EBA欧洲银行-Annex-6-Standard-on-Back-ups_12页_279kb
报告摘要
European Commission Information System Security Policy: Standard on Back-ups
核心内容
本标准是欧洲委员会根据 C(2006) 3602 决议制定的,旨在规范信息系统的备份流程,确保信息的完整性与可用性,同时兼顾恢复时间与成本控制。该标准适用于所有电子数据,包括服务器、网络设备、工作站、移动设备及存储介质上的数据,并强调备份与恢复测试的重要性。
主要观点
- 备份是信息安全的基础:备份能够有效应对各种威胁,确保信息在发生不可用或损坏时可以恢复。
- 备份策略需个性化:不同数据类型(如程序、配置文件、用户数据等)应根据其重要性和恢复需求制定不同的备份频率和类型。
- 恢复测试是关键环节:备份必须定期测试,以确保其有效性和恢复能力,满足系统定义的恢复时间目标(RTO)。
- 备份管理需自动化与记录:备份过程应自动化执行,且需详细记录备份内容、时间、介质及恢复流程。
- 个人数据需特别保护:备份个人数据时,需遵守数据保护规定,优先考虑保密性。
关键信息
1. 适用范围
- 所有电子数据,包括服务器、网络设备、工作站、移动设备、存储介质等。
- 包括EUCI(欧洲委员会内部信息系统)和非EUCI系统。
- 个人数据需遵守数据保护法规,不需备份的例外情况需明确。
2. 备份类型与频率
- 全备份(Full Back-up):完整复制所有数据,通常每周进行。
- 增量备份(Incremental Back-up):仅备份自上次备份以来修改的数据,通常每日进行。
- 恢复点目标(RPO):定义可接受的数据丢失时间,如每天、每小时等。
- 恢复时间目标(RTO):定义系统恢复所需时间,如几秒、几小时等。
3. 备份内容
- 必须包括操作系统、配置文件、应用程序文件及数据。
- 用户数据若存储于文件服务器,需每日增量备份与每周全备份;若存储于个人设备,则视情况而定。
4. 备份存储与安全
- 备份介质需存放在安全位置,至少有一个备份需在远程地点存储,以避免主站点灾难影响。
- 备份介质需定期更换,以符合制造商推荐的使用寿命。
- 介质在运输过程中需确保安全,防止未经授权访问或数据泄露。
5. 恢复测试
- 每月进行部分测试(如随机恢复少量文件)。
- 每两年进行全面测试,确保恢复过程符合RTO要求。
- 失败的测试需调查原因并重复测试直至成功。
6. 恢复规则
- 数据恢复必须经过授权,通常仅限于原始位置或授权的替代位置。
- 特殊情况下(如重大业务连续性事件),可例外恢复至其他位置,但需系统负责人批准。
7. 相关职责
- 系统/数据负责人:定义RPO与RTO,批准备份安排,确保备份正确执行,负责数据恢复请求。
- IT服务提供商(如DIGIT):运行备份与恢复解决方案,按需求安排备份时间,验证解决方案有效性,执行恢复请求,维护备份介质清单。
- LISO(信息安全管理办公室):确保备份的存储与运输安全,符合介质上的安全要求。
- 终端用户:负责将重要文件保存在可备份的位置(如网络或工作站)。
附录:备份类型与处理建议
| 数据类型 | 一般说明 | 备份说明 |
|---|---|---|
| 程序 | 系统中较少变化的文件 | 定期备份,尤其在变更后;保留至少一个已知良好配置的备份。 |
| 配置数据 | 系统配置信息,偶尔变化 | 定期备份,尤其在变更后;保留至少一个已知良好配置的备份。 |
| 日志文件 | 系统、网络、应用日志 | 备份与否需根据需求分析决定。 |
| 生产系统数据 | 应用系统中的实际数据 | 需频繁备份(如每日),并可能结合日志等其他措施。 |
| 测试数据 | 用于开发和测试的数据 | 备份为可选,频率取决于数据创建的工作量。 |
| 程序代码 | 开发中的程序代码 | 需频繁备份(如每日增量、每周全备份)。 |
| 用户数据 | 用户创建或使用的文件(如Office文档) | 存储于文件服务器时需频繁备份;存储于个人设备时非强制,需用户知晓备份情况。 |
| 电子邮件 | 存储于应用数据存储中,常自动归档 | 必须每日备份,因其重要性常被低估。 |
参考文件
- C(2006) 3602:关于欧洲委员会信息系统的安全决议。
- 风险管理标准:用于评估备份需求及潜在威胁。
- 业务连续性管理标准:用于定义RPO与RTO。
- 介质消毒标准:用于处理过期或废弃备份介质。
相关国际标准
- ISO/IEC 27001:2005:信息安全管理体系标准。
- ISO/IEC 17799:2005:信息安全管理实践指南。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载