Início›Guias›PRD e PCN

PRD e PCN

O que é um RPO?

O RPO (Recovery Point Objective, objetivo de ponto de recuperação) é a idade máxima aceitável da última cópia restaurável. Um RPO de quatro horas significa: em caso de incidente às 16h, aceita-se voltar ao estado das 12h e refazer no máximo quatro horas de trabalho. Ele não diz quanto tempo levará o reparo: isso é o RTO.

Atualizado em outubro de 20263 min de leitura4 fontes citadas

O essencial

  • O RPO mede a perda de dados aceitável, em tempo. O RTO mede o tempo de parada aceitável.
  • O RPO real não pode ser menor que o intervalo entre dois backups bem-sucedidos, somado ao tempo necessário para perceber uma falha.
  • Ele é definido por atividade (caixa, ERP, e-mail, arquivos), e não para a empresa inteira.
  • A ANSSI, agência nacional francesa de segurança cibernética, o chama de PDMA (perda de dados máxima admissível) e indica que, abaixo de 24 horas, a replicação costuma ser necessária além do backup.
  • Uma replicação garante um RPO curto em caso de falha, mas não em caso de ransomware ou de corrupção.

Definição oficial

O NIST, em seu guia de planejamento de continuidade (SP 800-34), define o RPO como o ponto no tempo, anterior à interrupção, até o qual os dados podem ser restaurados a partir da cópia mais recente. Em francês, a ANSSI fala em perda de dados máxima admissível (PDMA). Ela lembra que uma estratégia de backup deve levar em conta a PDMA definida para cada ativo de negócio do sistema de informação.

O RPO se lê, portanto, como um cronômetro ao contrário: ele olha para trás, a partir do incidente, até a última cópia utilizável.

Como ele se traduz em backup

O RPO não pode ser menor que o intervalo entre dois backups bem-sucedidos, somado ao tempo de detecção de uma falha.

  • Um backup todas as noites às 22h resulta em um RPO de cerca de 24 horas no fim do dia, menos se o incidente ocorrer pela manhã.
  • Um backup a cada hora resulta em um RPO de uma hora, desde que o backup daquela hora tenha sido bem-sucedido e contenha dados consistentes.
  • Uma replicação contínua pode se aproximar de um RPO de alguns segundos em uma falha simples. Ela não garante um RPO curto em caso de corrupção: o ponto íntegro é a última cópia anterior à corrupção, que pode ter várias horas.

A ANSSI é clara: quando a necessidade de PDMA é inferior a 24 horas, muitas vezes é preciso priorizar outras soluções, como a replicação síncrona ou assíncrona, em complemento ao backup. Para um banco de dados, a Microsoft lembra que backups frequentes do log de transações permitem voltar a um instante preciso, o que encurta o RPO sem multiplicar os backups completos.

Anunciar um RPO de quinze minutos com uma única tarefa noturna é uma contradição. O RPO real é o da tarefa.

MecanismoRPO típico em falha de hardwareRPO típico em ransomware ou corrupção
Backup diárioAté 24 hData da última cópia íntegra
Backup a cada horaCerca de 1 hData da última cópia íntegra
Logs de banco de dados frequentesAlguns minutosInstante escolhido antes do incidente, se o histórico existir
Apenas replicaçãoAlguns segundosNenhum ponto íntegro se a cópia acompanhou o ataque

RPO e negócio

O RPO é definido por atividade, e não para “a empresa” como um todo.

  • Contabilidade lançada continuamente: perder um dia de conciliações custa horas de redigitação. RPO curto.
  • Tabela de preços alterada uma vez por mês: um RPO de 24 horas é amplo e suficiente.
  • Caixa de e-mail: perder um dia de mensagens é difícil de recuperar, porque os remetentes não reenviarão tudo. RPO de uma a algumas horas se o e-mail for crítico; caso contrário, 24 horas.
  • Mensagens instantâneas: muitas vezes excluídas do RPO, por escolha explícita.

Quanto custa o RPO

Quanto mais curto o RPO, mais frequentes são as cópias, mais o volume de alterações a transferir depende da largura de banda e mais reativo precisa ser o monitoramento. Passar de 24 horas para 1 hora multiplica as tarefas. Passar de 1 hora para 1 minuto geralmente exige replicação, com outro orçamento e outro risco (copiar também o ataque).

Erro de linguagem

“Não perdemos nenhum dado” equivale a um RPO igual a zero. Isso raramente é verdade, e nunca é verdade diante de um ransomware se a única cópia for síncrona. Diga antes: “perdemos no máximo N minutos de tal sistema, e podemos voltar N dias no tempo se os dados recentes estiverem comprometidos”.

Na WeDoBack

A WeDoBack não publica um RPO único garantido para todos os clientes. O RPO depende da frequência que o cliente escolhe no console, dentro do limite do que seu volume e sua largura de banda permitem enviar. Na oferta PRD, a versão reativada é aquela que o cliente escolhe nesse histórico: é possível preferir uma cópia mais antiga e íntegra à mais recente. Na oferta PCN, a substituição é imediata do ponto de vista do tráfego, mas os dados presentes na instância são os que já foram transmitidos: o RPO depende dessa defasagem, que o contrato deve deixar explícita. Ele não é igual a zero só porque a instância está ligada. A replicação ou a sincronização dos dados entre a instância PCN e o servidor de origem não é nativa: ela depende de um processo específico, adaptado à necessidade, que a WeDoBack pode implementar mediante orçamento.

Perguntas frequentes

Qual é a diferença entre RPO e RTO?

O RPO responde a “quanto trabalho podemos perder?”; o RTO, a “por quanto tempo podemos ficar parados?”. Os dois são independentes: é possível ter cópias muito frequentes (RPO curto) e uma restauração lenta (RTO longo), ou o contrário. Um plano de recuperação registra os dois números, serviço por serviço.

Um RPO igual a zero é possível?

Em uma falha de hardware simples, uma replicação síncrona pode se aproximar disso. Mas ela também copia imediatamente uma exclusão, uma corrupção ou uma criptografia por ransomware. Nesses casos, o ponto íntegro é a última cópia do histórico anterior ao incidente, que pode ter várias horas. Um RPO igual a zero “para todos os cenários” praticamente não existe.

Qual RPO escolher para uma PME?

Não existe um valor padrão. Costuma-se partir de 24 horas para os arquivos de escritório, de uma a quatro horas para um ERP ou um software de orçamentos alimentado o dia todo, e de alguns minutos a uma hora para um sistema de caixa. O método está detalhado em “Como definir o seu RPO?”.

Um projeto de backup, PRD ou PCN?

Mais de 20 anos de experiência na proteção de dados empresariais.

Solicitar um orçamento+33 9 72 50 78 28

Proteja seus dados com a WeDoBack

Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.