Backup för företag innebär att verksamhetens viktiga data kopieras och lagras så att information kan återställas efter dataförlust, tekniska fel, mänskliga misstag eller cyberattacker. En backupstrategi beskriver hur säkerhetskopieringen ska genomföras, vilka data som ska skyddas, hur ofta kopior ska skapas, hur länge de ska sparas och hur snabbt verksamheten ska kunna återställas.
En fungerande backupstrategi är en central del av företagets informationssäkerhet och kontinuitetsplanering. Den bör omfatta verksamhetskritiska system, molntjänster, databaser, dokument och annan information som krävs för den dagliga verksamheten. Backup behöver dessutom skyddas separat och regelbundet testas genom faktiska återställningar.
Backup som grund för företagets datasäkerhet
Backup ger företaget möjlighet att återställa data när originalinformationen inte längre är tillgänglig eller har skadats. Säkerhetskopiering skapar kopior av information som kan användas vid exempelvis ransomware, hårdvarufel, felaktig radering, programvarufel eller annan dataförlust.
Företagets backup kan omfatta dokument, databaser, kundinformation, ekonomiska system, e-post, systemkonfigurationer, webbplatser och andra verksamhetskritiska resurser. Vilken information som ska säkerhetskopieras bör bestämmas utifrån verksamhetens behov och riskbild.
Backup och synkronisering har olika funktioner
Synkronisering håller information uppdaterad mellan olika system eller enheter, medan backup skapar återställningspunkter. Om en felaktig ändring eller radering synkroniseras kan informationen försvinna även från andra anslutna enheter. En backupstrategi behöver därför ge möjlighet att återgå till tidigare versioner.
Backup vid dataförlust
En säkerhetskopia har störst värde när den faktiskt kan användas för återställning. Därför bör backup betraktas som en del av återställningsförmågan och inte enbart som en automatisk kopiering av filer.
Backupstrategi och riskhantering
En backupstrategi kopplar säkerhetskopieringen till företagets faktiska risker och verksamhetsbehov. Strategin bör identifiera vilka incidenter som kan orsaka dataförlust och vilka konsekvenser ett driftstopp skulle få.
Vanliga risker är ransomware, hårdvarufel, felaktig radering, datakorruption, stöld, brand, översvämning, programvaruproblem och obehörig åtkomst. Backupmiljön behöver utformas så att den ger skydd mot relevanta risker.
Ransomware och backup
Vid ransomware kan angripare kryptera eller radera produktionsdata och försöka påverka även säkerhetskopior. Separata och skyddade backupkopior minskar risken att en attack gör både originaldata och återställningsdata otillgängliga.
Riskbaserad prioritering
Företaget bör prioritera information och system utifrån verksamhetskritikalitet. System som krävs för försäljning, kundservice, produktion, ekonomi eller andra centrala processer kan behöva hög skyddsnivå och kortare återställningstid.
Säkerhetskopiering och återställningsmål
Backupfrekvensen bör bestämmas utifrån verksamhetens RPO och hur snabbt informationen förändras. Två centrala begrepp för återställningskraven är RPO och RTO.
RPO, Recovery Point Objective, anger hur långt tillbaka i tiden verksamheten kan acceptera att data går förlorad. RPO påverkar därför hur ofta backup behöver genomföras.
RTO, Recovery Time Objective, anger hur snabbt ett system eller en tjänst behöver vara tillbaka i drift. RTO påverkar hur återställningen ska planeras och vilka tekniska lösningar som krävs.
Backupfrekvens
System där information förändras kontinuerligt kan kräva tätare säkerhetskopiering än system där informationen ändras mer sällan. Backupfrekvensen bör därför anpassas till verksamhetens faktiska informationsflöden.
Återställningsprioritet
Vid en större incident behöver verksamheten kunna prioritera vilka system som ska återställas först. Dokumenterade RTO-krav gör återställningsarbetet mer strukturerat.
Skydd av verksamhetskritisk information
Verksamhetskritisk information är data som företaget behöver för att kunna fortsätta sin verksamhet. Det kan exempelvis vara kundregister, orderdata, ekonomisk information, avtal, databaser, e-post, produktinformation och systemkonfigurationer.
Backupstrategin bör därför börja med en inventering av information och system. Därefter kan företaget klassificera data efter betydelse, återställningsbehov och säkerhetskrav.
Informationsklassificering
Genom att klassificera information kan företaget avgöra vilken data som kräver tät backup, längre retention eller starkare åtkomstkontroller.
Systemberoenden
Företagets system är ofta beroende av varandra. Ett CRM-system kan exempelvis vara beroende av databaser, identitetstjänster och integrationer. Sådana beroenden bör dokumenteras för att återställningen ska fungera i rätt ordning.
Backup för molntjänster och IT-system
Molnlagring innebär inte automatiskt att företaget har en komplett backupstrategi. Företaget behöver förstå vilka återställningsfunktioner som ingår i varje tjänst och vilket ansvar som ligger på leverantören respektive kunden.
En modern IT-miljö kan innehålla molntjänster, lokala servrar, klientdatorer, SaaS-plattformar, databaser och verksamhetssystem. Backupstrategin bör därför omfatta hela den miljö som verksamheten är beroende av.
Backup av molndata
För varje viktig molntjänst bör företaget kontrollera retention, versionshantering, återställningsmöjligheter och åtkomstskydd. Vid behov kan en separat backupstrategi behövas även för data som hanteras av en molntjänst.
Helhetsperspektiv på IT-miljön
En backupstrategi bör inte enbart fokusera på enskilda filer. Även databaser, systemkonfigurationer, integrationer och andra komponenter som krävs för att få verksamheten tillbaka i drift kan behöva ingå.
En modern backupstrategi
En modern backupstrategi omfattar backup, lagring, säkerhet, retention, övervakning, återställning och regelbundna tester. Målet är att företaget ska kunna återställa rätt information inom den tid som verksamheten kräver.
Strategin bör vara dokumenterad och tydligt kopplad till företagets IT-miljö. Det ska framgå vilka system som säkerhetskopieras, hur ofta backup sker, var kopiorna lagras och vem som ansvarar för uppföljningen.
Automatiserad backup
Automatisering minskar risken för att säkerhetskopiering glöms bort eller utförs inkonsekvent. Backupjobb bör samtidigt övervakas så att misslyckade körningar upptäcks snabbt.
Dokumenterade processer
Det bör finnas dokumenterade rutiner för backup, felhantering, återställning och eskalering. På så sätt blir återställningen mindre beroende av enskilda personer.
Separata och skyddade backupkopior
Backup bör vara tillräckligt separerad från produktionsmiljön för att samma incident inte enkelt ska kunna påverka både originaldata och säkerhetskopior. Detta är särskilt viktigt vid ransomware och andra cyberattacker.
Flera lagringsplatser och olika skyddsnivåer kan minska risken för att en enskild incident förstör alla återställningsmöjligheter.
Isolerad backup
Backup som inte är direkt åtkomlig från den ordinarie produktionsmiljön kan ge ett starkare skydd mot attacker som försöker radera eller kryptera säkerhetskopior.
Versionshantering och retention
Versionshantering gör det möjligt att återställa information från tidigare tidpunkter. Retention anger hur länge återställningspunkterna ska finnas kvar och bör anpassas till verksamhetens behov.
Återställning och kontinuitetsplanering
Backup behöver vara en integrerad del av företagets kontinuitetsplanering. Företaget behöver veta hur verksamheten ska fortsätta och hur kritiska system ska återställas om en större IT-incident inträffar.
En återställningsplan bör beskriva vilka system som ska återställas först, vilka beroenden som finns och vilka personer eller funktioner som ansvarar för olika delar av processen.
Återställning efter cyberincident
Efter en cyberattack behöver orsaken och omfattningen av incidenten bedömas innan återställning genomförs. En infekterad miljö bör inte återställas utan att nödvändiga säkerhetsåtgärder först har vidtagits.
Business continuity
Kontinuitetsplanering handlar om mer än IT. Företaget behöver även bedöma hur kundservice, försäljning, ekonomi och andra centrala funktioner påverkas om IT-systemen ligger nere.
Säkerhet och åtkomst till backup
Backup innehåller ofta samma känsliga information som företagets produktionssystem och måste därför skyddas med lämpliga säkerhetskontroller. Säkerhetsnivån bör omfatta både tekniska och organisatoriska åtgärder.
Exempel är stark autentisering, begränsade administrativa rättigheter, kryptering, separerade konton och övervakning av backupmiljön.
Behörighetsstyrning
Endast behöriga personer bör kunna administrera eller radera säkerhetskopior. Administrativa rättigheter bör begränsas och skyddas särskilt noggrant.
Personuppgifter och känslig information
Backup kan innehålla personuppgifter, kundinformation, ekonomiska uppgifter och andra känsliga data. Lagring, åtkomst och retention behöver därför hanteras enligt företagets säkerhetskrav och tillämpliga dataskyddsregler.
Löpande kontroll och återställningstester
Backupens återställningsförmåga behöver verifieras genom faktiska återställningstester. Regelbundna återställningstester bör därför vara en permanent del av backupstrategin.
Testerna kan omfatta enskilda filer, databaser, system eller större delar av IT-miljön. Resultaten bör dokumenteras och eventuella problem åtgärdas.
Övervakning av backup
Backupjobb bör övervakas så att misslyckade körningar, lagringsproblem och andra avvikelser upptäcks. En lösning som bara kör backup utan aktiv kontroll kan skapa en falsk känsla av säkerhet.
Kontinuerlig förbättring
Backupstrategin behöver uppdateras när företaget inför nya system, byter molntjänster, förändrar organisationen eller börjar hantera nya typer av information.
Vanliga frågor om backup för företag
Vad innebär backup för företag?
Backup för företag innebär att viktig information kopieras och lagras så att den kan återställas efter exempelvis dataförlust, tekniska fel, mänskliga misstag eller cyberattacker.
Varför behöver företag en backupstrategi?
En backupstrategi beskriver planerade rutiner för vilken data som ska skyddas, hur ofta backup ska genomföras, hur kopiorna ska skyddas och hur informationen ska återställas.
Hur ofta bör företag säkerhetskopiera sina data?
Backupfrekvensen bör anpassas efter verksamhetens RPO och hur snabbt informationen förändras. Kritiska system kan behöva tätare återställningspunkter än mindre kritisk information.
Vad är skillnaden mellan RPO och RTO?
RPO anger hur långt tillbaka i tiden företaget kan acceptera att data går förlorad, medan RTO anger hur snabbt ett system behöver kunna återställas efter ett avbrott.
Skyddar backup mot ransomware?
En korrekt utformad och separat skyddad backup kan göra det möjligt att återställa verksamhetsdata efter ransomware. Backupen måste samtidigt skyddas mot att angriparen raderar eller manipulerar säkerhetskopiorna.
Räcker molnbackup för företag?
Det beror på företagets IT-miljö och krav. Företaget behöver kontrollera vilka återställningsfunktioner som ingår, hur länge data sparas och vilket ansvar som ligger hos molnleverantören respektive företaget.
Hur vet man att företagets backup fungerar?
Det bör verifieras genom regelbundna återställningstester där företaget kontrollerar att data kan återställas enligt de RPO- och RTO-krav som verksamheten har fastställt.
Sammanfattning av backup och backupstrategi
Backup för företag är en central del av informationssäkerheten eftersom den ger verksamheten möjlighet att återställa information efter dataförlust eller IT-incidenter. En komplett backupstrategi omfattar inte bara själva säkerhetskopieringen utan även riskhantering, RPO, RTO, retention, säkerhet, åtkomstkontroll och återställning.
En modern strategi bör skydda verksamhetskritisk information, omfatta relevanta molntjänster och IT-system samt använda separerade och skyddade återställningspunkter. Backup bör dessutom övervakas och testas regelbundet för att säkerställa att den fungerar när den verkligen behövs.
Den viktigaste principen är därför att backup ska kunna användas i praktiken. Företaget ska inte bara kunna visa att säkerhetskopiering sker, utan också kunna återställa rätt information inom den tid som krävs för att verksamheten ska kunna fortsätta.