovitetaan ympäristöön.
Kopioi palautukseen tarvittavat tiedot, sovellusasetukset, käyttöönottokuvaukset ja muut riippuvuudet. Selvitä myös, miten salausavaimet, varmenteet ja palautuksen tunnukset saadaan käyttöön häiriössä. Salatun kopion olemassaolo ei auta, jos ainoa purkuavain katoaa saman palvelimen mukana.
Varasatama erottaa varmuuskopioiden hallinnan tavallisista käyttäjätunnuksista ja suojaa säilytettyjä versioita luvattomalta poistamiselta. Organisaatio tarkistaa oikeudet myös tilanteessa, jossa tuotannon ylläpitotunnus on kaapattu. Pelkkä kopion sijoittaminen toiseen pilvikansioon ei osoita riippumattomuutta, jos samalla tunnuksella voi poistaa molemmat.
Muuttumaton säilytys tai verkkoyhteydestä erotettu kopio voi auttaa, mutta niiden nimet eivät yksin todista toimivuutta. Tarkista lukituksen kesto, hallinnolliset ohitusmahdollisuudet, avainten saatavuus ja palautuksen käytännön toiminta. GDPR ei anna kaikille varmuuskopioille yleistä 30 päivän muuttumattomuusaikaa.
Valitse palautusympäristö tavoitteen mukaan
Valmiina oleva varaympäristö voi lyhentää käynnistysaikaa, mutta se tarvitsee ylläpitoa, yhteyksiä ja kapasiteettia. Osittain valmisteltu ympäristö vaatii enemmän rakentamista. Pelkkä varattu tila tai yleinen pilvipalvelusopimus ei tarkoita, että tarvittavat resurssit ja käyttöoikeudet ovat häiriöhetkellä saatavilla.
Replikointi voi vähentää tiedonmenetystä ja parantaa saatavuutta, mutta virheellinen muutos tai haitallinen poisto voi siirtyä myös replikoituun kopioon. Siksi replikointi ja palautettavat varmuuskopioversiot palvelevat eri tilanteita. Synkroninenkaan replikointi ei automaattisesti ratkaise kaikkia RPO-ongelmia, jos koko tapahtumaketjun eheyttä tai riippuvuuksia ei ole arvioitu.
Varasatama valitsee valmiiksi kuvatun erillisen ympäristön, jonka käynnistäminen on harjoiteltu. Se tarkistaa lisenssit, verkkoyhteydet ja kapasiteetin. Järjestelmäkartoitus osoittaa, että ajanvaraus riippuu tunnistautumisesta, tietokannasta, nimipalvelusta ja viestijonosta. Näiden järjestys merkitään palautusohjeeseen.
Palautuksen järjestys ja päätöksenteko
Suunnitelmassa nimetään henkilö, joka käynnistää palautuksen, sekä varahenkilö ja tilanteet, joissa päätös tehdään. Kriteeri voi olla tuotannon arvioitu pitkittyvä käyttökatko tai havainto, jonka vuoksi ympäristöön ei enää voida luottaa. Ohjetta pitää voida käyttää myös silloin, kun tavallinen sähköposti tai dokumenttipalvelu on poissa käytöstä.
Varasataman järjestys on seuraava: eristä vaurioitunut ympäristö, varmista puhdas hallintayhteys ja tunnukset, rakenna tunnistautumisen riippuvuudet, palauta tietokanta ja sovellus, tarkista asetukset ja oikeudet, sovita puuttuvat tapahtumat sekä tee käyttäjän toiminnallinen tarkistus. Vasta tämän jälkeen liikenne avataan asiakkaille.
Jokaisella vaiheella on valmistumiskriteeri. Tietokannan palautuksen jälkeen tarkistetaan esimerkiksi viimeinen johdonmukainen varaus ja sen aikaleima. Viestijonon käynnistäminen ei saa lähettää vanhoja vahvistuksia uudelleen hallitsemattomasti. Toiminnan omistaja tarkistaa varauksen tekemisen, perumisen ja oikean vapaan ajan näkymisen; tekninen ylläpitäjä ei hyväksy asiakkaan työvaiheita hänen puolestaan.
Kiristyshaittaohjelmassa nopeus ei yksin riitä
Jos järjestelmän luottamus on menetetty, viimeisimmän kopion palauttaminen samaan ympäristöön voi palauttaa myös hyökkääjän pääsyn. NCSC:n haittaohjelmaohje korostaa puhtaita laitteita, palautettavien kopioiden tarkastamista ja erillisiä varmuuskopioita. Palautuksen yhteydessä selvitetään myös alkuperäinen pääsyreitti ja korjataan sen mahdollistaneet puutteet.
Säilytä selvityksen tarvitsema näyttö hallitusti ennen hävittäviä toimenpiteitä. Lokitus voi auttaa määrittämään, kuinka pitkälle menneisyyteen on tutkittava ja mikä palautuspiste on luotettava. Pelkkä haittaohjelmaskannauksen puhdas tulos ei ole ehdoton todistus siitä, ettei aineistossa tai ympäristössä ole haitallisia muutoksia.
Palvelun palautuminen ei myöskään ratkaise mahdollisen tietovuodon seurauksia. Tietoturvaloukkauksen ilmoittamisen arviointi jatkuu erillisenä tehtävänä, vaikka saatavuus olisi saatu takaisin. Tietojen kopiointia hyökkääjälle ei peruuteta varmuuskopion palauttamisella.
Harjoituksen täytetty tulos
Varasataman kuvitteellinen harjoitus alkaa kello 9.00. Tavoite on käyttökelpoinen ajanvaraus kello 13.00 mennessä. Tietokanta palautuu kello 11.40, mutta sovellus ei pääse viestipalveluun, koska palautusohjeesta puuttuu uuden ympäristön sallittava osoite. Korjaus valmistuu kello 13.20 ja toiminnallinen hyväksyntä kello 13.45. Toteutunut palautumisaika on neljä tuntia ja 45 minuuttia, joten neljän tunnin tavoite ei täyttynyt.
Viimeinen johdonmukainen varaus on kello 8.10. Häiriön alkuun jää 50 minuuttia, joten myöskään 30 minuutin RPO-tavoite ei täyty: tietoa joudutaan palauttamaan liian vanhaan pisteeseen. Yritys ei kirjaa harjoitusta onnistuneeksi pelkän avautuvan etusivun perusteella. Se korjaa kopioiden siirron viiveen ja viestipalvelun valmistelun sekä toistaa näitä puutteita koskevan harjoituksen.
Harjoitustiheys valitaan riskien, muutosten ja soveltuvien erityisvelvoitteiden perusteella. Yksittäisen tiedoston palautus ja koko palveluketjun harjoitus antavat erilaista näyttöä. Kaikkien organisaatioiden ei tarvitse katkaista tuotantoa samalla vuosittaisella aikataululla, mutta suunnitelman toimivuudesta tarvitaan tarkoitukseen sopivaa ajantasaista näyttöä.
Paluu normaaliin ja suunnitelman ylläpito
Varaympäristöstä palaaminen suunnitellaan yhtä huolellisesti kuin siihen siirtyminen. Määrittele, mikä tietokanta on kulloinkin määräävä, milloin uudet kirjoitukset keskeytetään ja miten häiriön aikana syntyneet muutokset sovitetaan. Muuten kahden ympäristön rinnakkainen käyttö voi synnyttää ristiriitaisia asiakastietoja.
Tarkista palautuksen jälkeen myös poistetut tiedot ja markkinointikiellot. Vanha varmuuskopio voi palauttaa tietoja, joiden käyttö oli jo lopetettu. Poistojen ja muiden rajoitusten yhteensovitus kuuluu palautuksen hyväksyntään. Tilapäiset laajennetut käyttöoikeudet puretaan ja harjoitusta tai häiriötä varten tehdyt ylimääräiset kopiot käsitellään sovitun säilytysratkaisun mukaan.
Osoitusvelvollisuuden dokumentointiin tallennetaan suunnitelman versio, toteutuneet ajat, palautuspiste, hyväksyntä ja korjaustoimet. Uusi toimittaja, muuttunut tunnistautuminen tai kasvava tietomäärä voi muuttaa palautuskykyä. Suunnitelman arvo näkyy siinä, että seuraava päivystäjä pystyy palauttamaan oikean palvelun oikeassa järjestyksessä ja tunnistamaan, milloin turvallinen käyttöönotto ei vielä ole mahdollista.