מה זה DR, במשפט אחד
Disaster Recovery (התאוששות מאסון) היא התוכנית, התשתית, והנהלים שמחזירים את העסק לפעולה אחרי אירוע שהוריד את המערכות לחלוטין — בין אם זה שרת שנכשל, כופרה שהצפינה הכל, או מתקן שנפגע. ההבדל הבסיסי מגיבוי: גיבוי שומר על הנתונים; DR קובע כמה מהר חוזרים לעבוד.
עסק עם גיבוי מצוין ובלי תוכנית DR עשוי לגלות שהנתונים שלמים, אבל לוקח שלושה ימים לחזור לפעולה, כי אף אחד לא תכנן מראש כיצד. DR הוא בדיוק התכנון הזה, מגובה בתשתית שמאפשרת לממש אותו.
מהם שני המספרים שמגדירים כל תוכנית DR?
לפני כל שיחה על טכנולוגיה, כדאי לענות על שתי שאלות עסקיות. הן קובעות את ה-DR שצריך הרבה יותר מכל שיקול טכני.
| המונח | השאלה שהוא עונה עליה | דוגמה |
|---|---|---|
| RTO — Recovery Time Objective | כמה זמן מותר להיות מושבתים | RTO = 4 שעות → חייבים לחזור לעבודה תוך 4 שעות מהאירוע |
| RPO — Recovery Point Objective | כמה עבודה מותר לאבד | RPO = שעתיים → יאבדו לכל היותר שעתיים של נתונים |
עסק שגיבוי לילי מספיק לו (RPO = 24 שעות) וחצי יום השבתה מקובל עליו (RTO = 12 שעות) צריך פתרון שונה לגמרי מעסק שכל שעת השבתה עולה לו עשרות אלפי שקלים. שווה לקבע את שני המספרים לפני שמשווים הצעות, כי בלעדיהם ההשוואה אינה אפשרית.
מה בעצם גורם להפעלת DR?
לא כל תקלה היא אסון. DR מופעל כשמשהו גדול קורה ולא ניתן לפתרון מהיר בדרכים הרגילות.
- 1
כישלון חומרה מלא
שרת שאינו מגיב, דיסק שנכשל ולא ניתן לשחזרו, מערך RAID שהתפרק. שונה מתקלה שנפתרת בהחלפת רכיב.
- 2
כופרה ומתקפות סייבר
הצפנה של כל המערכות או מחיקה של נתונים קריטיים, כולל גיבויים שהיו נגישים לתוקף. תרחיש שהופך שכיח יותר ועוסק בו ה-DR מפורשות.
- 3
פגיעה פיזית במתקן
שריפה, הצפה, נזק פיזי לחדר השרתים או לדאטה סנטר. אירוע שבו לא ניתן לגשת לחומרה הפיזית בכלל.
- 4
נפילת ספק או תשתית
ספק שירות שנופל לזמן ממושך, פגיעה בתקשורת, קטע חשמל שאינו מתאושש. תרחיש שה-DR מכין לו מסלול חלופי.
שלוש גרסות DR, מהזול לתוצאה המהירה
ישנן שלוש גישות עיקריות ל-DR, והבחירה ביניהן נקבעת לפי ה-RTO וה-RPO שקבעתם.
| גרסה | איך זה עובד | RTO טיפוסי | מתאים ל |
|---|---|---|---|
| Cold Standby (DR קר) | הנתונים והתצורה מגובים לאתר שני, אך אין שרתים פועלים שם. כשמתרחש אירוע, מקימים הכל מהתחלה מהגיבוי. | שעות עד ימים | עסקים שמסתדרים עם השבתה של 4–24 שעות |
| Warm Standby (DR חם חלקי) | סביבה מוכנה ומוגדרת באתר שני, אך אינה פועלת בשגרה. ניתן להפעיל תוך שעה–כמה שעות. | 30 דק׳ עד כמה שעות | עסקים עם RTO של 1–4 שעות |
| Hot Standby (DR חם מלא) | עותק פועל ומסונכרן בזמן אמת. מעבר אוטומטי או חצי-אוטומטי תוך דקות. | דקות עד 30 דק׳ | מערכות קריטיות, RTO קצר מ-1 שעה |
DR בענן מאפשר להוזיל Cold ו-Warm Standby משמעותית: האתר השני אינו מחייב מתקן פיזי נפרד אלא תשתית ענן שמופעלת רק כשנדרש. זה שינה את משוואת העלות ועשה DR נגיש לעסקים קטנים ובינוניים.
לקוחות ששואלים אותי "כמה DR אני באמת צריך?" מקבלים תשובה נגדית: תגידו לי כמה שעות השבתה העסק שלכם יכול לספוג לפני שזה כואב, ואני אגיד לכם איזו רמת DR מתאימה, לא ההפך.
DR מול גיבוי: מה כל אחד עושה
גיבוי
- שומר עותק של הנתונים
- מגן מפני מחיקה, שחיתות, ואובדן קבצים
- מספיק כשהשרת עצמו שרד ורק הנתונים נפגעו
- זול יחסית ומתאים לכמעט כל עסק
Disaster Recovery
- כולל את הסביבה המלאה: תצורה, רשת, תשתית
- מגיב לאובדן מלא של המערכת, לא רק נתונים
- קובע כמה מהר חוזרים לפעולה, לא רק שהנתונים קיימים
- דורש תכנון, בדיקות, ותשתית ייעודית
ההשוואה המלאה, כולל RPO/RTO לכל גרסה, מוסברת במדריך גיבוי מול Disaster Recovery.
מי צריך DR ומי מסתדר בלעדיו
מתאים ל
- עסקים שכל שעת השבתה עולה להם כסף ישיר או פוגעת בלקוחות
- מערכות ERP, מסחר אלקטרוני, ופלטפורמות שלקוחות תלויים בהן
- עסקים עם דרישות חוזיות לזמינות (SLA של 99.9%+)
- כל מי שמתמודד עם נתונים רגישים שמחיקתם מסוכנת (בריאות, פיננסי, משפטי)
פחות מתאים ל
- עסקים שיכולים לסגור ליום ולחזור מגיבוי לילי בלי נזק משמעותי
- אתרים תדמיתיים שתיקון של כמה שעות מקובל
- מי שממש בתחילת הדרך, ויש עדיפות לגיבוי מסודר לפני DR
למה DR שלא נבדק הוא בעצם תוכנית שלא קיימת?
הטעות השכיחה ביותר: בונים DR, בודקים שהתשתית ירוקה, ואף פעם לא מריצים תרחיש אמיתי. אחרי שנה מגלים שהסביבה השנייה לא עודכנה, שרשימת אנשי הקשר ישנה, או שאף אחד לא יודע את הסדר.
בדיקת DR, מה עושים
- מריצים תרחיש מלא, לא רק בודקים שהגיבוי קיים
- מפעילים את הסביבה השנייה ומוודאים שהמערכות עולות
- מודדים את ה-RTO בפועל, לא לפי הערכה
- בודקים שהנתונים מהתקופה שלפי ה-RPO שלמים
- מתעדים את הסדר ומוודאים שיש יותר מאדם אחד שיודע לבצע
- חוזרים על זה פעם בשנה, ואחרי שינויים משמעותיים בתשתית
אז מה חשוב לזכור על DR?
DR אינו גיבוי, והפרש הזה הוא שגורם לעסקים לגלות שיש להם עותקים מצוינים ולא ניתן לחזור לעבודה תוך פחות מ-48 שעות. שני המספרים שמגדירים DR — RTO ו-RPO — הם שאלות עסקיות שקודמות לכל בחירה טכנית.
אנחנו מפעילים שירות Disaster Recovery בדאטה סנטר בישראל, כולל גרסאות Cold ו-Warm Standby. אם אתם רוצים לדעת איזו גרסה מתאימה לעסק שלכם, ספרו לנו את ה-RTO ו-RPO שמתאים לכם, ונראה מה האפשרויות.
