Aetherize Pfeiler

Business Continuity und Disaster Recovery

Der Ernstfall ist geprobt und die Wiederanlaufzeit gemessen und dokumentiert.

Zurück zum Gesamtkonzept

01

Überblick

Was dieser Pfeiler leistet

Anforderungen Ihrer Dienste analysiert. Daten unveränderlich gesichert und der Wiederanlauf geübt.

01

Überblick

Was dieser Pfeiler leistet

Anforderungen Ihrer Dienste analysiert. Daten unveränderlich gesichert und der Wiederanlauf geübt.

Im Ernstfall zählt nur eins: Wie schnell läuft der Betrieb wieder? Belastbar beantwortet das nur ein geübter Notfallplan. Die Übung macht aus der geschätzten Wiederanlaufzeit eine gemessene.

DORA und NIS2 verlangen Lösungen für Business Continuity und Disaster Recovery. Insbesondere werden getestete Wiederanlaufpläne gefordert, das Übungsprotokoll ist der Nachweis gegenüber der Aufsicht. Dazu kommt, dass Angreifer oft zuerst die Sicherungen verschlüsseln, dann den Rest.

Wir machen aus Ihrer Sicherung einen geprobten Wiederanlauf: unveränderlich gesichert, auf den Ernstfall vorbereitet, regelmäßig geübt und protokolliert.

Was sich für Sie ändert

Ihre Sicherungen kann niemand nachträglich verändern oder löschen, auch kein Angreifer mit Administratorrechten

Wiederanlaufzeit und zulässiger Datenverlust sind gemessen, je Anwendung mit dem Fachbereich festgelegt

Der Ernstfall ist geübt, das Protokoll ist Ihr Nachweis gegenüber Prüfer und Aufsicht

Fällt Ihr Standort aus, übernimmt der zweite

Regeldauer

4 bis 10 Wochen

Anwendungsszenarien

Unveränderliche Sicherungen in einer Public Cloud implementieren

1 Woche

Zweitstandort in einer Public Cloud aufbauen

2 Wochen

Übung durchführen inklusive Vorbereitung, Erstellung von Playbooks und Offenlegung von Schwächen

2 Wochen

02

Beleg

Das Übungsprotokoll, wie es entsteht

Zwei Übungen gegen dieselbe Ziellinie. Die erste reißt sie, und genau dafür wird geübt.

02

Beleg

Das Übungsprotokoll, wie es entsteht

Zwei Übungen gegen dieselbe Ziellinie. Die erste reißt sie, und genau dafür wird geübt.

Zwei Übungen, dieselbe ZiellinieBeispiel

Sicherungen unveränderlich, getrennter Zugriffskreis. Ihr Plattform-Administrator ist nicht Ihr Speicher-Administrator, die Aufbewahrung kann auch der Sicherungs-Administrator nicht verkürzen. So liegt der Wiederherstellungspunkt vor der Erstinfektion und nicht erst vor der Verschlüsselung.

02 hZiel 4 h6 h8 h

Übung Q1

6 h 12

Ziel gerissen. Ursache: Zugangsdaten fehlten im Zweitstandort. Behoben, Wiederanlaufreihenfolge festgelegt, im Protokoll vermerkt.

Übung Q3

3 h 20

Ziel gehalten. Datenverlust 11 Minuten gegen 15 Minuten Vorgabe. Der Fachbereich hat die wiederhergestellten Daten fachlich freigegeben.

Beispielwerte aus zwei Übungen. Ihre Zeiten werden gemessen, nicht zugesagt, und je Anwendung mit dem Fachbereich festgelegt. Die erste Übung deckt die Lücke auf, dafür wird sie gemacht. Ergebnis ist das Übungsprotokoll, Ihr Nachweis gegenüber Prüfer und Aufsicht.

Wann wurde Ihr Wiederanlauf zuletzt gemessen?

Erstgespräch buchen

03

Module

Drei Module, jedes einzeln freigebbar

03

Module

Drei Module, jedes einzeln freigebbar

M1: Sicherung

Empfohlen als Start

Sicherungen auf ein Ziel, das sich nachträglich nicht verändern lässt, mit eigenen, vom Admin entkoppelten Zugangsdaten

Zeitpläne und Aufbewahrung nach Ihrem Schutzbedarf und Ihren Fristen

Datenbanken über Ihren eigenen Mechanismus eingebunden

Zustandsspeicher der Plattform gesichert, mit geprüfter Wiederherstellung

Wiederherstellung einzelner Anwendungen ohne Gesamtausfall

M2: Wiederanlauf und Zweitstandort

Modul

Wiederanlaufzeit und zulässiger Datenverlust je Anwendung, mit dem Fachbereich festgelegt

Wiederherstellung als geprobter Ablauf mit Protokoll

Zweitstandort aktiv oder passiv, je nach Anforderung und Budget

Umschaltung inklusive Namensauflösung und Zertifikaten

Rückweg zum ersten Standort ist Teil des Verfahrens

M3: Übung und Nachweis

Modul

Wiederanlaufübung unter realistischen Bedingungen, gemessen und protokolliert

Zuordnung auf DORA Artikel 11 und 12

Playbook mit Checkliste übergeben, Ihr Team wiederholt es ohne uns

Regelmäßige Übung mit uns auf Wunsch

Setzt technisch auf der Plattform auf, läuft aber auch auf Ihrer bestehenden, die unser Audit bestanden hat. Sie liefern: Zweitstandort oder Cloud und die Freigabe für eine Übung in einer getrennten Umgebung.

04

Abgleich

Welche Pflichten dieser Pfeiler abdeckt

04

Abgleich

Welche Pflichten dieser Pfeiler abdeckt

Getestete Wiederanlaufpläne

DORA Artikel 11 und 12, NIS2 verlangt Krisenbewältigung und Backups.

Unveränderliche Sicherung, geprobter Wiederanlauf, Übungsprotokoll als Nachweis.

Sicherung nach Schutzbedarf

DORA Artikel 12 Absatz 1 verlangt Umfang und Takt der Sicherung je Kritikalität, § 30 Absatz 2 Nummer 3 BSIG das Backup-Management.

Zeitplan und Aufbewahrung folgen Ihrem Schutzbedarf und Ihren Fristen. Die Sicherung läuft automatisch, auch für Datenbanken und den Zustand der Plattform.

Sicherung außerhalb der Reichweite eines Angreifers

DORA Artikel 12 Absatz 3: Wiederherstellung auf Systemen, die vom Quellsystem physisch und logisch getrennt sind.

Das Sicherungsziel lässt sich nachträglich nicht verändern. Seine Zugangsdaten sind vom Administrator der Plattform entkoppelt.

Wiederherstellung ohne Gesamtausfall

DORA Artikel 12 Absatz 2: Die Sicherung darf den laufenden Betrieb nicht gefährden, ihre Verfahren werden regelmäßig getestet.

Einzelne Anwendungen werden wiederhergestellt, während der Rest weiterläuft. Jede Wiederherstellung ist geprüft.

Messbare Wiederanlaufziele

DORA Artikel 12 Absatz 6: Wiederherstellungszeit und Wiederherstellungspunkt je Funktion, nach ihrer Kritikalität.

Wiederanlaufzeit und zulässiger Datenverlust stehen je Anwendung fest, mit dem Fachbereich festgelegt und in der Übung gemessen.

Redundante Kapazität und Zweitstandort

DORA Artikel 12 Absatz 4 verlangt redundante IKT-Kapazitäten, Artikel 11 Absatz 6 das Umschalten darauf als Testszenario.

Zweitstandort aktiv oder passiv. Das Umschalten samt Namensauflösung und Zertifikaten ist geübt, der Rückweg gehört zum Verfahren.

Jährliche Übung mit Angriff als Szenario

DORA Artikel 11 Absatz 6 und 8: jährlich testen, Cyberangriff als Szenario, Aufzeichnungen bereithalten. § 39 BSIG: Betreiber kritischer Anlagen weisen alle drei Jahre nach.

Die Übung läuft unter realistischen Bedingungen, das Protokoll hält jeden Schritt fest. Ihr Team wiederholt sie mit dem Playbook ohne uns.

Der Abgleich über alle Pfeiler auf der Startseite

Nächster Schritt

30 Minuten, die vor dem nächsten Audit liegen sollten

Erstgespräch mit der Geschäftsführung. Wir hören uns Ihre Ausgangslage an und beraten, was der sinnvolle nächste Schritt ist.

30 Minuten

Kostenlos

Mit den Gründern

Erstgespräch anfragen

Eine E-Mail genügt. Wir antworten mit einem Terminvorschlag.

E-Mail schreiben

Nächster Schritt

30 Minuten, die vor dem nächsten Audit liegen sollten

Erstgespräch mit der Geschäftsführung. Wir hören uns Ihre Ausgangslage an und beraten, was der sinnvolle nächste Schritt ist.

30 Minuten

Kostenlos

Mit den Gründern

Erstgespräch anfragen

Eine E-Mail genügt. Wir antworten mit einem Terminvorschlag.

E-Mail schreiben