Сначала определите, что нельзя потерять и надолго остановить
Для разных данных допустимые потери различаются. Архив редко меняющихся материалов и текущие заказы требуют разного внимания. Полезно отдельно определить, какой объём изменений во времени допустимо потерять и сколько может продолжаться недоступность сервиса. Первую цель называют допустимой точкой восстановления: она связана с давностью доступных данных. Вторую называют допустимым временем восстановления: она связана с длительностью простоя. Эти цели описывают потребности работы, а не обещания, которые автоматически выполняет любой инструмент. Представим, что последняя пригодная копия сделана в девять утра, а сбой произошёл в три часа дня. Между ними шесть часов изменений. Если допустимая потеря ограничена двумя часами, такой результат не соответствует требованию, даже если сама копия открывается без ошибок.
Копия должна пережить тот сбой, от которого защищает
Если рабочие данные и единственная резервная копия доступны одной и той же учётной записи на одном устройстве, часть угроз может затронуть их одновременно. Ошибочное удаление, поломка или вредоносное шифрование способны повредить не только оригинал. Поэтому продумывают разделение хранения и доступа, а также защиту копий от изменения. Синхронизация тоже не всегда решает задачу резервирования. Если она повторяет удаление или повреждение текущих файлов, в другом месте может оказаться та же ошибка. Возможность восстановления зависит от сохранённых версий и конкретных правил сервиса, которые нужно проверять. Также важно, что именно попало в копию. Для приложения могут понадобиться не только пользовательские файлы, но и согласованное состояние базы, настройки и необходимые зависимости. Набор случайно скопированных каталогов не обязательно представляет собой пригодную точку восстановления.
Проверяйте работу, а не только наличие файлов
Восстановление испытывают в предусмотренной изолированной среде, где проверка не затронет рабочие данные и не создаст случайных внешних действий. Сначала определяют ответственных, порядок шагов и ограничения доступа. Затем проверяют, открываются ли нужные данные и выполняются ли основные функции приложения. Измеряйте фактическое время. Если цель составляет два часа, а учебное восстановление заняло два с половиной, план требует улучшения. Причиной могут быть скорость передачи, недостающие инструкции или зависимость от человека, который оказался недоступен. Результат проверки записывают: какая копия использовалась, что удалось восстановить, какие ошибки возникли и что исправлено. После существенных изменений системы сценарий пересматривают. Хороший план должен оставаться понятным в момент сбоя, когда времени и внимания меньше обычного. Само наличие резервирования полезно только вместе с доказанной возможностью вернуть нужную работу.
Попробуйте на практике
Составьте бумажный план восстановления вымышленного сервиса с учебными данными.
- Опишите критичные данные, допустимую давность потери и допустимое время простоя.
- Сопоставьте эти цели с расписанием создания пригодных копий.
- Перечислите данные и зависимости, которые нужны для восстановления, а также угрозы общей потери оригинала и копии.
- Опишите изолированную проверку, критерии работоспособности и способ измерить затраченное время.
Как проверить результат. План должен показывать, как подтверждается возможность восстановления. Отметка копирование завершено не должна быть единственным критерием успеха.
Частые вопросы
Достаточно ли однажды успешно восстановить файл?
Это полезная проверка, но она не подтверждает восстановление всего сервиса. Нужно проверить соответствующие зависимости и важные пользовательские действия.
Чем чаще создаются копии, тем быстрее восстановление?
Не обязательно. Частота влияет на возможную давность потери данных. Скорость восстановления зависит также от объёма, инфраструктуры, процедуры и подготовки.
Самостоятельный разбор темы. Содержание конкретной обучающей программы здесь не представлено.