當您企業內部的關鍵系統停止運作時,最困難的部分在於了解要先還原什麼、誰擁有進行操作的存取權限、哪個備份可以信任,以及在沒有該系統的情況下您的企業能持續運作多久。
這就是許多中小企業 (SMB) 發現「擁有備份」與「擁有實際復原方案」之間差距之處。備份可能包含您所需的數據,但它無法決定復原順序、分配職責、驗證還原是否有效,或解決在停機期間缺少管理員憑證的問題。
IT 災難復原方案在發生中斷之前為此流程提供結構。它定義了哪些系統最重要、需要多快還原這些系統、企業可以容忍多少數據流失、要實施什麼 數據流失防護 策略、誰負責每個復原步驟,以及如何保護關鍵憑證。這種清晰度可以防止 IT 事件演變成漫長的停機時間、收入損失或更廣泛的營運危機。
什麼是 IT 災難復原方案?
IT 災難復原方案是用於在發生中斷後還原技術系統的記錄流程。它專注於企業的 IT 層面:數據、應用程式、裝置、基礎設施、雲端服務、管理員存取權、備份以及負責復原的人員。
一個實用的 IT 復原方案應回答以下問題:
- 哪些系統必須最先恢復?
- 企業可以容忍多少停機時間?
- 可以接受多少數據流失?
- 備份儲存在哪裡?
- 誰可以還原系統?
- 需要哪些管理員憑證?
- 團隊將如何確認已還原的系統安全且可用?
- 如果主要頻道中斷,企業將如何與員工和客戶溝通?
災難復原方案不應僅限於應對網路攻擊:它需要涵蓋日常問題,例如硬體故障、憑證遺失和意外刪除。它還需要涵蓋外部服務中斷,例如雲端平台或 SaaS 工具中斷、配置錯誤,以及關鍵員工離職而未移交關鍵存取權限。
復原不是在停機期間才來設計的。在您的企業需要依賴它之前,必須對其進行規劃、分配責任、溝通和測試。
業務連續性與 IT 災難復原
業務連續性與 IT 災難復原經常被視為同一件事,但它們解決的是不同的問題。
業務連續性 旨在讓公司在中斷期間保持營運。它涵蓋了客戶溝通、臨時工作流程、員工職責、供應商協調,以及即使正常系統無法使用時也需要繼續提供哪些服務的決策。
IT 災難復原專注於該工作背後的技術。它定義了如何還原系統、數據、應用程式、備份和管理員存取權,以便企業能夠安全地恢復正常營運。
以 CRM 停機為例。業務連續性方案可能會說明在 CRM 停機時銷售或支援團隊如何繼續為客戶提供服務。而 IT 復原方案則說明誰負責聯絡廠商、需要還原哪些數據、有哪些備份或匯出可用、需要哪些憑證,以及團隊如何確認系統可以安全地再次使用。
對於許多中小企業來說,這種差距只有在事件發生時才會顯現。人們知道誰會聯絡客戶,但不知道誰可以還原計費系統。他們知道有備份存在,但不知道是否曾測試過還原。他們知道通常有一名員工負責 IT 工作,但不知道如果該人員無法提供服務,或者在該人員聯絡不上時,管理員密碼儲存在哪裡。
您的 IT 災難復原方案必須涵蓋的內容
一個強大的 IT 災難復原方案不一定非常冗長,但它需要足夠具體,以便在緊張的情況下執行。
復原時間目標
復原時間目標,或稱 RTO,定義了系統需要多快完成還原。付款系統可能需要在數小時內恢復,而內部報告儀表板則可以容忍更長時間的停機。
應根據業務影響而非技術偏好設定來設定 RTO,因為停機成本既是業務問題也是技術問題。請確認哪些系統會影響收入、客戶承諾、法律義務、安全性和員工生產力。
復原點目標
復原點目標,或稱 RPO,定義了可接受多少數據流失,從而有助於制定合適的 數據流失防護 (DLP) 策略。如果系統的 RPO 為一小時,則備份或複製需要支援復原到大約該時間點。
如果 RPO 是一天,則代表企業接受更大的差距。RPO 也有助於確定備份頻率,因為 RPO 越短,備份就需要越頻繁。因此,關鍵系統比低優先級系統需要更頻繁的備份。
系統優先級層級
並非所有系統都應該同時還原。小型企業的災難復原方案應將系統劃分為不同的優先級層級。
- 層級 1: 核心營運、安全性、溝通或收入所需的系統。
- 層級 2: 可容忍短暫停機的重要系統。
- 層級 3: 較低優先級的系統,可在業務穩定後進行還原。
典型的層級 1 系統可能包括電子郵件、身分識別提供商、密碼管理程式、財務系統、客戶資料庫、雲端儲存空間和溝通平台。
備份策略
您的備份策略應定義:
- 備份哪些內容以及頻率
- 備份儲存在哪裡
- 誰可以存取這些備份
- 如何測試還原
NCSC 也發布了(新視窗) 適用於雲端和地端備份解決方案的防勒索軟體備份原則,指出備份的數據預設情況下無法防禦勒索軟體,應針對勒索軟體威脅進行評估。
強大的備份策略通常包括針對關鍵數據的離線或不可變備份、定期測試、有記錄的還原步驟,以及用於備份管理的獨立憑證。
角色與職責
災難復原方案應指定負責人,而不僅僅是任務。如果只有一個人掌握所有復原知識,那麼企業就會面臨人員風險以及 IT 風險。請定義誰負責:
- 領導復原工作
- 還原系統
- 聯絡廠商
- 批准緊急存取
- 進行內部溝通
- 記錄決策
您的 IT 災難復原方案需要定義的內容
| 組成部分 | 回答的問題 |
| RTO | 每個系統需要多快完成還原? |
| RPO | 企業可以承受多少數據流失? |
| 優先級層級 | 哪些系統先恢復,哪些可以等待? |
| 備份策略 | 備份了哪些內容、儲存在哪裡,以及是否測試過還原? |
| 角色與職責 | 誰負責引導復原、還原系統、聯絡廠商並批准緊急變更? |
憑證復原:被忽視的災難復原情境
災難復原通常專注於數據、伺服器和備份。但在實踐中,復原可能會失敗,因為團隊無法存取還原營運所需的系統。
憑證復原需要釐清:
- 誰有權存取管理員帳號?
- 備份憑證儲存在哪裡?
- 哪些帳號可以還原關鍵系統?
- 如果密碼遺失、被入侵或由無法聯絡的人持有,會發生什麼事?
- 緊急憑證是否受到保護並定期審查?
- 存取權限可以被迅速撤銷並重新分配嗎?
如果備份憑證儲存在某個員工的瀏覽器中、復原代碼保存在私有便簽中,或者共享的管理員密碼在聊天中流傳,企業在事件發生期間可能無法順利復原。
企業密碼管理程式 有助於降低該風險,方法是將關鍵憑證集中在已加密的保管庫中,按角色分配存取權,並使在人員離職或職責變更時撤銷或重新分配存取權變得更加容易。Proton Pass for Business 協助團隊 產生強密碼、安全地儲存憑證、使用安全共享,並防止敏感存取資訊出現在聊天和試算表中。
作為專為 IT 團隊設計的 密碼管理程式,Proton Pass 支援集中式 憑證管理、密碼政策、安全共享、報告和日誌、SCIM 佈署以及 SSO 整合。這使得憑證復原更加容易管理,因為關鍵系統的存取不再依賴於單個人、單個瀏覽器設定檔或單個未記錄的密碼。
災難復原方案範本
災難復原方案在足夠具體以引導停機期間的操作,但又足夠簡單以便團隊在壓力下使用時效果最好。對於中小企業,範本應專注於核心要素:需要還原什麼、速度有多快、從哪個備份還原、由誰還原,以及使用哪些憑證。
1. 範圍
定義此方案涵蓋哪些系統、服務、位置、裝置和數據。
範本文字: 本 IT 災難復原方案涵蓋了技術中斷後還原 [Company Name] 關鍵營運所需的系統、數據、服務、憑證和廠商。
2. 關鍵系統清單
列出您的企業所依賴的系統並分配優先級層級。
範本文字: 關鍵系統將根據業務影響、復原時間目標、復原點目標以及對其他系統的依賴關係,分群組為層級 1、層級 2 和層級 3。
3. 復原目標
定義每個優先級系統的 RTO 和 RPO。
範本文字: 每個系統都必須有記錄的復原時間目標和復原點目標。這些目標應至少每年審查一次,並在系統發生重大變更後進行審查。
4. 備份與還原流程
記錄備份儲存在哪裡、其執行頻率、誰可以存取它們,以及如何進行還原測試。
範本文字: 備份必須受到保護以防止未經授權的存取,並在適當的情況下與主要系統分開儲存,且按定期計劃進行測試。層級 1 系統必須記錄還原程序。
5. 憑證與存取復原
定義關鍵憑證儲存在哪裡,以及在復原期間誰可以存取這些憑證。
範本文字: 災難復原所需的管理員憑證、備份憑證、復原代碼和廠商存取權必須儲存在經核准的已加密保管庫中。存取權限必須僅限於獲授權的角色,並在角色變更、離職和復原演練後進行審查。
6. 角色與呈報
定義復原負責人、代理人和呈報路徑。
範本文字: 每個復原角色都必須有主要負責人和備份負責人。此方案必須確定誰負責引導復原、誰還原系統、誰聯絡廠商、誰溝通更新,以及誰批准緊急變更。
7. 溝通方案
定義企業在 IT 停機期間如何進行內部和外部溝通。
範本文字: 在復原事件期間,內部更新將透過 [核准的頻道] 進行共享。向客戶、廠商、保險公司或監管機構發送的外部通訊必須獲得 [角色/團隊] 的批准。
8. 測試與審查頻率
定義測試和更新此方案的頻率。
範本文字: 此災難復原方案將至少 [每年/每年兩次] 進行測試,並在發生重大事件、系統變更、廠商變更或復原演練失敗後進行審查。
如何測試您的 IT 災難復原方案
災難復原方案只有在類似於真實中斷的情況下進行測試時才有用。存在但從未被還原的備份仍然只是一個假設。只有一個人理解的復原角色仍然是一種依賴。在停機期間無人能找到的管理員憑證仍然是一個阻礙因素。
測試一開始不一定很複雜。對於大多數中小企業而言,其目標是證明企業可以在現實的時間範圍內,由合適的人員使用正確的憑證來還原正確的系統。
1. 桌面演練
選擇一個可能發生的情境,例如勒索軟體影響共享檔案、雲端儲存空間中斷、意外刪除客戶數據,或突然失去對管理員帳號的存取權限。模擬團隊在第一小時內會做些什麼、誰來引導、會聯絡哪些廠商、哪些系統會被優先處理,以及會遺漏哪些資訊。
2. 測試還原
選取關鍵檔案、資料庫、電子郵件信箱或系統匯出,並確認其可以還原至可用狀態。檢查還原的數據是否足夠新、權限是否仍然有效,以及團隊是否知道備份儲存在哪裡。
3. 定期測試
作為實用的基準,中小企業應至少每年測試一次方案,這與 NIST 在 特別出版物 800-34 修訂版 1(新視窗) 中的指導相符,並在重大系統或廠商變更後更頻繁地進行測試。
4. 測試憑證復原
確認獲得授權的人員可以存取備份管理員帳號、雲端管理員帳號、廠商入口網站、復原代碼和緊急憑證,而不必依賴某個員工的瀏覽器、私有便簽或記憶。目標不是非必要地暴露敏感密碼。而是確認在企業面臨壓力時,該存取模式仍然有效。
在每次測試後,記錄哪些部分失敗了、哪些花費了太長時間,並為每個修復指定具體負責人和截止日期。好的測試並不意味著一切都進展得盡善盡美,而是能在企業還有時間修復之前,揭示其中的差距。
圍繞系統、數據與存取建立復原
實用的 IT 災難復原方案為企業提供了復原順序、一組負責人、對可接受停機時間的現實看法,以及維持 業務連續性 並重新獲得維持工作運作之系統存取權限的方法。
對於中小企業來說,這可能是短暫中斷與漫長停機之間的關鍵差異。如果電子郵件、財務軟體、雲端儲存空間、客戶系統或管理員帳號無法使用,團隊需要知道哪些最先恢復、誰可以採取行動,以及安全地還原存取權限需要哪些憑證。
這就是為什麼復原規劃應該將系統、數據與存取相結合。備份也許可以還原檔案,但憑證才是讓團隊重新獲得復原所需系統主導權的關鍵。管理員登入資訊、廠商入口網站、備份帳號、復原代碼和共享的營運憑證,在出現問題時都需要受到保護、加以整理,並提供給合適的人員。
企業密碼管理程式 有助於強化方案的這一部分。由於關鍵憑證儲存在已加密的 密碼保管庫 中,且僅與授權人員共享,因此在復原事件期間,企業對單一員工的瀏覽器、私有便簽或記憶的依賴將會降低。






