Sauvegarder et prouver que les restaurations fonctionnent

Mesure Technologique

Ce que cela signifie

Sauvegarder selon la politique et tester que les restaurations fonctionnent réellement.

Comment StandardOS vérifie cela

Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.

  • AWSStandardOS lit la rétention des sauvegardes automatiques de chaque instance RDS, pour qu'une base dont les sauvegardes sont désactivées ou conservées moins d'une semaine soit nommée.
  • Microsoft AzureStandardOS lit la rétention de sauvegarde à court terme de chaque base SQL en jours, lue depuis la stratégie qu'Azure applique plutôt que depuis une procédure écrite.
  • Google CloudStandardOS lit si les sauvegardes automatiques sont activées sur chaque instance Cloud SQL, le paramètre qui décide si une restauration est possible tout court.
  • AWSStandardOS lit si un plan AWS Backup est planifié dans la région, à côté de la vérification de la rétention RDS.
  • Microsoft AzureStandardOS lit si les Key Vaults conservent les secrets supprimés, si la suppression réversible des blobs est activée, et s'il existe un coffre Recovery Services.
  • Google CloudStandardOS lit si les buckets Cloud Storage conservent les versions des objets et si les instances Cloud SQL refusent la suppression tant que la protection n'est pas levée.

Risques que cette mesure traite

Issus du registre de risques de départ que StandardOS propose à la mise en place. Vous conservez, modifiez ou supprimez chacun ; voici ceux qui citent A.8.13 comme traitement.

  • Les sauvegardes ne se restaurent pasDonnées

Ce qu'elle met dans votre calendrier

Une mesure ne se met pas en œuvre une fois pour toutes. Celles-ci sont planifiées dès le jour de la mise en place, avec un responsable et une échéance, pour que la preuve existe avant que quelqu'un la demande.

  • Test de restauration des sauvegardesdeux fois par an

Ce que les clients demandent sur cette mesure

Les questionnaires de sécurité n'utilisent pas les numéros de mesure. Voici les questions, telles que les clients les posent, qui aboutissent à A.8.13. Chacune est répondue à partir des mêmes quatre enregistrements : le statut dans la DdA, la politique approuvée, une preuve datée et une vérification en direct. La carte complète des trente thèmes.

  • À quelle fréquence les sauvegardes sont-elles réalisées, et quand une restauration a-t-elle été testée pour la dernière fois ?

    Sauvegardes et tests de restauration

Où cela se situe sous NIS2

A.8.13 fait partie de ce que l'article 21, paragraphe 2, point c), Business continuity and crisis management, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.

Mesures qui vont avec celle-ci

Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.

Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.

Ce que StandardOS tient prêt pour A.8.13 le jour de l'audit

Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.