גיבוי מידע נשמע כמו מנגנון פשוט של העתקת מידע ממקום אחד לשני, אך מדובר במנגנון מורכב ומתקדם שתפקידו להבטיח לארגון יכולת שיקום והמשכיות עסקית במקרה של כשל מערכות אם בגלל תקלה טכנית או  בגלל מתקפת סייבר.

במדריך זה ריכזנו מידע שימושי המסייע להבין את הנקודות החשובות בגיבוי המידע.
המדריך מיועד לדרג מקבלי החלטות, אין צורך בידע טכני!

זה שיש לכם גיבוי, לא מבטיח שתוכלו לשחזר.

קו ההגנה האחרון במקרה של כשל מערכות הוא הגיבוי. בכדי לבצע שחזור מידע אשר יבטיח המשכיות עסקית וחזרה לפעילות תוך זמן סביר נדרש ידע מקצועי טכנולוגי ומומחיות באבטחת מידע.
אירוע הסייבר בבית החולים הילל-יפה, הוא דוגמה מובהקת לכשל של פתרונות הגיבוי. לאחר מתקפת הסייבר לקח לא היה ניתן להחזיר את המערכות והמידע לעבודה במשך חודשים. חלק מהמידע אבד ללא יכולת שיחזור.

בקרת גיבויים

מה אנחנו חייבים לגבות?

הדרך הטובה ביותר לזיהוי המידע שמחייב גיבוי נעשית ע"י מיפוי נכסי-מידע קריטיים לפעילות הארגון. הכנו לכם רשימה של הגיבויים הנפוצים, כולל דגשים חשובים:

  • גיבוי קבצים: וודאו כי הגיבוי מכסה את כל שירותי הענן איתם עובדת החברה (Google Drive, Dropbox, OneDrive ודומיהם), קבצים הנשמרים בשרתים וכונני איחסון, קבצים הנשמרים תחנות מקומיות.
  • גיבוי Email:השירותים של Office365 ו-Google Drive, שולטים בשוק, אך אינם כוללים גיבוי מובנה. נדרש להוסיף שירות גיבוי ייעודי, חיצוני. יש לשים לב ששירותי הדואר מחזיקים גם את המידע של לוח השנה, אנשי הקשר ועוד.
  • אתר החברה: לוודא כי קיים גיבוי המאפשר שחזור בזמן סביר לשרתי איחסון מרוחקים. במידה ומדובר באתר עם טרנזקציות רבות, חשוב להבטיח כי קיים גיבוי בתדירות גבוהה.
  • מערכות CRM / ERP: מערכות ניהול לקוחות ומשאבי החברה, מחזיקות במידע רב וקריטי, וחובה להבטיח שקיים גיבוי, איכותי ומאובטח. סבירות גבוהה שאלו יהיו מערכות המידע הקריטיות ביותר להמשכיות הפעילות בכל חברה.
  • מערכות שכר והנה"ח: חשבשבת, חישובית, שיקלולית, רווחית, מערכות לדיווח נוכחות. לא משנה אם מדובר בהתקנה מקומית, או שירות בענן, או מערכת בשימוש של הנה"ח חיצונית. לוודא שיש לכם גיבוי עם עותק בבעלותכם.
  • שרתים: שירותי הענן השונים מאפשרים לבנות מערכות מורכבות מתשתיות, שירותים, ספקים וממשקים שונים. גיבוי סביבות מורכבות מחייב ידע וניסיון מעמיק, בכדי להבטיח שניתן לשחזר את כל הרכיבים ולהחזיר את הפעילות לעבודה בזמן סביר.
  • הגדרות מערכת: חומת אש (Firewall), סביבה וירטואלית, מערכות בקרה, תוכנות וגם שרתים מחייבים גיבוי של ההגדרות/ קונפיגורציה. במקרים רבים מדובר בהגדרות שלוקח שנים לבצע להם אופטימיזציה.
  • ספקים: שירותי מיקור חוץ הפכו להיות מאוד נפוצים, ויש להבטיח שקיים גיבוי גם אצל הספק, וגם העתק ברשותכם. דוגמאות שכיחות: ספקי מחשוב, הנה"ח, בוני אתרים.
  • שירותי ענן: מרבית שירותי הענן לא כוללים גיבוי מובנה. מכיוון שהמשכיות עסקית תלויה גם בחזרת השירות לעבודה, חשוב לבחון חלופות של חילוץ מידע במקרים קריטיים.
  • רשתות חברתיות: נושא רגיש, לשירותים של פלטפורמות חברתיות לא תמיד ניתן לבצע גיבוי. ומדובר בנכסים שהארגון לא הבעלים שלו וחסימת חשבונות הפכה להיות שכיחה. ברשתות חברתיות, מעבר לגיבוי, במידת האפשר, חשוב לבחון את ההשלכות העסקיות ולנהל סיכונים בצורה זהירה.

מדיניות גיבוי: הגנה חיונית על נכסי המידע

מדיניות גיבוי היא מסמך המגדיר את התהליך והנהלים לביצוע גיבויים באופן שיטתי של נכסי המידע בארגון. היא נועדה להבטיח שתהיה גישה למידע חיוני גם במקרה של תקלות, פריצות סייבר, אסונות טבע או טעויות אנוש.

פרמטרים נדרשים במדיניות גיבוי

מדיניות גיבוי יעילה צריכה לכלול את הפרמטרים הבאים:

  • הגדרת נכסי המידע: זיהוי כל נכסי המידע בארגון, לרבות קבצים, מסדי נתונים, יישומים ותוכנות.
  • תדירות הגיבוי: קביעת תדירות הגיבוי הנדרשת לכל סוג של נכס מידע, בהתאם לחשיבותו ולרגישותו.
  • שיטת הגיבוי: בחירת שיטת הגיבוי המתאימה, כגון גיבוי מקומי, גיבוי לענן או שילוב של שתי השיטות.
  • אמצעי אחסון: בחירת מיקום אחסון הגיבויים, תוך התחשבות בשיקולים של אבטחה, זמינות ועלויות.
  • נהלי בדיקה: הגדרת נהלים לביצוע בדיקות תקופתיות של הגיבויים, לצורך וידוא תקינותם וזמינותם.
  • נהלי שחזור: הגדרת נהלים ברורים לשחזור מידע במקרה הצורך, תוך התחשבות בזמן הנדרש ובמורכבות התהליך.
  • אחריות: הגדרת בעלי תפקידים האחראים ליישום מדיניות הגיבוי, ניהולה ופיקוח עליה.
  • עדכון שוטף: עדכון מדיניות הגיבוי באופן שוטף, בהתאם לשינויים בנכסי המידע, בתשתיות הארגוניות ובתקנות הרלוונטיות.

תוקף סייבר יפגע בגיבוי

מתקפות סייבר כוללות גם פגיעה במערכות הגיבוי. תוקף שחדר למערכות המחשוב, ילמד את המערכת ויפגע גם בגיבוי. שירותי גיבוי רבים אינם כוללים הגנות המותאמות לאיומי הסייבר העדכניים, יש להבטיח שהמערכות כוללות שכבות הגנה לאיומי הסייבר השונים ולוודא כי רכיבי ההגנה הוגדרו נכון ומאפשרים שיקום לאחר מתקפת סייבר.
דוגמא נפוצה, היא היכולת של התוקף למחוק את הגיבוי, דרך ההתקנה של מערכת הגיבוי. מדובר על הגדרה פשוטה החוסמת אפשרות זו.

יש לכם שאלות?