DOC-012 ← Portal dokumentów

Procedura Backup i Odtwarzania Danych

Zasada 3-2-1, harmonogram, szyfrowanie i testy odtwarzania
Numer dokumentu
DOC-012
Wersja
▸ 1.0
Status
PROJEKT
Data wydania
▸ DD.MM.RRRR
Właściciel
▸ Administrator IT / CISO
Zatwierdził
▸ Zarząd / CEO
Podstawa prawna
Art. 21(2)(c) NIS2; Art. 8 KSC; ISO/IEC 27001:2022 A.8.13
Dokumenty powiązane
DOC-011 | DOC-009

1. Zasada 3-2-1 i Wymagania Podstawowe

💾
Zasada 3-2-1 (minimum):
3 kopie danych (1 produkcja + 2 backup) | 2 różne nośniki/technologie | 1 kopia off-site lub offline (air-gap)
⚠ Krytyczne – kopie zapasowe muszą być izolowane od sieci produkcyjnej

Co najmniej jedna kopia zapasowa musi być offline lub air-gapped – niedostępna z sieci produkcyjnej. Zapobiega to szyfrowaniu kopii przez ransomware. Organizacja potwierdza realizację tej zasady: ▸ [TAK / NIE – jeśli NIE, opisz plan wdrożenia]

2. Harmonogram Backupu

System / zbiór danychTyp danychCzęstotliwośćTyp backupuRetencjaLokalizacja
▸ [Serwer plików / NAS] ▸ Dane użytkowników ▸ [Dziennie]min. dziennie ▸ [Pełny tygodniowo + przyrostowy dziennie] ▸ [90 dni]min. 30 dni ▸ [Lokalizacja 1 + Lokalizacja 2 off-site]
▸ [Baza danych ERP / CRM] ▸ Dane biznesowe ▸ [Co 4h / dziennie]min. dziennie ▸ [Pełny + logi transakcji] ▸ [1 rok]min. wg wymogów prawnych
▸ [Kontroler domeny / AD] ▸ Konfiguracja i tożsamość ▸ [Dziennie]min. dziennie ▸ [Pełny] ▸ [30 dni]min. 30 dni
▸ [Systemy OT/SCADA] ▸ Konfiguracja i dane procesów ▸ [Po każdej zmianie + tygodniowo] ▸ [Konfiguracja + snapshot] ▸ [min. 1 rok] ▸ [Offline/air-gap WYMAGANE]
▸ [Maszyny wirtualne] ▸ VM snapshots ▸ [Dziennie]min. dziennie ▸ [Snapshot / pełny tygodniowo] ▸ [30 dni]

3. Wymagania Techniczne

WymaganieStandardRealizacja w organizacji
Szyfrowanie kopii zapasowych WYMAGANE BEZWZGLĘDNIE ▸ [narzędzie + algorytm, np. AES-256]
Weryfikacja integralności (hash) Wymagana po każdym backup ▸ [automatyczna weryfikacja SHA-256 / wbudowana w narzędzie]
Klucze szyfrowania backupu Przechowywane oddzielnie od backupu ▸ [lokalizacja kluczy – sejf fizyczny / KMS]
Izolacja off-site / air-gap WYMAGANE ▸ [opis rozwiązania – chmura / taśma / drugi DC]
Immutable backup (niemodyfikowalny) Zalecany (ochrona przed ransomware) ▸ [WORM storage / Object Lock S3 / Veeam immutable]
▸ Organizacja uzupełnia – narzędzie backupowe

Oprogramowanie backup: ▸ [np. Veeam / Acronis / Bacula / Windows Server Backup]

Dostawca chmurowy (backup off-site): ▸ [np. Azure Backup / AWS S3 / Backblaze B2]

4. Procedura Odtwarzania Danych

4.1 Odtwarzanie standardowe (dane usunięte przez użytkownika)

  1. Użytkownik zgłasza żądanie odtworzenia do helpdesk / administratora.
  2. Administrator weryfikuje tożsamość i uprawnienia do danych.
  3. Identyfikacja punktu backupu sprzed utraty (RPO).
  4. Odtworzenie na środowisko testowe → weryfikacja przez właściciela.
  5. Skopiowanie na środowisko produkcyjne.
  6. Zamknięcie zgłoszenia i dokumentacja w rejestrze odtworzeń.

Czas realizacji (SLA): ▸ [np. 4h dla danych krytycznych, 24h dla standardowych]

4.2 Odtwarzanie awaryjne (katastrofa / ransomware)

⚠️
PRZED odtworzeniem z backupu: upewnij się, że środowisko jest czyste (brak złośliwego kodu). Odtworzenie na zainfekowane środowisko = ponowne zarażenie kopii zapasowych.
  1. Izolacja zainfekowanych systemów (DOC-007 PB-001).
  2. Przygotowanie czystego środowiska docelowego (nowy system / VM).
  3. Weryfikacja backupu – czy kopia pochodzi sprzed infekcji? Sprawdź hash integralności.
  4. Odtworzenie na czyste środowisko.
  5. Testy funkcjonalne.
  6. Zamknięcie podatności / wektora ataku PRZED przywróceniem do sieci.
  7. Monitoring po przywróceniu przez min. ▸ [72h].

5. Testy Odtwarzania

Wymaganie – testy minimum co kwartał
Typ testuCzęstotliwośćZakresOdpowiedzialnyDokumentacja
Test odtworzenia pliku/folderu ▸ co miesiącmin. co kwartał Losowy plik lub folder ▸ Admin IT Rejestr testów
Test odtworzenia całego systemu (DR test) ▸ co 6 mies.min. 1×/rok Pełne odtworzenie serwera krytycznego ▸ Admin IT + CISO Protokół testu DRP
Weryfikacja szyfrowania i integralności ▸ po każdym backupie (automatycznie) Hash SHA-256 każdej kopii Automatyczny Logi narzędzia backup

6. Historia Zmian

WersjaDataAutorOpisZatwierdził
▸ 1.0▸ DD.MM.RRRR▸ Pierwsze wydanie▸ Zarząd
DOC-012 Procedura Backup i Odtwarzania | v1.0 | NIS2/KSC