Resilience360: Papíron működik, vagy élesben is kibírja a haváriát?

A katasztrófa-helyreállítás tesztelése nélkül a védelem drága illúzió

Röviden

  • A katasztrófa-helyreállítás tesztelése nélkül a zöld műszerfal csak látszat.
  • Az RTO és RPO üzleti döntés, ára és kockázata a vezetésnél jelentkezik.
  • Próbanap és káoszteszt mutatja meg a valós helyreállítási időt és a szűk keresztmetszeteket.

Hétfő reggel a pénzügy zárna, a rendszer nem áll fel. Ilyenkor derül ki, mennyit ér a mappában pihenő katasztrófa-helyreállítási terv. És ilyenkor derül ki az is, hogy volt-e rendszeres katasztrófa-helyreállítás tesztelése. Kulcs Viktor, a TC2 felhőbiztonsági szakértője szerint a teljesen zöld műszerfal nem megnyugtató. Inkább azt jelzi, hogy valamit nem figyelünk. Sepsy Károly üzletfejlesztési vezető úgy látja, a hétköznapi stabilitás nem azonos a havária alatti ellenállóképességgel. Erről beszélgettek a DIG-IT Podcastban.

Üzleti tét és priorizálás

Az RTO és RPO üzleti számok, nem IT mutatók. A vendégek szerint ezeket a vezetés mondja ki, mert ott a kockázat és a felelősség. Egy pénzügyi vezető meg tudja mondani, percenként mennyi pénzt veszít a cég állás esetén. A felhő csábító, mert látszólag végtelen erőforrást ad. Minden plusz rendelkezésre állásnak ára van. Ha a vezetés csak annyit mond, hogy mindig menjen minden, a priorizálás lejjebb csúszik. Ebből könnyen lesz költségrobbanás vagy szétterülő, gyengébb védelem. Jobb út, ha a portfóliót üzleti szolgáltatásokra bontják, és ezek fájdalmát mérik. Egy banknál lehet három kritikus funkció: egyenleg, bejövő pénz, kimenő pénz. Ez a réteg kaphat aktív aktív replikációt és terheléselosztót (load balancer). A kényelmi funkciók visszatérhetnek késleltetéssel.

A megfelelési és piaci nyomás nem egyforma minden ágazatban. A vendégek szerint a bankok és a távközlés általában többet költenek rezilienciára. Kevésbé szabályozott területeken nagyobb a mozgástér. Csúcsidőszakban itt is drága a kiesés, mert nagy a tét. A kár nem csak árbevétel. Van reputációs kockázat és jelentési kötelezettség is. Szerződéses következmény jöhet, ha nem teljesül a vállalt szolgáltatási szint. Ezért az RTO és RPO kimondása vezetői feladat, az IT itt megvalósító és tanácsadó.

A beszélgetés szerint a leggyakoribb hiba a túltervezés vagy a mindenre kiterjesztett védelem. Egy rossz kérdésre rossz választ ad a szervezet. Ha azt kérdezik, hogy mi fér még bele, akkor minden belefér. Ha azt kérdezik, mibe kerül egy perc állás, akkor lesz célérték és határ. Itt kezdődik a valódi priorizálás.

Tesztelés és káoszteszt a gyakorlatban

A vendégek négy elemet emeltek ki a rezilienciából. Láthatóság, skálázódás, éleshez hasonló terhelési szimuláció és kontrollált hibakeltés, vagyis káoszteszt. A felhőben gyorsan felhúzható a tesztkörnyezet, és mindig nem éles környezeten dolgoznak. Az Amazon Web Services szemlélete is erre épít. A hibára kell tervezni, és ezt próbákkal érdemes igazolni.

A próbanapot szigorú indítási feltétellista (go no go) előzi meg. Előre meghatározzák a hatókört (blast radius), és kipróbálják a riasztási láncot. Minden érintett tudja a lépéseket, nincsenek meglepetések. A végén vezetői riport készül a tényleges RTO és RPO értékekről. A szűk keresztmetszetek és a teendők is láthatók.

A láthatóság több a monitorozásnál. Kulcs Viktor felhívta a figyelmet egy tipikus esetre az AWS riasztási láncban. Egy névszabály módosítás elakadhat az útvonalon, és a jelzés nem ér célba. A műszerfal ilyenkor továbbra is zöld, miközben a védelem vakfoltos. Az adatmennyiség növekedése is csendes hiba forrása lehet, ha a replikációt nem igazítják. Ezért kell az egészséges paranoia és a rendszeres visszamérés.

AI és automatizálás emberi kontrollal

A beszélgetés az AI-ról is szólt, de nem helyettesítésről, hanem gyorsításról. Az AI segít az információ gyűjtésében és rendezésében. Értéket akkor ad, ha van mögötte szakterületi tudás és emberi ellenőrzés. Ellenkező esetben csak hosszú dokumentum készül, amely nem segíti a döntést.

A vezetésnek nem oldalszám kell, hanem cselekvési opciók és kockázati kép. Ezért a teszt és a riport formátuma döntéstámogató. Röviden összefoglal, rangsorol, és megmutatja az ár és kockázat kapcsolatát. Az automatizálás ott hasznos, ahol visszafordítható lépéseket végez. A kritikus műveletekhez emberi felügyelet tartozik.

A DIG-IT olvasata szerint a reziliencia vezetői sport, technikai csapattal a pályán. Előbb jön a döntés az RTO és RPO célértékeiről és a kritikus funkciókról. Utána jöhet a rendszer és a próbanap, szűk hatókörrel és előre egyeztetett lépésekkel. Aki negyedévente mér és gyakorol, az rövidebb helyreállítási időt és kevesebb meglepetést kap. A vendégek egyik üzenete itt különösen érvényes. Ha minden zöld, érdemes megkérdezni, mit nem figyelünk. A kérdés védi a következő negyedév árbevételét.

DIG-IT Podcast szerkesztőség - All rights Reserved.