业务连续性规划与实践
万国数据服务有限公司
Global Data Solutions Ltd
议 程
《重要信息系统灾难恢复指南》
业务连续性规划与实现
开放平台数据复制技术介绍
灾难恢复案例
2003年8月,中办发[2003]27号文件:
《国家信息化领导小组关于加强信息安全保障工作的意见》
各基础信息网络和重要信息系统建设要充分考虑抗毁性与灾难恢复,制定和不断完善信息安全应急处置预案。
“谁主管谁负责,谁运营谁负责”
2004年9月,信安通[2004]11号文件
国家网络与信息安全协调小组办公室《关于做好重要信息系统灾难备份工作的通知》
提高抵御灾难和重大事故的能力,减少灾难打击和重大事故造成的损失、确保重要信息系统的数据安全和作业连续性,避免引起社会重要服务功能的严重中断,保障社会经济的稳定。
“统筹规划、资源共享、平战结合”
编制背景
专家工作组成员
万国数据服务(深圳)有限公司
广东省信息中心
上海市信息委
北京市信息安全服务中心
中国保监会统计信息部
中国证监会信息中心
中国民航信息网络股份公司
国家电网公司科技信息部
海关总署信息中心
铁道部信息办
国家税务总局信息中心
信息产业部电信管理局
中国人民银行科技司
中央办公厅信息中心
国务院信息化工作办公室
单 位
编制目标和原则
编制目标:
以信息系统灾难恢复规划的方法论为基本依据,吸取国际上先进的信息安全标准的相关内容,根据我国当前信息系统安全的发展现状,制定出对我国现阶段信息系统灾难恢复规划具有指导意义的指南文档,适用于指导信息系统的使用和管理单位的灾难恢复规划工作,对信息系统灾难恢复规划项目的审批和监督管理也可参照使用。
编制原则:
先进性
实用性
兼容性
主要内容说明
主要内容涵盖:
术语和定义
灾难恢复规划工作内容及流程
灾难恢复的等级划分(规范性附录)
灾难恢复预案框架(资料性附录)
主要内容说明——第三章
术语和定义:
灾难
灾难恢复
灾难恢复规划
业务影响分析
恢复时间目标
恢复点目标
关键业务功能
生产系统
灾难备份中心;备用场所
灾难备份
灾难备份系统
数据备份策略
灾难恢复预案
演练
演习
主要内容说明——第四章
灾难恢复的管理:
灾难恢复的工作范围;
灾难恢复规划的组织机构及其职责;
灾难恢复规划的管理;
灾难恢复规划的外部协作;
灾难恢复规划的审计和监理。
主要内容说明——第五章
灾难恢复需求的确定:
风险分析
业务影响分析
确定灾难恢复目标
主要内容说明——第六章
灾难恢复策略的制定:
要素分析
成本风险分析
确定灾难恢复资源的获取方式
确定灾难恢复等级各要素的要求
数据备份系统
备用基础设施
备用数据处理系统
备用网络系统
技术支持能力
运行维护管理能力
灾难恢复预案
Cost of Outage
Over time
Cost of Solution
VS Time to Recover
Time
Cost
Cost/Time
Windows
主要内容说明——第七章
灾难恢复策略的实现:
灾备中心的选择和建设
选址原则
基础设施要求
灾难备份系统技术方案的实现
技术方案的设计
技术方案的验证、确认和系统开发
系统安装和测试
技术支持能力的实现
运行维护管理能力的实现
灾难恢复预案的实现
主要内容说明——第八章
灾难恢复预案的制订、落实和管理
灾难恢复预案的制订
制订原则
制订过程
灾难恢复预案的教育、培训和演练
灾难恢复预案的管理
保存与分发
维护和变更管理
附录A---灾难恢复等级的划分
有相应的经过完整测试和演练的灾难恢复预案
灾难恢复预案
有介质存取、验证和转储管理制度;
按介质特性对备份数据进行定期的有效性验证。
运行维护支持
—
技术支持
有符合介质存放条件的场地。
备用基础设施
—
备用网络系统
—
备用数据处理系统
完全数据备份至少每周一次;
备份介质场外存放。
数据备份系统
要求
要素
等级一 基本支持
附录A---灾难恢复等级的划分
等级二 备用场地支持
有相应的经过完整测试和演练的灾难恢复预案。
灾难恢复预案
有介质存取、验证和转储管理制度;
按介质特性对备份数据进行定期的有效性验证;
有备用场地管理制度;
与相关厂商有符合灾难恢复时间要求的紧急供货协议;
与相关运营商有符合灾难恢复时间要求的备用通信线路协议。
运行维护支持
—
技术支持
有符合介质存放条件的场地;
有满足信息系统和关键业务功能恢复运作要求的备用场地。
备用基础设施
灾难发生时能在预定时间内调配所需的通信线路和网络设备到位。
备用网络系统
灾难发生时能在预定时间内调配所需的数据处理设备到场。
备用数据处理系统
完全数据备份至少每周一次;
备份介质场外存放。
数据备份系统
要求
要素
附录A---灾难恢复等级的划分
等级三 电子传输和部分设备支持
有相应的经过完整测试和演练的灾难恢复预案。
灾难恢复预案
按介质特性对备份数据进行定期的有效性验证;
有介质存取、验证和转储管理制度;
有备用计算机机房管理制度;
有备用数据处理设备硬件维护管理制度;
有电子传输数据备份系统运行管理制度。
运行维护支持
在备用场地有专职的计算机机房运行管理人员。
技术支持
有符合介质存放条件的场地;
有满足信息系统和关键业务功能恢复运作要求的场地。
备用基础设施
配备部分通信线路和相应的网络设备。
备用网络系统
配备灾难恢复所需的部分数据处理设备。
备用数据处理系统
完全数据备份至少每天一次;
备份介质场外存放;
每天多次利用通信网络将关键数据定时批量传送至备用场地。
数据备份系统
要求
要素
附录A---灾难恢复等级的划分
等级四 电子传输及完整设备支持
有相应的经过完整测试和演练的灾难恢复预案。
灾难恢复预案
有介质存取、验证和转储管理制度;
按介质特性对备份数据进行定期的有效性验证;
有备用计算机机房运行管理制度;
有硬件和网络运行管理制度;
有电子传输数据备份系统运行管理制度。
运行维护支持
在备用场地有:
7 x 24专职计算机机房管理人员;
专职数据备份技术支持人员;
专职硬件、网络技术支持人员。
技术支持
有符合介质存放条件的备用场地;
有符合备用数据处理系统和备用网络设备运行要求的场地;
有满足关键业务功能恢复运作要求的场地;
以上场地应保持7 x 24运作。
备用基础设施
配备灾难恢复所需的通信线路;
配备灾难恢复所需的网络设备,并处于就绪状态。
备用网络系统
配备灾难恢复所需的全部数据处理设备,并处于就绪状态或运行状态。
备用数据处理系统
完全数据备份至少每天一次;
备份介质场外存放;
每天多次利用通信网络将关键数据定时批量传送至备用场地。
数据备份系统
要求
要素
附录A---灾难恢复等级的划分
等级五 实时数据传输及完整设备支持
有相应的经过完整测试和演练的灾难恢复预案。
灾难恢复预案
有介质存取、验证和转储管理制度;
按介质特性对备份数据进行定期的有效性验证;
有备用计算机机房运行管理制度;
有硬件和网络运行管理制度;
有实时数据备份系统运行管理制度。
运行维护支持
在备用场地有:
7 x 24专职计算机机房管理人员;
7 x 24专职数据备份技术支持人员;
7 x 24专职硬件、网络技术支持人员。
技术支持
有符合介质存放条件的备用场地;
有符合备用数据处理系统和备用网络设备运行要求的场地;
有满足关键业务功能恢复运作要求的场地;
以上场地应保持7 x 24运作。
备用基础设施
配备灾难恢复所需的通信线路;
配备灾难恢复所需的网络设备,并处于就绪状态;
具备通信网络自动或集中切换能力。
备用网络系统
配备灾难恢复所需的全部数据处理设备,并处于就绪或运行状态。
备用数据处理系统
完全数据备份至少每天一次;
备份介质场外存放;
采用远程数据复制技术,并利用通信网络将关键数据实时复制到备份场地。
数据备份系统
要求
要素
附录A---灾难恢复等级的划分
等级六 数据零丢失和远程集群支持
有相应的经过完整测试和演练的灾难恢复预案。
灾难恢复预案
有介质存取、验证和转储管理制度;
按介质特性对备份数据进行定期的有效性验证;
有备用计算机机房运行管理制度;
有硬件和网络运行管理制度;
有实时数据备份系统运行管理制度;
有操作系统、数据库和应用软件运行管理制度。
运行维护支持
在备用场地有:
7 x 24专职计算机机房管理人员;
7 x 24专职数据备份技术支持人员;
7 x 24专职硬件、网络技术支持人员;
7 x 24专职操作系统、数据库和应用软件技术支持人员。
技术支持
有符合介质存放条件的备用场地;
有符合备用数据处理系统和备用网络设备运行要求的场地;
有满足关键业务功能恢复运作要求的场地;
以上场地应保持7 x 24运作。
备用基础设施
配备与生产系统相同等级的通信线路和网络设备;
备用网络处于运行状态;
最终用户可通过网络同时接入主、备中心。
备用网络系统
备用数据处理系统具备与生产数据处理系统一致的处理能力并完全兼容;
应用软件是“集群的”,可实时无缝切换;
具备远程集群系统的实时监控和自动切换能力。
备用数据处理系统
完全数据备份至少每天一次;
备份介质场外存放;
远程实时备份,实现数据零丢失。
数据备份系统
要求
要素
附录B---灾难恢复预案框架
目标和范围
组织和职责
联络与通讯
紧急响应流程
灾难预警
人员疏散
损害评估
研判和灾难宣告
灾难恢复及重续运行流程
恢复行动优先顺序
灾难恢复操作流程
重续运行
灾后重建和回退
预案的保障条件
预案附录
议 程
《重要信息系统灾难恢复指南》
业务连续性规划与实现
开放平台数据复制技术介绍
灾难恢复案例
灾难备份体系建设
设施资源Facility
规划Planning
技术实现Technology
灾难备份场地、基础设施;
业务连续性计划
灾难备份技术实现
保持灾难备份系统持续可用
客户
重建与回退
事前准备
应急响应
应急响应流程
人员疏散计划
损失评估
与公共机构协调
灾难备份中心启动
危机管理流程
灾难恢复
关键业务功能
IT 系统与数据
异地灾难备份中心 重续运作
与日常工作模式不 同!
恢复与重续运作
重建
所有的业务功能
所有IT系统及数据回退
重建生产中心 / 建立新中心
安全保障
风险评估
物理安全 & 监控
动力系统& 设施
消防报警及灭火系统
业务影响分析
业务影响程度
业务相关性
恢复资源分析
业务连续性规划的主要阶段
Solution Blueprint
Solution Certification
Solution Evolution
Solution Delivery
Solution Roadmap
Evaluate
Architect
Implement
Activate
Sustain
分析
评估
架构
设计
开发
实施
启动
管理
持续
维护
启动 设计 实施 投产 结束
业务连续性规划项目管理
灾难备份目标
及需求
灾难恢复策略及方案
备份系统实施
灾难恢复预案及演练
维护、审核、更新
GDS业务连续运作方法论
Best Practices
业务连续性规划实施结果
一组防范灾难风险的指标
一套灾难恢复策略及备份恢复/方案
一支执行团队,可以处理应急和灾难恢复工作
一套业务连续性计划文档流程
保持业务
连续运作
业务连续性规划及实施内容
项目启动
需求分析(RA/BIA)
策略选择
规划及分析
设计及实施
IT系统灾难备份方案设计
技术方案实施
业务连续性计划的开发
维护及管理
备份中心运营管理
业务连续性计划维护管理
定期审核、维护、
测试、演练
认知、培训、推广
测试和演练
议 程
《重要信息系统灾难恢复指南》
业务连续性规划与实现
开放平台数据复制技术介绍
灾难恢复案例
Cost
Disaster Recovery Time
24 hrs.
48 hrs.
72 hrs.
Minutes
12 hrs.
Real-time
Replication
Standard
Recovery
Elec.
Vaulting
Electronic
Journaling
Mirroring
net $
host $
disk $
tape $
net $
tape $
net $-$$+
host $$+
disk $$$$+
net $$$+
host $$+
disk $$$$+
net $$$+
host $$$+
disk $$$$+
appl. $+
Hot Standby or Load-Balanced
数据复制技术
数据备份/恢复技术
tape $
不同等级的灾难恢复技术
数据备份/恢复技术
传统的磁带备份和恢复
网络备份管理软件
在分布式网络环境下,通过专业的数据存储管理软件,结合相应的硬件和存储设备,来对全网络的数据备份进行集中管理,从而实现自动化的备份、文件归档、数据分级存储以及灾难恢复等。
远程磁带库
磁带灾备指采用磁带复制技术,在通过磁带库备份数据的时候,将数据备份至异地,用于灾难时的恢复。
数据复制技术
基于主机的复制方式:与存储设备无关、数据完全一致、灵活、对带宽要求低、对不同的操作系统,需要专用的软件、需要管理多个节点、需占用主机的处理能力
基于数据库的复制方式:灵活、方便、对带宽要求低、只复制数据库数据、适用范围窄
基于磁盘的复制方式:与主机无关、可支持异构平台环境、带宽要求高、主备端需要使用同样的磁盘存储系统、在远程情况下需要配置专用的通道延伸器、成本较高
基于装置的复制方式:任意的存储设备之间进行复制 、通过异步机制对 point-in-time images 进行复制,确保数据的一致性,可点对点,或多点对一点进行复制
Host-based
Disk-based
Appliance-based
SAN
SAN
同步(Synchronous): 数据高可用、对应用性能影响大、有距离限制
异步(Asynchronous): 数据有延迟、适于远距离
定点拷贝(Point-in-time): 数据有延迟、适于远距离、可灵活实现数据一致
性、充分利用网络带宽
Host-based
Disk-based
Appliance-based
SAN
SAN
数据复制技术
基于主机系统的复制技术
IBM GeoRM
是基于IBM AIX平台的远程实时数据复制的解决方案。并提供同步及异步实时镜像模式以适应不同的需求。
基于逻辑卷级别的复制软件,适于Solaris、HP-UX、AIX、 Windows等开放系统平台。可支持同步、异步的复制模式。
Veritas Volume Replicator
基于数据库系统的复制技术
利用Oracle数据库系统自身的日志复制功能,在远端建立备份数据库。通过数据通信网络,将主点数据库系统产生的归档日志实时传送到远端,并利用日志向备份数据库追加数据,保持备份数据与生产数据同步。
Primary DB
Failover DB
Logs copied over
Archived Redo Logs
Archived Redo Logs
On-line Redo Logs
Oracle Standby Database
基于装置的复制技术
ApplicationServer
ApplicationServer
Storage Devices
Storage Devices
Storage
Network
Storage
Network
Production Site
Alternate Site
IP WAN or FC
Appliance
异构存储间的数据容灾,不受厂商品牌及接口类型的限制
基于IP网的容灾系统,不受地域及距离的限制。
扩展性强,适应未来业务的发展,支持多种存储协议
可恢复性强,结合数据库代理模块,确保数据的一致性,可点对点,或多点对一点进行复制
数据的版本管理,防止渐变式灾难的发生
基于磁盘的复制技术(1)
Synchronous Mode
M2
R1
2. Local Symmetrix
transmits data to the
Remote Symmetrix
3. Receipt
acknowledged
by Remote
Symmetrix
4. Ending status
presented to Host
BCV
R2
1. Local Symmetrix receives a write from the Host
Cache
Async
C/T group_0
Cache
C/T group_1
#1:Data (1)
#2:Data (2)
#3:Data (4)
[SF of C/TG_0]
#1:Data (3)
#2:Data (5)
[SF of C/TG_1]
#1:Data (1)
#2:Data (2)
#3:Data (4)
[SF of C/TG_0]
#1:Data (3)
#2:Data (5)
[SF of C/TG_1]
(1)
(3)
(5)
(2)
(4)
Asynchronous Transfer
with Out of Order delivery
Sort
C/TG= Consistency group
SF= Side File
P-VOL
0
S-VOL
0
Primary Subsystem
Secondary Subsystem
Attach
“Sequence Control Information”
P-VOL
1
P-VOL
2
P-VOL
5
P-VOL
4
P-VOL
3
S-VOL
1
S-VOL
2
S-VOL
4
S-VOL
5
S-VOL
3
Data (1) for C/TG_0
Data (2) for C/TG_0
Data (3) for C/TG_1
Data (4) for C/TG_0
Data (5) for C/TG_1
Asynchronous Mode
I/O 更新的一致性
基于磁盘的复制技术(2)
HP9000
SUN
RS6000
Windows平台
异构
多平台
存储架构
RTO
/RPO
与灾备中心距离
BIA分析
成本/效益
生产中心
灾难恢复方案的要素
Linux平台
议 程
《重要信息系统灾难恢复指南》
业务连续性规划与实现
开放平台数据复制技术介绍
灾难恢复案例
灾难恢复案例
深圳发展银行灾难备份
海富通基金管理公司灾难备份
灾难恢复案例
企业业务连续性服务
EAM