要点速览
- 向每个工具的使用者提问,而不仅仅是问 IT 人员。
- 三项标准:数据的变化速度、能否重建、丢失的成本。
- 24 小时的 RPO 以每天早上有告警为前提:连续两次失败,实际 RPO 就变成 48 小时。
- 低于一小时时,需要部署复制或数据库日志备份,同时保留历史版本以应对勒索软件。
- 历史保留深度(30 天、一年)是与 RPO 相互独立的另一项设置。
一次会议即可完成的方法
美国标准化机构 NIST 将这项工作称为业务影响分析(BIA):识别业务流程,评估中断带来的后果,然后确定恢复优先级。对中小企业而言,一次会议就够了。针对每个关键工具,向实际使用它的人提出三个问题,而不仅仅是问 IT 人员。
- 数据的变化速度有多快?每分钟、每小时还是每周写入一次?
- 数据能否重建?从外部收到的邮件,不能。客户桌上还留有副本的发票,部分可以。车间的生产录入数据,不能。
- 丢失多长时间的数据后,成本会变得不可接受?包括重新录入的成本、需要重新下的订单、需要凭记忆重新开启的档案。
以小时为单位记录答案。中小企业中常见的示例:
| 业务 | 通常合理的 RPO | 原因 |
|---|---|---|
| 很少修改的办公文件 | 24 小时 | 一天的损失显而易见,也可以重做 |
| 全天录入数据的 ERP 或报价软件 | 1 至 4 小时 | 丢失一天的报价无法重建 |
| 邮件系统 | 1 至 8 小时 | 收到的邮件无法重新录入 |
| 会计 | 24 小时,另加单独的长期归档 | 一天的工作可以重做;整个会计年度则需要归档 |
| 收银数据库 | 几分钟至 1 小时 | 已收款项必须可追溯 |
此表并非标准,而是一个起点,用于与业务人员讨论、确认或修正。
将 RPO 转化为备份频率
- RPO 24 小时:每天一次成功备份,如果备份失败,第二天早上发出告警。如果连续两晚失败,实际 RPO 就变成 48 小时。监控是 RPO 的组成部分。
- RPO 4 小时:工作时间内至少每四小时备份一次。
- RPO 低于一小时:采用复制或非常频繁的备份,并单独讨论勒索软件问题,因为最新的副本可能已经受损。法国国家信息系统安全局(ANSSI)也建议,当可接受的数据丢失量低于 24 小时时,在备份之外考虑复制。
对于数据库,备份频率不仅可以通过完整备份来调整。Microsoft 指出,在完整恢复模式下,频繁备份事务日志可以恢复到某一精确时间点。这往往是让业务软件达到几分钟 RPO 的最经济方式。
还要规划历史保留深度:能够回退到 30 天前并不会改变 RPO(RPO 衡量的是数据的新鲜度),但当最近几份副本已损坏时,它能功不可没。例如,ANSSI 举例保留 15 天的每日备份、一年的每月备份和五年的每年备份。两项设置并存。
验证 RPO 是否达成
RPO 要在控制台里验证,而不是在合同里:
- 每天早上查看每台服务器最近一次成功备份的时间;
- 任务的持续时间:一次耗时五小时的备份,不可能每四小时运行一次;
- 传输的变更量与站点上行带宽的对比;
- 至少对一个文件进行恢复测试,证明副本可读。详见如何测试备份是否有效?。
常见错误
- 任由软件厂商宣称 RPO(“实时备份”),却不查看备份任务的实际间隔。
- 为整个企业设定单一 RPO,并以数据变动最频繁的应用程序为准,结果让静态文件也按最高级别付费。
- 忘记云端邮件系统的 RPO 取决于您自己的副本,而不是服务商的回收站。
常见问题
RPO 应由管理层还是 IT 部门来确定?
应由管理层和业务负责人确定,因为 RPO 是一项经济决策:企业能接受损失多少工作。IT 部门随后将这一决策转化为备份频率,并指出在现有带宽或预算下哪些目标在技术上无法实现。
所有服务器都应采用相同的 RPO 吗?
不应该。以最活跃的应用程序为准设定统一的 RPO,会让很少变动的文件也按最高级别付费。按业务逐行设定各自的频率,更加合理,也往往更省钱。
Microsoft 365 或 Google Workspace 的 RPO 就是服务商的 RPO 吗?
不是。服务商的回收站和保留策略并不是由您掌控的副本。您的邮件系统的 RPO,取决于您自己的备份:它的频率和最近一次成功的时间。
参考来源
以下文件查阅于 2026 年 10 月。
