Recomendação
RECOMENDAÇÃO 04/2022
[TLP:WHITE]
1. A premissa de manter uma infraestrutura cibernética resiliente, que seja capaz de operar apesar das adversidades, sejam essas ataques cibernéticos, ou mesmo desastres, passa por um plano de continuidade de negócio.
2. O plano de continuidade do negócio (PCN) é um documento abrangente que estabelece como o negócio continuará sua operação frente as interrupções. Nesse documento temos definidos os níveis mínimos que a organização deseja manter durante as interrupções, política de backup, plano de recuperação de desastres entre outros.
3. Plano de recuperação de desastres tem por objetivo viabilizar as condições necessárias para manter os serviços operando em outro DataCenter caso aconteça um desastre que inviabilize a operação do DataCenter principal. Nesse caso, normalmente são utilizadas soluções que permitem a replicação de dados entre DataCenters.
4. Nos dias atuais, onde as operações do negócio podem estar "Clouds" privadas, se tornou mais fácil ter redundância para recuperação de desastres nesses ambientes. A operação pode estar no provedor de cloud A e o backup no servidor de cloud B em DataCenteres diferentes em localidades diferentes. Isso sem a necessidade de construção ou locação de infraestrutura física.
5. A Política de backup estabelece a frequência, os tipos, os ativos que terão suas cópias de seguranças realizadas. Para que a política de backup seja eficiente, não basta ter as cópias de seguranças realizadas, elas tem que ser periodicamente validadas, ou seja, testadas. E devem ser armazenadas em ambientes seguros e segregados do ambiente de produção.
6. O CTIR Gov recomenda as organizações que revisem periodicamente seu plano de continuidade de negócio com enfâse no plano de recuperação de desastre e na política de backup. Esses dois pontos são fundamentais para diminuir o impacto de incidentes cibernéticos e em última instância garantir a resiliência da organização.
7. Para mais informações, sugerimos a leitura dos links a seguir:
- https://www.ibm.com/br-pt/services/business-continuity/plan
- https://in.gov.br/en/web/dou/-/instrucao-normativa-n-5-de-30-de-agosto-de-2021-341649684
- https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-184.pdf
- https://www.dpbestflow.org/backup/backup-overview#321
- https://www.cisa.gov/uscert/sites/default/files/publications/data_backup_options.pdf
8. Recomenda-se manter a consulta aos alertas e recomendações do CTIR Gov, disponíveis em:
- https://www.gov.br/ctir/pt-br/assuntos/alertas-e-recomendacoes
Equipe CTIR Gov
[TLP:WHITE]