Home Bezpieczeństwo Disaster recovery plan — jak zbudować plan odtwarzania po awarii w małej firmie

Disaster recovery plan — jak zbudować plan odtwarzania po awarii w małej firmie

admin
Disaster recovery plan — jak zbudować plan odtwarzania po awarii w małej firmie - ilustracja artykulu

Disaster recovery plan — jak zbudować plan odtwarzania po awarii w małej firmie

Dobrze przygotowany disaster recovery plan to dokument, który decyduje o tym, czy awaria serwera oznacza dwie godziny przestoju, czy dwa tygodnie odbudowy firmy od zera. W polskich mikroprzedsiębiorstwach disaster recovery plan bywa mylony z kopią zapasową, tymczasem sam backup jest wyłącznie jednym z jego elementów — i to takim, który bez procedury odtwarzania potrafi okazać się bezużyteczny. Statystyki dostawców hostingu pokazują, że najczęstsze przyczyny utraty danych to nie spektakularne pożary serwerowni, lecz błąd ludzki, nadpisany plik konfiguracyjny, wygasła płatność za usługę i atak ransomware na stację roboczą. Plan porządkuje reakcję na każdy z tych scenariuszy: kto dzwoni, gdzie leży hasło, z jakiej kopii odtwarzamy, ile minut wolno stracić. Ten materiał pokazuje, jak zbudować taki dokument dla firmy zatrudniającej od jednej do dwudziestu osób, bez budżetu korporacyjnego i bez etatowego administratora, oraz jakie koszty realnie się z tym wiążą w złotówkach.

Backup to jeszcze nie plan — gdzie leży różnica

Kopia zapasowa jest plikiem, a plan odtwarzania procedurą, która zamienia ten plik w działającą firmę. Różnica ujawnia się dopiero w kryzysie: archiwum sprzed doby nie ma żadnej wartości, jeśli nikt nie wie, gdzie znajdują się dane dostępowe do panelu hostingu ani w jakiej kolejności należy podnosić poszczególne usługi.

Praktyka pokazuje, że firmy trzymają backupy w co najmniej trzech miejscach: u dostawcy hostingu, we wtyczce CMS i na dysku zewnętrznym właściciela. Żadna z tych kopii nie jest opisana, nikt nie zna jej retencji, a próba odtworzenia kończy się odkryciem, że ostatni poprawny zrzut bazy pochodzi sprzed pięciu miesięcy.

Dokument planu odpowiada na cztery pytania: co odtwarzamy, w jakiej kolejności, kto to robi i po czym poznajemy, że praca została zakończona. Reszta to załączniki — lista haseł w menedżerze, numery telefonów do dostawców, adresy paneli administracyjnych oraz schemat zależności między aplikacjami.

RTO i RPO: dwie liczby, od których zaczyna się cała reszta

RTO określa maksymalny akceptowalny czas przestoju, RPO — maksymalną ilość danych, jaką wolno stracić. Sklep notujący 40 000 zł obrotu miesięcznie traci około 55 zł na każdą godzinę niedostępności, więc RTO na poziomie ośmiu godzin bywa rozsądniejsze ekonomicznie niż kosztowna replikacja w czasie rzeczywistym.

Obie wartości ustala się osobno dla każdego systemu. Baza zamówień może wymagać RPO liczonego w minutach, a firmowa galeria zdjęć spokojnie zniesie kopię tygodniową. Rozdzielenie priorytetów obniża rachunek za przechowywanie danych nawet o połowę, bez realnego wzrostu ryzyka dla przychodu.

Inwentaryzacja zasobów cyfrowych, czyli co właściwie odtwarzasz

Inwentaryzacja zaczyna się od prostej listy: domeny, hosting, poczta, CMS, systemy księgowe, dyski współdzielone, konta reklamowe i repozytoria kodu. Przeciętna firma usługowa odkrywa przy tej okazji od piętnastu do trzydziestu osobnych usług, z czego kilka opłaca prywatną kartą pracownik, który dawno odszedł z organizacji.

Każdy zasób opisuje się czterema polami: właściciel, dostawca, termin odnowienia i wpływ na działanie firmy. To ostatnie pole decyduje o kolejności odtwarzania. Domena i DNS zawsze idą pierwsze, ponieważ bez nich nie zadziała ani poczta, ani witryna, ani logowanie do narzędzi zewnętrznych.

Zasoby dzieli się następnie na krytyczne, ważne i odkładalne. Krytyczne to te, których brak zatrzymuje przychód w ciągu godzin. Odkładalne, jak archiwum materiałów marketingowych, mogą poczekać tydzień. Taki podział skraca listę pilnych pozycji zwykle do pięciu i czyni plan wykonalnym dla jednej osoby.

ZasóbRPORTOSposób odtworzenia
Baza zamówień sklepu15 minut2 godzinyZrzut przyrostowy z replikacji
Pliki i szablony witryny24 godziny4 godzinyMigawka serwera i repozytorium
Poczta firmowa1 godzina1 godzinaZewnętrzna kopia skrzynek
Dokumenty księgowe24 godziny24 godzinyEksport lokalny i kopia w chmurze
Archiwum marketingowe7 dni7 dniDysk zewnętrzny w innej lokalizacji

Kopie zapasowe infrastruktury, hostingu i usług chmurowych

Serwer prywatny wymaga innego podejścia niż hosting współdzielony. Usługi typu ovh vps dają pełną kontrolę nad systemem, ale odpowiedzialność za migawki spada wyłącznie na użytkownika. Automatyczna migawka kosztuje zwykle kilka złotych miesięcznie za instancję i pozostaje najtańszym ubezpieczeniem, jakie da się kupić w tej kategorii.

Osobnego opisu wymaga warstwa aplikacyjna. Zrzut bazy danych bez plików szablonu nie przywróci witryny, a odtworzone pliki z błędnym adresem w konfiguracji sprawią, że wordpress logowanie przestanie działać i panel stanie się niedostępny. W planie zapisuje się dokładne polecenia, ścieżki katalogów oraz wersje oprogramowania.

Poczta i dokumenty stanowią trzeci filar. Google Workspace cena w planie podstawowym to kilkadziesiąt złotych za użytkownika miesięcznie, jednak sam abonament nie chroni przed usunięciem danych przez pracownika — kosz opróżnia się po ustalonym czasie. Zewnętrzna kopia skrzynek zamyka tę lukę za kilka złotych na konto.

Disaster recovery plan — jak zbudować plan odtwarzania po awarii w małej firmie - zdjecie w tresci
Zdj. tematyczne: Disaster recovery plan — jak zbudować plan od (fot. Andrey Matveev/Pexels)

Zasada 3-2-1 w wersji dla mikrofirmy

Trzy kopie danych, na dwóch różnych nośnikach, z czego jedna poza siedzibą firmy. W praktyce oznacza to: dane produkcyjne na serwerze, automatyczny backup u dostawcy oraz kopia tygodniowa na szyfrowanym dysku trzymanym w innym budynku. Koszt takiego zestawu dla firmy dziesięcioosobowej zamyka się w 60-120 zł miesięcznie.

Stanowisko zapasowe: sprzęt, dzięki któremu zespół pracuje dalej

Awaria rzadko dotyczy wyłącznie serwera. Zalanie biura, kradzież laptopa albo przepięcie w instalacji potrafią unieruchomić zespół równie skutecznie. Plan powinien wskazywać, skąd wziąć sprzęt zastępczy w ciągu doby i kto ma uprawnienia, by podjąć decyzję zakupową bez czekania na akceptację zarządu.

Zapasowy monitor do komputera o przekątnej 24 cali kosztuje około 500 zł, a przyzwoita klawiatura mechaniczna z przełącznikami liniowymi mieści się w przedziale 250-400 zł. Trzymanie jednego kompletu peryferiów w szafie biurowej wychodzi taniej niż pojedynczy dzień przestoju grafika albo handlowca.

Narzędzia specjalistyczne wymagają osobnej pozycji w budżecie. Tablet graficzny wacom w wersji dla ilustratora to wydatek rzędu 1200-2500 zł i nie kupi się go w sklepie osiedlowym, dlatego w dokumencie wskazuje się dostawcę z dostępnością magazynową oraz model alternatywny na wypadek braku towaru.

  • klawiatura mechaniczna w układzie pełnowymiarowym — stanowisko księgowe i biurowe, około 300 zł
  • klawiatura gamingowa mechaniczna z podświetleniem — praca zmianowa i testy wydajnościowe, 350-600 zł
  • klawiatura mechaniczna 60 procent — kompaktowe stanowisko awaryjne i praca mobilna, 200-450 zł
  • zapasowy monitor, przejściówki USB-C oraz kabel HDMI — komplet do 700 zł
  • tablet graficzny wacom klasy podstawowej — stanowisko projektowe, od 1200 zł

Testy planu i ochrona pozycji w wyszukiwarce po awarii

Plan, którego nikt nie przetestował, pozostaje wyłącznie dokumentem. Test polega na odtworzeniu produkcyjnej witryny na osobnym serwerze i zmierzeniu czasu stoperem. Pierwsza próba trwa zwykle trzykrotnie dłużej od zakładanego RTO i ujawnia brakujące hasła, wygasłe certyfikaty oraz nieudokumentowane zależności między usługami.

Przestój uderza także w widoczność. Kilkugodzinna niedostępność rzadko szkodzi trwale, ale kilkudniowa potrafi cofnąć pozycjonowanie strony o miesiące pracy, ponieważ roboty wyszukiwarki napotykają serię błędów 5xx. Utrzymanie prostej strony informacyjnej pod tą samą domeną wyraźnie ogranicza skalę strat.

Sklepy tracą dodatkowo kanały sprzedaży. Feed produktowy przestaje się aktualizować, a konto google merchant potrafi zawiesić ofertę po kilku nieudanych pobraniach pliku. Odtworzenie kampanii bywa wolniejsze niż odbudowa samego serwera, dlatego procedura powinna obejmować również ponowne zatwierdzenie feedu i weryfikację cen.

Dojrzałe projektowanie stron internetowych zakłada odporność już na etapie architektury: pliki statyczne na CDN, oddzielona baza, konfiguracja trzymana w repozytorium. Przy takim podejściu pozycjonowanie strony w google nie cierpi po awarii, ponieważ adresy URL, przekierowania i dane strukturalne wracają w niezmienionej postaci.

Jak często należy testować disaster recovery plan?

Pełny test odtworzeniowy warto przeprowadzać raz na sześć miesięcy, a testy częściowe — na przykład przywrócenie pojedynczej bazy danych — raz na kwartał. Dodatkową próbę wykonuje się po każdej istotnej zmianie: migracji na nowy serwer, aktualizacji silnika bazy, zmianie dostawcy poczty albo wdrożeniu nowej aplikacji. Sam test powinien mieć scenariusz i mierzalny wynik: czas od decyzji do uruchomienia usługi, liczbę brakujących danych dostępowych oraz liczbę kroków, których nie dało się wykonać zgodnie z instrukcją. Wyniki zapisuje się w dokumencie razem z datą i nazwiskiem osoby wykonującej. Po trzech cyklach czas odtworzenia zwykle spada o połowę, ponieważ procedura przestaje zawierać białe plamy.

Czy kilkuosobowa firma naprawdę potrzebuje planu odtwarzania?

Potrzebuje go bardziej niż korporacja, ponieważ nie dysponuje zespołem IT, który zaimprowizuje reakcję o drugiej w nocy. W firmie pięcioosobowej wiedza o infrastrukturze zwykle siedzi w głowie jednej osoby, a jej urlop albo odejście zamienia drobną awarię w kryzys trwający tygodniami. Dokument nie musi mieć trzydziestu stron — cztery strony z listą zasobów, kolejnością odtwarzania, kontaktami do dostawców i miejscem przechowywania haseł wystarczą w zdecydowanej większości przypadków. Koszt przygotowania to kilkanaście godzin pracy, a koszt jego braku bywa liczony w dziesiątkach tysięcy złotych utraconego przychodu, kar umownych i odbudowywanego zaufania klientów.

Co powinno znaleźć się w dokumencie planu odtwarzania po awarii?

Dokument obejmuje sześć części. Pierwsza to rejestr zasobów z właścicielem i terminem odnowienia. Druga określa wartości RTO i RPO dla każdego systemu. Trzecia opisuje scenariusze awarii: utrata serwera, kompromitacja konta, uszkodzenie bazy, zablokowanie domeny. Czwarta zawiera procedury krok po kroku z konkretnymi poleceniami i adresami paneli. Piąta wskazuje role — kto decyduje, kto wykonuje, kto informuje klientów — wraz z numerami telefonów i zastępcami. Szósta gromadzi wyniki testów oraz historię zmian. Całość przechowuje się w dwóch formach: cyfrowo w menedżerze haseł oraz jako wydruk w zamkniętej szafie, ponieważ awaria potrafi odciąć dostęp do wersji elektronicznej.

Zobacz też