Бэкап есть, а бизнеса нет: почему резервная копия не спасёт при аварии и как работает облачное аварийное восстановление (DRaaS)
Средний первоначальный выкуп для крупного бизнеса составлял от 4 до 40 млн рублей, а максимальные требования выросли до 400 млн. Но выкуп — лишь часть ущерба. Для среднего бизнеса каждый час простоя оборачивается десятками тысяч рублей только прямых потерь, а многонедельная остановка после атаки шифровальщика легко выливается в 15–50 млн с учётом упущенной выручки, оттока клиентов и репутации. И дело не только в хакерах: выходит из строя СХД, сотрудник удаляет не ту базу, в ЦОД случается пожар или пропадает электропитание. Вопрос давно не в том, случится ли инцидент, а в том, за сколько вы восстановитесь — за минуты, часы или недели.
Почему «у нас есть бэкап» — это ложное чувство защищённости
Большинство руководителей уверены, что защищены: копии ведь делаются. Проблема в том, что «бэкап есть» и «бизнес переживёт аварию» — совсем не одно и то же. Вот пять типичных иллюзий, которые вскрываются ровно в тот момент, когда что-то ломается.
Копия лежит рядом с оригиналом. Резервная копия на том же сервере, той же системе хранения или в той же серверной погибнет вместе с боевой системой — при пожаре, отказе хранилища или атаке шифровальщика, который в первую очередь ищет и шифрует доступные ему бэкапы.
Копии делаются «когда вспомнили». Ручное или нерегулярное копирование означает, что после сбоя вы откатитесь не на вчера, а на последнюю копию — возможно, недельной давности. Всё, что накопилось между копиями, потеряно безвозвратно.
Восстановление ни разу не проверяли. Бэкап, который никто не пробовал развернуть, — это не страховка, а надежда. О том, что копия повреждена, несовместима с новой средой или разворачивается сутками, узнают в худший момент — во время настоящей аварии.
Нет второй географической площадки. Если единственный дата-центр недоступен — обесточен, отрезан от сети, физически повреждён, — локальные копии внутри него бесполезны. Нужна копия в другом ЦОД, физически удалённом от основного.
Никто не задал RPO и RTO. Это два ключевых параметра любой защиты данных. RPO (целевая точка восстановления) — сколько данных вы готовы потерять, измеряется временем между копиями. RTO (целевое время восстановления) — за сколько система должна вернуться в строй. Пока эти цифры не согласованы с бизнесом, «защита» существует только на бумаге.
Почему построить свой резервный ЦОД дорого и сложно
Логичный следующий шаг — поднять вторую площадку своими силами. На практике это отдельный дорогой проект, а не разовая закупка. Нужен второй дата-центр или как минимум стойка в удалённом ЦОД, каналы связи с достаточной пропускной способностью, программные средства репликации и их тонкая настройка. А главное — регулярное тестирование переключения, которое само по себе требует времени и квалификации: резервная площадка, которую построили однажды и забыли, к моменту аварии обычно оказывается неработоспособной.
Добавьте сюда лицензии, дежурный персонал, который в момент сбоя проведёт переключение, и поддержание всей схемы в актуальном состоянии по мере роста инфраструктуры. Для большинства компаний это капитальные вложения и редкие специалисты по отказоустойчивости, которых на рынке остро не хватает. Именно поэтому полноценный disaster recovery «на себе» тянут единицы.
Облачное аварийное восстановление: как это работает
Облачный DRaaS (Disaster-Recovery-as-a-Service) снимает эту нагрузку с бизнеса. Провайдер держит вторую площадку — геоудалённый дата-центр, куда в фоновом режиме реплицируются ваши системы и данные. В случае аварии рабочие процессы переключаются на резервную инфраструктуру провайдера, и компания продолжает работать, пока основная площадка восстанавливается. Капитальных вложений нет — вы платите ежемесячно за выбранный уровень защиты.
Уровень защиты подбирается под критичность систем и измеряется в тех самых RPO и RTO. На практике это три типовых сценария — от простого к максимальному.
Резервное копирование (схема Active-Passive). Базовый уровень: несколько версий копий с разными точками восстановления хранятся в отдельном геоудалённом ЦОД. Подходит любому бизнесу, включая малый, там, где допустимо восстановление за часы, а не за секунды, и небольшие потери данных некритичны. Это фундамент — резервное копирование в облаке Cloud4U.
Репликация виртуальных машин (Active-Standby). Копия инфраструктуры в режиме ожидания на удалённой площадке, куда данные реплицируются почти непрерывно. Восстановление — от десятков минут, потеря данных — минимальная. Оптимально для веб-платформ, интернет-магазинов и нагруженных сервисов, где простой сразу бьёт по выручке (решение репликации на резервную площадку).
Синхронное зеркалирование, MetroCluster (Active-Active). Максимальный уровень: данные зеркалируются между двумя дата-центрами на уровне систем хранения в реальном времени, потеря данных стремится к нулю, а переключение занимает секунды. Это выбор банков, крупных ИТ- и госкомпаний, для которых недопустим даже короткий простой/
Ключевое преимущество облачной модели — разделение ответственности и готовая, уже проверенная инфраструктура. Провайдер отвечает за резервную площадку, каналы, репликацию и средства защиты, помогает составить план аварийного восстановления (DRP) и регулярно тестировать переключение. За клиентом остаётся определить критичность систем и целевые RPO/RTO. Отдельный нюанс: если в резервируемых данных есть персональные, площадка должна соответствовать ФЗ-152 — иначе резервная копия сама превращается в нарушение. Например, Cloud4U предоставляет DRaaS на базе четырёх дата-центров уровня Tier III с геораспределённым резервным копированием (несколько точек восстановления в отдельном удалённом ЦОД) и SLA от 99,982% до 99,99%; в основе — решения Veeam и VMware Cloud Director Availability с возможностью перехода на российские аналоги.
На что обратить внимание при выборе провайдера
Не всякая услуга с пометкой «бэкап в облако» реально закрывает задачу аварийного восстановления. Перед выбором проверьте: заявлены ли конкретные RPO и RTO и зафиксированы ли они в договоре, а не в презентации; действительно ли резервная площадка географически удалена от основной; есть ли SLA с финансовыми гарантиями доступности; шифруются ли копии и защищены ли они от перезаписи и удаления, в том числе шифровальщиком; проводятся ли регулярные тестовые восстановления, а не только создание копий; помогает ли провайдер составить DRP; и, если в данных есть ПДн, соответствует ли инфраструктура требованиям ФЗ-152.
Кому необходимо облачное аварийное восстановление
DRaaS критичен везде, где остановка ИТ означает остановку бизнеса: интернет-магазины и маркетплейсы (простой — это прямые потери продаж и уход клиентов), финтех, банки и страхование (недоступность сервисов недопустима и наказуема регулятором), медицина (данные пациентов и непрерывность приёма), учётные и складские системы, 1С (остановка бухгалтерии и логистики парализует всю компанию). Но фактически резервное копирование в геоудалённый ЦОД нужно любой организации, для которой потеря данных или многодневный простой — это угроза выживанию, а не рабочая неприятность.
Итог
Аварии, сбои и атаки шифровальщиков перестали быть редкостью — вопрос лишь в том, за сколько компания вернётся к работе. Само наличие копий не гарантирует ничего, если они лежат рядом с оригиналом, ни разу не проверялись и не привязаны к целевым RPO/RTO. Облачное аварийное восстановление закрывает этот разрыв быстрее и дешевле, чем собственная резервная площадка: готовая геораспределённая инфраструктура, проверяемое переключение и предсказуемая абонентская плата вместо капитальных затрат. Оцените, за сколько вы восстановитесь после серьёзного сбоя сегодня, и начните с консультации у облачного провайдера — пока инцидент ещё гипотетический.
