Hacer copias y demostrar que la restauración funciona

Control Tecnológico

Qué significa

Haga copias según la política y pruebe que las restauraciones funcionan de verdad.

Cómo lo verifica StandardOS

Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.

  • AWSStandardOS lee la retención de copias de seguridad automáticas de cada instancia RDS, para que se nombre una base de datos con copias desactivadas o conservadas menos de una semana.
  • Microsoft AzureStandardOS lee la retención de copias a corto plazo de cada base de datos SQL en días, leída de la política que Azure impone en vez de un procedimiento escrito.
  • Google CloudStandardOS lee si las copias de seguridad automáticas están activadas en cada instancia de Cloud SQL, el ajuste que decide si una restauración es siquiera posible.
  • AWSStandardOS lee si hay un plan de AWS Backup programado en la región, junto a la comprobación de la retención de RDS.
  • Microsoft AzureStandardOS lee si los Key Vaults conservan los secretos eliminados, si la eliminación temporal de blobs está activada y si existe un almacén de Recovery Services.
  • Google CloudStandardOS lee si los buckets de Cloud Storage conservan versiones de los objetos y si las instancias de Cloud SQL rechazan la eliminación hasta que se levante la protección.

Riesgos que trata este control

Del registro de riesgos inicial que StandardOS propone en la configuración. Usted conserva, edita o elimina cada uno; estos son los que citan A.8.13 como tratamiento.

  • Las copias de seguridad no se restauranDatos

Lo que pone en su calendario

Un control no se implementa una sola vez. Estas tareas se programan desde el día en que se configura, con un responsable y una fecha límite, para que la evidencia exista antes de que alguien la pida.

  • Prueba de restauración de copias de seguridaddos veces al año

Qué preguntan los clientes sobre este control

Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.8.13. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.

  • ¿Con qué frecuencia se hacen copias de seguridad, y cuándo se probó por última vez una restauración?

    Copias de seguridad y pruebas de restauración

Dónde encaja esto en NIS2

A.8.13 es parte de lo que exige el artículo 21, apartado 2, letra c), Business continuity and crisis management. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.

Controles que trabajan con este

Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.

Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.

Lo que StandardOS tiene listo para A.8.13 el día de la auditoría

Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.