Le gouvernement impose certaines exigences. Face à la recrudescence des menaces telles que les logiciels malveillants et les ransomwares, les entreprises doivent avant tout mettre en place des mesures qui privilégient la sécurité. Déterminer le seuil de tolérance de votre organisation en matière de perte de données et de délai de reprise peut minimiser, voire atténuer complètement, les répercussions d’une perturbation potentielle sur ses projets ou ses applications et bases de données critiques. Cela doit également inclure des réévaluations périodiques tenant compte des menaces nouvelles et émergentes pesant sur vos données et votre infrastructure, afin de permettre à votre organisation de rester opérationnelle en cas de perturbation. Mais examinons de plus près les concepts de RTO et de RPO.
Quelle est la différence entre le RTO et le RPO ?
L’objectif de délai de reprise (RTO) et l’objectif de point de reprise (RPO) sont deux des paramètres les plus importants d’une stratégie efficace de reprise après sinistre. Pour que les entreprises puissent protéger leurs projets et respecter les exigences gouvernementales en matière de sécurité, il est essentiel de comprendre ce que chacun de ces paramètres signifie, comment ils sont calculés et quels outils vous pouvez utiliser pour vous assurer de les respecter, voire de les dépasser.
Comprendre l’objectif de délai de reprise (RTO) et l’objectif de point de reprise (RPO)
Bien que les notions de RPO et de RTO soient quelque peu liées, chacune d’entre elles fait référence à des aspects totalement différents de la reprise après sinistre dans le cadre d’un plan de continuité d’activité. Voici comment elles sont définies :
Objectif de délai de reprise
Le RTO correspond au délai acceptable qu’une organisation s’est fixé pour se remettre d’une catastrophe avant que l’interruption de service n’entraîne des conséquences graves dues à une rupture de la continuité des activités.
Prenons l’exemple d’un organisme soumis à la réglementation gouvernementale qui a fixé un RTO de cinq heures et qui subit un incident entraînant la panne de son infrastructure. Dans ce cas, il devra remettre son infrastructure en service dans ce délai de cinq heures, avant que l’indisponibilité ne provoque de graves problèmes au niveau de ses opérations et/ou de ses projets.
Objectif de point de récupération (RPO)
Le RPO désigne le délai pouvant s’écouler lors d’un sinistre avant que le volume de données perdues ne dépasse le seuil maximal fixé par les exigences de sécurité gouvernementales dans le cadre du plan de continuité d’activité. En d’autres termes, quel est le volume de données dont la perte est tolérée avant que celle-ci n’entraîne une perturbation effective des opérations ou ne porte préjudice aux utilisateurs finaux ?
En règle générale, les sauvegardes des données d’une entreprise s’effectuent automatiquement selon le calendrier de sauvegarde qu’elle a défini. Imaginons, par exemple, qu’une entreprise sauvegarde automatiquement ses données toutes les 10 heures et qu’elle subisse ensuite une panne d’une durée de huit heures. Étant donné que la durée de la panne n’a pas dépassé celle de la dernière sauvegarde des données
En effet, l’organisation a atteint son RPO et est en mesure de récupérer suffisamment de données pour reprendre ses activités de manière acceptable, sans perturbations ni pertes significatives. Cela est essentiel pour que les entreprises puissent respecter les exigences de sécurité fixées et pour le bon déroulement de leurs projets.
Différences entre le RTO et le RPO
Bien que le RTO et le RPO soient tous deux des éléments essentiels d’un plan de continuité des activités, leurs principales différences résident dans leurs objectifs respectifs au sein de ce plan.
Le RTO couvre un champ d’application bien plus vaste dans le cadre de la reprise après sinistre, puisqu’il concerne l’ensemble des opérations, des projets et des applications de l’organisation, ainsi que la durée pendant laquelle celle-ci peut continuer à fonctionner en cas d’interruption avant que ses activités, y compris les projets en cours, ne soient entravées. En comparaison, le RPO se concentre exclusivement sur les données et sur la résilience de l’organisation face à la perte de ces données.
Comment calculer le RTO
Le délai de reprise des activités (RTO) d’une organisation dépend de plusieurs facteurs, allant de la nature de son activité à l’étendue globale de son infrastructure.
Voici quelques étapes générales souvent utilisées par les organisations pour déterminer un délai de reprise des activités (RTO) :
- Dressez la liste de tous les systèmes et applications utilisés par l’organisation dans le cadre de ses activités courantes, puis recensez toutes les équipes et tous les utilisateurs finaux dont le travail serait perturbé en cas de panne de ces systèmes et applications.
- Évaluez quelles seraient les pertes en cas de panne de ces systèmes et applications, notamment en termes de manque à gagner et de frais supplémentaires liés à l’impossibilité d’y accéder.
- Si votre organisation gère les données de ses clients, vous devrez également tenir compte des contrats de service que vous avez conclus avec ces derniers, car ceux-ci peuvent avoir une incidence sur le délai dont vous disposez pour restaurer leurs données.
- Identifiez toutes les applications qui seraient affectées en cas de panne de la base de données.
- Répertoriez tous les services destinés aux clients qui ne seraient plus disponibles et qui pourraient entraîner des réactions négatives et d’éventuelles pertes financières.
Après avoir passé en revue toutes les applications, déterminez celle dont l’indisponibilité entraînerait les pertes les plus importantes, puis utilisez son délai de Recovery (Recovery Time Objective, RTO) comme référence pour votre organisation. Si toutes les applications ont la même importance, vous pouvez calculer la moyenne de tous les RTO et l’utiliser comme référence.
Comment calculer le RPO
Le RPO de chaque organisation est unique et dépend de plusieurs variables, en particulier lorsque plusieurs systèmes, applications et projets sont concernés. Cependant, certains facteurs communs liés aux exigences de sécurité gouvernementales doivent être pris en compte lors de la détermination du point de reprise effectif, tels que :
- Le volume maximal de données perdues que votre organisation peut supporter tout en continuant à fonctionner
- Les coûts prévisibles liés à cette perte de données et à toute indisponibilité des services qui en résulterait
- Le coût des solutions logicielles de récupération
- Le respect des accords de niveau de service (SLA)
- Les conséquences pour les clients et les utilisateurs finaux
- Les besoins spécifiques à chaque secteur d’activité et à chaque marché vertical
La prise en compte conjointe de ces facteurs peut aider une organisation, qu’elle soit publique ou privée, à déterminer le niveau acceptable de perte de données, tout en respectant le budget qui lui est alloué pour la sauvegarde des données. Cela permettra de définir la fréquence à laquelle les données doivent être sauvegardées et de fixer un RPO concret, garantissant ainsi la sécurité et la continuité en toutes circonstances.
Qu’est-ce qui est le plus important : le RTO ou le RPO ?
Le RTO et le RPO sont tous deux des éléments essentiels de tout plan de continuité des activités, mais l’un est-il vraiment plus important que l’autre ? Ce débat récurrent est au cœur des préoccupations des entreprises qui cherchent à maintenir leurs protocoles de sécurité tout en respectant les exigences strictes imposées par les pouvoirs publics.Il n’existe pas de réponse objective, car les besoins spécifiques de chaque organisation — tant en termes de processus internes que d’expérience utilisateur — sont toujours déterminés par les services qu’elle propose, le secteur d’activité dans lequel elle opère et le réseau ou la communauté qu’elle dessert. Chacune de ces catégories nécessite une mise en œuvre différente de la technologie, et les détails complexes de chaque processus varient en conséquence.
Respectez ou dépassez vos objectifs de délai de reprise (RTO) et de point de reprise (RPO) grâce à Clumio
Il est toujours essentiel de disposer d’un plan de reprise après sinistre efficace pour assurer la continuité des activités. Cela revêt une importance particulière au sein d’une communauté axée sur la technologie, où les aspects techniques du fonctionnement du matériel et des logiciels sont étroitement liés et essentiels au bon déroulement des opérations.
Ces plans visent à garantir la continuité des activités de votre organisation en cas d’interruption de service due à des attaques, à des suppressions accidentelles, à des défaillances matérielles ou à des problèmes ponctuels liés à l’hébergement dans le cloud. Cette préparation, facilitée par les technologies les plus récentes, inclura toujours la mise en place d’un RTO et d’un RPO réalistes.
Les fonctionnalités de récupération rapide de Clumio permettent de restaurer rapidement les données à partir de sa plateforme de protection des données native du cloud. En offrant la possibilité de restaurer une instance dans son intégralité ou de récupérer de manière granulaire des fichiers, des enregistrements ou des boîtes mail individuelles, Clumio optimise le processus de récupération des données afin de vous aider à respecter ou à réduire au minimum vos délais de reprise d’activité (RTO) existants. Cette technologie permet une reprise en douceur du réseau, contribuant ainsi à atténuer l’impact des interruptions d’activité.
Avec Clumio Protect, vous pouvez mettre en œuvre des politiques globales à l’échelle de l’ensemble de votre environnement AWS afin de sauvegarder vos applications à la fréquence appropriée, ce qui vous aide à respecter vos SLA de Recovery et vos exigences de conformité. De plus, le moteur d’optimisation des sauvegardes de Clumio Discover offre des rapports améliorés et une visibilité approfondie sur l’état actuel et historique des sauvegardes AWS. Cette technologie permet aux entreprises de déterminer le nombre adéquat de snapshots nécessaires pour respecter leur RPO, tout en évitant les coûts superflus liés à la création et au stockage excessifs et inutiles de snapshots. Ces informations détaillées constituent une ressource précieuse pour la communauté des utilisateurs d’AWS.
Prenez rendez-vous pour une démonstration et découvrez comment Clumio, leader dans le domaine des technologies de Recovery, permet une restauration plus rapide des données des charges de travail AWS telles que EC2, EBS, RDS, DynamoDB, etc.
Saisissez cette occasion pour nouer des contacts avec notre communauté d’utilisateurs satisfaits.