Säkerhet··16 min läsning

Säkerhetskopiering av webbplats och katastrofåterställning

Bygg en plan för säkerhetskopiering av webbplats och katastrofåterställning. Lär dig 3-2-1-strategin, automatisering och stegen som skyddar mot dataförlust.

En morgon loggar du in i kontrollpanelen och din webbplats vägrar att öppnas. På skärmen möts du av antingen en helt vit sida, ett databasfel eller ett lösensummeddelande av det slag du verkligen inte vill se. Det är just i detta ögonblick som det blir avgörande hur mycket vikt du tidigare har lagt vid säkerhetskopiering av din webbplats. Om du har en regelbunden och testad rutin för säkerhetskopiering blir problemet bara en avbrottsperiod på några timmar. Annars kan innehåll, kunddata och sökmotorrankningar som du arbetat med i månader försvinna på ett ögonblick.

Många webbplatsägare placerar säkerhetskopiering på listan över saker de "ska göra senare" och rör aldrig vid ämnet förrän katastrofen inträffar. Men dataförlust kan orsakas av dussintals olika anledningar, såsom serverhaveri, en misslyckad uppdatering av ett tillägg, en attack med skadlig kod, ett felaktigt raderingskommando eller att din webbhotellsleverantör går i konkurs. Du kan inte förutsäga när detta kommer att ske, men du kan i förväg planera vad du ska göra när det händer.

I den här guiden går vi steg för steg igenom hur du bygger upp en strategi för säkerhetskopiering av webbplatsen från grunden, vilka data du bör säkerhetskopiera och hur ofta, vilka komponenter en plan för katastrofåterställning består av samt hur du testar återställningsprocessen. Vårt mål är inte bara att säga "ta en säkerhetskopia" till dig, utan att visa praktiska sätt att göra den säkerhetskopian verkligt användbar.

Skillnaden mellan säkerhetskopiering och katastrofåterställning

Dessa två begrepp blandas ofta ihop, men det finns en viktig skillnad mellan dem. Säkerhetskopiering (backup) är handlingen att förvara en kopia av dina data på en säker plats. En plan för katastrofåterställning är däremot hela strategin för att, när ett problem uppstår, använda dessa kopior för att få din webbplats på fötter igen så snabbt som möjligt och med minsta möjliga dataförlust.

Med andra ord är säkerhetskopiering ett verktyg, medan återställningsplanen är bruksanvisningen för att använda det verktyget. Du kan ha dussintals säkerhetskopierade filer, men om du inte vet vilken av dem du ska återställa, till vilken plats, av vem och i vilken ordning, förblir dessa säkerhetskopior bara papper på pränt. En bra plan ser till att du inte behöver tänka mitt i paniken.

I planeringen av katastrofåterställning finns det två grundläggande mått, och utan att fastställa dem kan du inte bygga en sund strategi:

  • RTO (Recovery Time Objective): Den maximala godtagbara avbrottstiden för din webbplats. Alltså svaret på frågan "hur länge kan jag vara offline?" För en personlig blogg kan denna tid vara 24 timmar, medan den för en butik som säljer online kanske är 15 minuter.
  • RPO (Recovery Point Objective): Den maximala mängd data som får gå förlorad, vanligtvis uttryckt i tid. "Hur mycket data kan jag som mest avskriva?" Om du tar en säkerhetskopia en gång om dagen kan du i värsta fall förlora 24 timmars data.

När du har fastställt dessa två värden blir det tydligt hur ofta du bör säkerhetskopiera och vilken infrastruktur du behöver investera i. Ju lägre RTO och RPO är, desto mer avancerad och vanligtvis desto mer kostsam blir din lösning.

Vilka data bör du säkerhetskopiera?

En fullständig säkerhetskopiering av en webbplats är mycket mer omfattande än att bara kopiera några sidor. Den måste omfatta alla komponenter som krävs för att bygga upp din webbplats från grunden. Att tydligt förstå dessa komponenter säkerställer att ingenting saknas i din säkerhetskopia.

Filsystemet

Temafiler, tillägg, bilder du har laddat upp, videor, PDF-filer, konfigurationsfiler och din egen anpassade kod hör till denna kategori. Eftersom särskilt mediebiblioteket växer med tiden utgör denna mapp oftast den mest omfångsrika delen av säkerhetskopiorna.

Databasen

På webbplatser som använder ett innehållshanteringssystem ligger det verkliga värdet i databasen. Dina inlägg, sidor, användarkonton, kommentarer, produktinformation, orderregister och webbplatsinställningar lagras här. En filsäkerhetskopia som tas utan att databasen säkerhetskopieras är i de flesta fall värdelös, eftersom själva innehållet då saknas.

Konfiguration och miljöinformation

Du bör också dokumentera information som domäninställningar, DNS-poster, SSL-certifikat, serverkonfiguration, miljövariabler och API-nycklar någonstans. Även om dessa inte är en del av filsäkerhetskopian är de kritisk information som du kommer att behöva under återställningen.

E-post och tredjepartsintegrationer

Om det finns e-postkonton kopplade till din domän, formulärinskick eller integrationer med externa tjänster, ska du även lägga till i din plan hur dessa ska konfigureras om. Det räcker inte att webbplatsen tekniskt sett kommer igång igen; alla funktioner måste bli funktionsdugliga på nytt.

3-2-1-regeln för säkerhetskopiering

Den mest accepterade principen i säkerhetskopieringsvärlden är 3-2-1-regeln. Detta tillvägagångssätt syftar till att eliminera risken att säkerhetskopior som samlats på en enda punkt går förlorade tillsammans i en enda händelse. Vi kan sammanfatta regeln så här:

  • 3 kopior: Se till att det finns minst tre kopior av dina data totalt. Detta innebär två separata säkerhetskopior, varav en är den levande versionen.
  • 2 olika medier: Dessa kopior ska förvaras på minst två olika typer av lagring. Till exempel kan den ena ligga på serverdisken och den andra i molnlagring.
  • 1 kopia på en annan plats: Minst en kopia ska förvaras på en fysiskt separat plats (off-site). En säkerhetskopia som ligger i samma datacenter som din server är till ingen nytta vid en brand i det datacentret.

Logiken bakom denna regel är enkel: sannolikheten för att flera oberoende system kraschar samtidigt är mycket lägre än sannolikheten för att ett enda system kraschar. När du sprider dina säkerhetskopior över olika medier och platser minskar du på ett betydande sätt risken för att en enda händelse förstör alla dina kopior.

Idag talar man även om ett "3-2-1-1-0"-tillvägagångssätt, som lägger till ytterligare ett steg till denna regel: att en kopia är offline eller oföränderlig (immutable) och att noll fel hittas vid verifieringen. Oföränderliga säkerhetskopior har under de senaste åren fått stor betydelse, särskilt eftersom de hindrar en angripare från att kryptera även dina säkerhetskopior vid attacker med utpressningsprogram.

Frekvens för säkerhetskopiering och lagringspolicy

Hur ofta du behöver säkerhetskopiera beror på hur ofta din webbplats förändras. En statisk presentationswebbplats uppdateras en gång i veckan, medan det på en aktiv e-handelswebbplats registreras nya beställningar varje minut. När du fastställer frekvensen, låt det RPO-värde vi nämnde ovan vara din vägledning.

Tabellen nedan sammanfattar de vanligast rekommenderade tillvägagångssätten för säkerhetskopiering för olika typer av webbplatser:

Typ av webbplats Rekommenderad frekvens Lagringstid Prioriterade data
Statisk presentationswebbplats Veckovis 1-2 månader Filer
Blogg som uppdateras regelbundet Dagligen 1 månad Databas + filer
Företagswebbplats Dagligen 3 månader Alla komponenter
E-handel / medlemskap Per timme eller kontinuerligt 6 månader+ Databas (prioriterat)
Applikation med hög trafik Kontinuerligt / i realtid 6-12 månader Databas + transaktionsloggar

Lagringspolicyn är minst lika viktig som frekvensen. Om du bara sparar den senaste säkerhetskopian kan ett problem som du inte har märkt (till exempel en databas som tyst blir korrupt eller skadlig kod som smugit sig in) ha smittat även dina säkerhetskopior. Därför föredras ett skiktat tillvägagångssätt för lagring.

Farfar-far-son-metoden

I denna metod, som är en klassisk lagringsstrategi, hålls säkerhetskopior från olika tidsintervall samtidigt:

  1. Dagliga säkerhetskopior (son): Kopior för var och en av de senaste 7 dagarna.
  2. Veckovisa säkerhetskopior (far): En kopia vardera för de senaste 4-5 veckorna.
  3. Månatliga säkerhetskopior (farfar): En kopia vardera för de senaste månaderna.

På så sätt kan du både ångra ett misstag som gjordes igår och återgå till en ren version från två månader sedan. I situationer där du inte vet när problemet började kan detta djup rädda livet på dig.

Metoder för säkerhetskopiering och automatisering

Du kan utföra säkerhetskopieringen med olika metoder. Den rätta metoden varierar beroende på din tekniska kunskap, storleken på din webbplats och din budget. Nedan går vi igenom de vanligaste tillvägagångssätten och deras fördelar.

Manuell säkerhetskopiering

Att ladda ner filerna till din dator via FTP och exportera databasen från kontrollpanelen är den enklaste metoden. Den är kostnadsfri, men eftersom den är beroende av människor är den också den bräckligaste metoden. En dag du glömmer kan visa sig vara just den dag då katastrofen inträffar. Manuell säkerhetskopiering bör endast övervägas för små webbplatser som förändras mycket sällan eller som ett extra säkerhetssteg utöver ett automatiskt system.

Säkerhetskopiering baserad på tillägg eller kontrollpanel

Många innehållshanteringssystem och webbhotellspaneler erbjuder verktyg som låter dig ta en säkerhetskopia med några få klick. Dessa innehåller oftast funktioner som schemalagd säkerhetskopiering, överföring till molnlagring och återställning med ett enda klick. Det är en idealisk utgångspunkt för användare med begränsad teknisk kunskap.

Kommandorad och automatiseringsskript

Om du har åtkomst till servern kan du, genom att skriva skript som körs med schemalagda uppgifter (cron), bygga upp en helt automatisk säkerhetskopieringsprocess. Denna metod är den mest flexibla och mest tillförlitliga; den förenar att ta en databasdump, komprimera filer och överföra till fjärrlagring i ett enda flöde. Nedan ser du ett konceptuellt exempel:

# Ta en databasdump och komprimera den
mysqldump -u anvandare -p databas | gzip > backup_$(datum).sql.gz

# Arkivera filerna
tar -czf filer_$(datum).tar.gz /var/www/webbplats

# Kopiera till fjärrlagring
rsync -avz backup_*.gz fjarr-server:/backuper/

Webbhotellsleverantörens automatiska säkerhetskopior

De flesta webbhotellsföretag erbjuder sin egen automatiska säkerhetskopiering. Detta är ett bra extra lager, men det är inte tillräckligt på egen hand. För dessa säkerhetskopior hålls oftast inom samma infrastruktur; vid ett stort fel på leverantörens sida eller om ditt konto stängs av kan du förlora åtkomsten till dessa säkerhetskopior. Att lita på leverantörens säkerhetskopia bryter mot punkten "annan plats" i 3-2-1-regeln.

I en idealisk uppsättning är automatisering grundläggande. Ingen process som förlitar sig på det mänskliga minnet är tillförlitlig på lång sikt. Säkerhetskopior måste tas automatiskt, verifieras automatiskt och skicka en avisering till dig om något går fel. Ett säkerhetskopieringssystem som misslyckas i tysthet kan vara farligare än att inte ha något alls, eftersom det ger dig en falsk känsla av trygghet.

Hur förbereder man en plan för katastrofåterställning?

När dina säkerhetskopior är klara är det dags att organisera dem inom ramen för en återställningsplan. En bra plan bör vara ett skriftligt dokument som är så tydligt att vilken teammedlem som helst (och till och med någon annan i din frånvaro) kan följa det. Stegen nedan utgör stommen i en gedigen plan.

1. Fastställ dina risker

Lista de hot som din webbplats kan ställas inför: maskinvarufel, skadlig kod, mänskliga misstag, misslyckade uppdateringar, DDoS-attacker, avbrott orsakade av leverantören och naturkatastrofer. Bedöm sannolikheten och den potentiella effekten av varje risk. Detta avgör vilka scenarier du ska prioritera.

2. Definiera ansvarsområden

Fastställ i förväg vem som ska göra vad vid en katastrof. Vem ska återställa säkerhetskopian? Vem ska kontakta webbhotellsleverantören? Vem ska informera användarna om situationen? Även om du driver en verksamhet som en enda person minskar det din tankebörda mitt i paniken om du skriver ner dessa steg.

3. Skriv ner återställningsproceduren steg för steg

Specificera vilken säkerhetskopia du ska hämta varifrån, i vilken ordning du ska återställa, hur du ska hantera DNS-inställningarna och vilka kontroller du ska göra innan du publicerar webbplatsen igen. Denna procedur bör vara så tydlig att risken för att du gör fel minimeras även under stress.

4. Skapa en kommunikationsplan

Vid ett långvarigt avbrott bevarar du förtroendet genom att informera dina besökare och kunder. Inkludera verktyg som en tillfällig underhållssida, ett meddelande i sociala medier eller en e-postavisering i din plan. Att förbli tyst kan leda till att användarna överger din webbplats helt.

5. Förvara kontakt- och åtkomstuppgifter

Förvara åtkomstuppgifterna till webbhotellspanelen, domänregistratorn, DNS-hanteringen och säkerhetskopieringskontona i en säker lösenordshanterare. Om du bara kan nå denna information från själva webbplatsen och webbplatsen har kraschat hamnar du i en allvarlig återvändsgränd.

Att testa säkerhetskopiorna: steget de flesta hoppar över

Detta är den mest kritiska men mest försummade delen av processen för säkerhetskopiering av en webbplats. En säkerhetskopia som inte har testats räknas inte som en säkerhetskopia. Många webbplatsägare tror i åratal att de tar regelbundna säkerhetskopior, ända tills de en dag försöker återställa. Att i det ögonblicket upptäcka att filerna är korrupta, att databasdumpen tagits ofullständigt eller att arkivet inte alls kan öppnas är en av de värsta överraskningar man kan råka ut för.

Därför bör du testa dina säkerhetskopior med jämna mellanrum genom att faktiskt återställa dem. Du kan planera testprocessen på följande sätt:

  1. Sätt upp en separat testmiljö. Återställ säkerhetskopian till en isolerad subdomän eller en lokal miljö, inte ovanpå din levande webbplats.
  2. Gör en fullständig återställning. Återställ både filerna och databasen för att kontrollera om webbplatsen fungerar fullständigt.
  3. Verifiera funktionerna. Testa att sidorna öppnas, att formulären fungerar, att bilderna laddas och att det går att logga in.
  4. Mät tiden. Notera hur lång tid återställningen tog. Detta gör att du kan fastställa ett realistiskt RTO-värde för en verklig återställningsplan.
  5. Dokumentera resultaten. Anteckna de problem du stötte på och lösningarna; nästa gång snabbar dessa anteckningar upp processen.

Vi rekommenderar att du verifierar säkerhetskopiorna en gång i månaden, eller åtminstone var tredje månad. Om du kan bygga upp automatiska verifieringsmekanismer (till exempel skript som kontrollerar integriteten hos säkerhetskopian och verifierar att dess storlek ligger inom det förväntade intervallet) kan du i stor utsträckning automatisera detta arbete. Ändå kan ingen automatisering ersätta att göra en fullständig manuell återställningsövning med jämna mellanrum.

Säkerhet och skydd av säkerhetskopior

Eftersom dina säkerhetskopior innehåller all data från din webbplats är de i själva verket ytterst värdefulla och känsliga filer. En backup som hanteras felaktigt kan i sig förvandlas till en säkerhetsbrist. Vidta därför följande åtgärder för att skydda dina säkerhetskopior:

  • Använd kryptering. Kryptera särskilt säkerhetskopior som innehåller användardata eller personuppgifter, både under överföring och vid lagring. Om en säkerhetskopia hamnar i händerna på en illvillig person avslöjas alla dina data när den är okrypterad.
  • Begränsa åtkomsten. Se till att endast behöriga personer kan nå säkerhetskopiorna. Använd starka lösenord och tvåfaktorsautentisering på dina säkerhetskopieringskonton.
  • Förvara säkerhetskopiorna på platser som inte är åtkomliga från webben. Spara inte dina säkerhetskopieringsarkiv i din webbplats offentliga kataloger. En säkerhetskopia som ligger på en förutsägbar adress blir direkt nedladdningsbar.
  • Behåll en oföränderlig säkerhetskopia. Det mest effektiva försvaret mot utpressningsprogram är att ha en kopia som inte ens angriparen kan radera eller ändra.

När det gäller säkerhetskopior som innehåller personuppgifter, glöm inte att du även måste följa relevanta dataskyddsbestämmelser. Hur länge du lagrar data, var du lagrar dem och vilka personer som har åtkomst bedöms inom ramen för dessa skyldigheter.

Vanliga misstag

Det finns vissa fällor som oerfarna webbplatsägare ofta faller i. Att känna till dessa i förväg hindrar dig från att göra samma misstag:

  • Att förvara säkerhetskopiorna på samma plats som servern och därmed förlora allt vid ett enda fel.
  • Att anta att säkerhetskopior tas men aldrig kontrollera dem; att inte upptäcka ett system som misslyckas i tysthet.
  • Att bara säkerhetskopiera filerna och hoppa över databasen, eller tvärtom.
  • Att aldrig testa säkerhetskopiorna och tro att man är trygg med korrupta säkerhetskopior.
  • Att hålla lagringstiden för kort; att inte kunna återgå till en ren version från före det datum då problemet började.
  • Att förvara åtkomstuppgifterna endast inuti webbplatsen och inte kunna nå denna information när webbplatsen kraschar.
  • Att aldrig skriva ner planen för katastrofåterställning och lämna allt till minnet.

Det gemensamma för nästan alla dessa misstag är "optimism". Människan är benägen att anta att inget dåligt kommer att hända henne. Men säkerhetskopiering finns just för det ögonblick då detta antagande visar sig vara fel.

Vanliga frågor

Hur ofta bör säkerhetskopiering av en webbplats göras?

Detta beror på hur ofta din webbplats förändras. För en statisk webbplats som sällan uppdateras kan en veckovis säkerhetskopia vara tillräcklig. För en blogg som publicerar innehåll regelbundet rekommenderas daglig säkerhetskopiering, och för en e-handelswebbplats med ständiga transaktioner rekommenderas säkerhetskopiering per timme eller kontinuerligt. Grundregeln är denna: välj det intervall där du finner mängden data du kan förlora sedan den senaste säkerhetskopian godtagbar.

Räcker min webbhotellsleverantörs automatiska säkerhetskopia?

Leverantörens säkerhetskopia är ett värdefullt extra lager, men det är riskabelt att lita enbart på den. Dessa säkerhetskopior hålls oftast i leverantörens egen infrastruktur; om ditt konto stängs av, vid ett stort fel orsakat av leverantören eller om företaget upphör med tjänsten kan du förlora åtkomsten till dessa säkerhetskopior. Ha därför alltid minst ytterligare en kopia som är oberoende av leverantören och under din egen kontroll.

Var bör jag förvara mina säkerhetskopior?

Det idealiska tillvägagångssättet är att tillämpa 3-2-1-regeln: minst två olika lagringsmedier och minst en kopia på en annan fysisk plats. I praktiken innebär detta att förvara en kopia i en molnlagringstjänst och en kopia på en separat server eller en lokal disk. Det viktiga är att inte vara bunden till en enda punkt där alla kopior kan försvinna samtidigt.

Måste jag vara teknisk expert för att förbereda en återställningsplan?

Nej. En grundläggande återställningsplan är ett skriftligt dokument som vilken webbplatsägare som helst kan förbereda: var vilken säkerhetskopia finns, vem som ska kontaktas när ett problem uppstår, återställningsstegen och var åtkomstuppgifterna förvaras. Även om en expert kommer att utföra den tekniska återställningen snabbar planens existens upp processen och minskar risken för fel. För komplexa infrastrukturer är det naturligtvis fördelaktigt att få stöd av en professionell.

Räddar mina säkerhetskopior mig vid en attack med utpressningsprogram?

Om de är korrekt konfigurerade, ja. Utpressningsprogram krypterar dina data och gör dem oåtkomliga. Om du har en okrypterad, åtkomlig och aktuell säkerhetskopia kan du återställa ditt system utan att betala lösensumman. Moderna utpressningsprogram försöker dock kryptera även de säkerhetskopior de kommer åt. Därför är det av avgörande betydelse att behålla en offline- eller oföränderlig (immutable) kopia.

Måste jag verkligen testa mina säkerhetskopior?

Absolut. En säkerhetskopia som inte har testats räknas inte som en verklig säkerhetskopia. Problem som korrupta filer, en ofullständigt tagen databasdump eller ett arkiv som inte kan öppnas kommer först fram när du gör ett återställningsförsök. Du vill upptäcka dessa problem under ett planerat test, inte mitt under en verklig katastrof. Gör en fullständig återställningsövning i en separat miljö minst var tredje månad.

Slutsats

Säkerhetskopiering av en webbplats är inte en lyx i kategorin "bra att ha", utan en grundläggande försäkring för din närvaro online. Hur kraftfull infrastruktur du än bygger upp är inget system hundra procent felfritt. Den verkliga skillnaden visar sig i hur väl förberedd du är när ett problem uppstår.

Vi kan sammanfatta kärnan i en gedigen strategi i några principer: att behålla flera kopior på olika medier och platser i enlighet med 3-2-1-regeln, att automatisera säkerhetskopiorna och därmed koppla bort mänskliga fel, att bygga upp din lagringspolicy i skikt och, viktigast av allt, att testa dina säkerhetskopior regelbundet. Utöver detta förändrar det processen helt att ha en skriftlig återställningsplan så att du inte behöver tänka mitt i paniken.

Det mest värdefulla steget du kan ta idag är att ärligt utvärdera din nuvarande situation. Har du en säkerhetskopia? Var finns den? När testade du den senast? Om svaren på dessa frågor inte tillfredsställer dig, agera innan en katastrof överraskar dig oförberedd. De timmar du lägger på att bygga upp en väl utformad backup- och återställningsplan kan förhindra en mardröm som annars kan pågå i dagar längre fram. Dina data är värdefulla; skydda dem därefter.

Etiketter

säkerhetskopiering av webbplatsbackup av webbplatskatastrofåterställningåterställningsplan

Professionell hjälp med ditt webbprojekt

Vill du ha en webbplats som är snabb, mobilanpassad och SEO-redo? Låt oss prata om din idé.

Kontakta mig