← CISA: auditar IT, controlos e resiliência
06 / 10 · 30 MIN

Resiliência e prova de recuperação

Avalia objetivos, dependências e testes contra o evento que o serviço deve suportar.

Conceito e mecanismo

Resiliência exige compreender impacto e dependências. A BIA ajuda a fundamentar prioridades e necessidades de recuperação. Copiar um RTO de outro sistema não prova adequação ao negócio, mesmo que a tecnologia seja semelhante. Dois servidores podem oferecer proteção contra falha individual e continuar no mesmo domínio de falha de site. O teste de desligar uma VM não demonstra recuperação após perda de tudo o que está no site. Identifica onde estão dados, cópias, identidade, rede, chaves e pessoas necessárias. Cada dependência relevante precisa de entrar no desenho e no cenário de avaliação, ou de ficar claramente identificada como limitação.

Aplicação guiada

Backup criado e restauro utilizável são evidências diferentes. Um ensaio controlado deve demonstrar o serviço e os dados contra critérios acordados, sem exigir substituir produção para qualquer teste. Distingue RTO, tempo até recuperação aceite, de RPO, ponto de dados requerido. Paragem às 10:00, validação às 10:40 e dados até 09:52 cumprem RTO de 45 minutos, mas a lacuna de oito minutos excede RPO de cinco. Examina ainda acesso administrativo às cópias: a mesma identidade que pode destruir produção e todas as opções de recuperação constitui uma dependência comum. A auditoria reporta o cenário e a exposição, sem afirmar que a destruição já ocorreu.

NA PRÁTICA

O login funciona, mas falta ligação ao parceiro: o ensaio da aplicação pode passar enquanto a recuperação do processo permanece por demonstrar.

Armadilhas comuns

Número de VMs como independência; backup verde como recuperabilidade; âmbito parcial como processo completo.

Tópicos relacionados: Identidade, dados e fronteiras de proteção · Deteção, testes e evidência de incidentes

Leva esta ideia contigo

Testa e reporta o evento e o resultado que realmente importam ao serviço.

Criar conta

Referência: Contingency Planning Guide · CISA outline effective August 1, 2024

CISA® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.