Syntra Systems
Keyslar Xizmatlar Mahsulotlar Biz haqimizda Blog IT Caravan
+998 99 162 22 12 +7 999 900 22 12
RusEngUzb
To‘q sariq devordagi taqsimlash qutilari va chalkashib ketgan simlar — nosozlikdan keyin ishga qaytariladigan infratuzilma obrazi
IT va serverlar

Nosozlik va insidentlardan keyin IT-tizimlarni tiklash

Muallif: Nikita Julin · · 9 daqiqa o‘qish · yangilandi:

Nosozlikdan keyin IT-tizimlarni tiklash ta’mirlashdan emas, ikkita raqamdan boshlanadi: RTO — tizim qancha vaqtda ishga qaytishi kerakligi, va RPO — biznes qancha hajmdagi ma’lumotni yo‘qotishga tayyorligi. Ulardan zaxira nusxalash sxemasi, serverlarni zaxiralash va avariya paytida emas, oldindan yoziladigan harakatlar tartibi bog‘liq.

Qisqacha

  • Tiklash rejasi ikkita raqamga tayanadi: RTO — tizim qancha vaqtda ishga qaytishi kerakligi, RPO — qancha hajmdagi ma’lumotni yo‘qotish mumkinligi.
  • 3-2-1 qoidasi CISA ta’rifida: ma’lumotning uchta nusxasi, ikki xil saqlash turi, bitta nusxa — kompaniya maydoni tashqarisida.
  • RAID, xotira snapshotlari va papkalar sinxronizatsiyasi zaxira nusxani almashtirmaydi: ular boshqa avariyalardan himoya qiladi.
  • Shifrlovchi hujumida qurilmalar tarmoqdan ajratiladi, lekin quvvat faqat oxirgi chora sifatida o‘chiriladi: aks holda tergov uchun kerakli izlar yo‘qoladi.
  • Bir marta ham tiklanmagan nusxa himoya hisoblanmaydi — tekshirish esa test muhitida joylashtirib, vaqtni o‘lchashni bildiradi.

Nosozliklar qayerdan kelib chiqadi

Insidentlar sabablari yildan-yilga takrorlanadi, va deyarli barchasini oldindan bilib bo‘ladi. Kompaniyalar orasidagi farq avariya bo‘ladimi-yo‘qmi emas, to‘xtab qolish qancha davom etishi va nimani qaytarib olishga ulgurishida.

Har bir sababga qarshi o‘z chorasi bor, lekin ularni bittasi birlashtiradi: muammoni birinchi ko‘rgan odamning xotirasi bo‘yicha emas, oldindan yozilgan reja bo‘yicha harakat qilish kerak.

RTO va RPO: reja boshlanadigan ikki raqam

RTO va RPO — ishonchlilik haqidagi suhbatni muhandislik vazifasiga aylantiradigan parametrlar. SP 800-34 Rev. 1 qo‘llanmasidagi NIST ta’riflariga ko‘ra RTO (recovery time objective) — tizim tashkilot ishiga yo‘l qo‘yib bo‘lmaydigan zarar yetkazmasdan tiklanish holatida qola oladigan chegaraviy vaqt, RPO (recovery point objective) esa — nosozlikdan keyin ma’lumotlar qaysi vaqt momentigacha tiklanishi kerakligi.

Amalda bu ikkita savol: biznes tizimsiz necha soat yashab qoladi va qaysi davr uchun ma’lumotni yo‘qotish achinarli emas. Bularga javobni IT xizmati emas, rahbar belgilaydi: bu yo‘l qo‘yiladigan yo‘qotishlar haqidagi qaror, va u byudjetni belgilaydi.

TizimTo‘xtab qolishda nima to‘xtaydiYangi nusxasiz nima yo‘qoladiRaqamlarni nima belgilaydi
Buyurtma va to‘lovlarni qabul qilishTushum: mijoz buyurtmani rasmiylashtirib to‘lay olmaydiTizimga yozilmagan to‘lovlar va buyurtmalarSoatiga buyurtmalar soni va qaytmaydigan mijozlar ulushi
CRMSotuv bo‘limi ishi: qo‘ng‘iroqlar, yozishma, ishdagi bitimlarDavr uchun muloqot tarixi va kelishuvlarIshda qancha bitim borligi va mijoz raqobatchiga qanchalik tez ketishi
Hisob tizimiJo‘natmalar, tovarni qabul qilish, hujjatlarni yopishDavr uchun omborga oid o‘tkazmalar va harakatlarJo‘natmalar jadvali va hisobot muddatlari
Korporativ pochtaMijozlar bilan yozishma, tasdiqlar, hisob-fakturalarDavr uchun kelgan xatlarFaqat pochtada yashaydigan kelishuvlar ulushi
Sayt va shaxsiy kabinetArizalar, mijozlarni o‘z-o‘ziga xizmat ko‘rsatishi, bo‘shliqqa reklamaKontent o‘zgarishlari va CRM’ga yetib bormagan arizalarSayt orqali keladigan murojaatlar ulushi

Raqamlar belgilangach, nima uchun to‘lash kerakligi aniq bo‘ladi. Qisqa RTO zaxira quvvatlar va sinalgan almashishni, qisqa RPO esa tez-tez olinadigan nusxalar va replikatsiyani talab qiladi. Teskarisi ham to‘g‘ri: to‘xtab qolishi keyingi ish kunigacha chidaydigan tizimlar uchun qimmat sxema kerak emas.

3-2-1 qoidasi: ishonchli zaxira nusxalash qanday tuzilgan

3-2-1 qoidasi — nusxalashning bazaviy sxemasi: ma’lumotning uchta nusxasi, ikki xil tashuvchi turida, bitta nusxa — maydon tashqarisida. CISA’ning kichik va o‘rta biznes uchun tavsiyalarida u shunday ta’riflangan: muhim fayllarning uchta nusxasi, ikki xil saqlash turi — masalan, qattiq disk va bulut, — va kompaniya maydoni tashqarisidagi bitta nusxa.

Har bir raqam o‘z avariya turini yopadi, va birgalikda ular mustahkamlik zaxirasini beradi.

Ishchi tarmoqdan yetib bo‘lmaydigan nusxa alohida turadi: tarmoqdan uzilgan yoki o‘zgartirishdan himoyalangan. O‘sha CISA tavsiyalari tiklashni ham to‘liq, ham qisman tekshirishni, shuningdek ma’lumotlarni kamida yetti kun orqaga qaytarish mumkinligiga ishonch hosil qilishni maslahat beradi.

Muhim Bir marta ham tiklanmagan nusxa — gipoteza, himoya emas. Tekshirish — bu vazifa muvaffaqiyatli tugagani haqidagi jurnalni ko‘rish emas, ma’lumotlarni test muhitiga vaqtni o‘lchagan holda joylashtirish.

RAID, snapshotlar va sinxronizatsiya nima uchun nusxani almashtirmaydi

Bu mavzudagi eng qimmatga tushadigan xato — zaxira nusxa bo‘lmagan narsani zaxira nusxa deb hisoblash. Quyidagi to‘rtta texnologiyaning barchasi foydali, lekin ular turli narsalardan himoya qiladi.

Zaxira nusxa sanab o‘tilganlarning barchasidan shu bilan farq qiladi: u yaratilgan paytda o‘zgarmas bo‘lgan alohida ma’lumot nusxasi bo‘lib, undan kerakli vaqt momentidagi holatga qaytish mumkin.

Avariya holatida tiklash rejasi: unda nima yozilgan

Tiklash rejasi savollarga ular vahimaga aylanishidan oldin javob beradi: avval nimani tuzatamiz, kim qaror qabul qiladi, nusxalar qayerda, pochta ishlamasa jamoa bilan qanday bog‘lanish mumkin. Bu javon uchun jild emas, bir necha sahifalik ishchi hujjat.

Reja mashqlar bilan tekshiriladi: tizim tanlanadi, u test muhitida nusxadan tiklanadi va bu aslida qancha vaqt olgani o‘lchanadi. Belgilangan RTO‘dan farq — mashqlar aynan shuning uchun o‘tkaziladigan natija.

Insidentdan keyingi birinchi harakatlar

Birinchi soatdagi tartib oqibatlar ko‘lamini va tahlil uchun ma’lumot qolish-qolmasligini belgilaydi. Universal ketma-ketlik quyidagicha.

  1. Ajratish. Zararlangan qurilmalarni tarmoqdan uzing: kabelni chiqarib oling yoki kommutatordagi portni yoping. CISA ko‘rsatmalari tizimni boshqacha ajratib bo‘lmaydigan oxirgi holatdagina quvvatni o‘chirishni tavsiya qiladi: o‘chirishda tergov uchun kerakli zararlanish izlari yo‘qoladi.
  2. Avariyani e’lon qilish. Bitta odam qaror qabul qiladi va tiklashga rahbarlik qiladi, qolganlar umumiy chat bo‘yicha emas, reja bo‘yicha ishlaydi.
  3. Manzarani qayd etish. Nima bo‘lgani, qachon sezilgani, qaysi tizimlar zararlanganligi, nima qilishga ulgurilgani. Bu yozuv ham tahlil, ham huquqni muhofaza qilish organlariga ariza uchun kerak bo‘ladi.
  4. Izlarni saqlash. Jurnallar, zararlangan tizimlar tasvirlari, tarmoq yozuvlari. «Kiberxavfsizlik to‘g‘risida»gi qonun (15.04.2022-yildagi O‘RQ-764) kiberxavfsizlik subyektlarini insidentning raqamli dalillarini saqlashga va bu haqda vakolatli organga xabar berishga majbur qiladi, muhim axborot infratuzilmasi obyektlari uchun esa talablar qattiqroq.
  5. Navbat bilan tiklash. Avval eng qisqa RTO‘li tizimlar, tekshirilgan nusxadan va zararlangan muhit ustiga emas, aniq toza muhitga.
  6. Sababni tahlil qilish. Tiklangandan bir necha kun o‘tib — aybdorni qidirmasdan yozma tahlil: nima bo‘lgan, nega aynan shunday ishlagan va takrorlanmasligi uchun nimani o‘zgartiramiz.

Mijozlar bilan aloqa — alohida band. To‘xtab qolish vaqtidagi sukut to‘xtab qolishning o‘zidan qimmatga tushadi, shuning uchun xabarnoma matni oldindan tayyorlanadi va reja yonida saqlanadi.

Shifrlovchi: bu holat odatdagi nosozlikdan nimasi bilan farq qiladi

Uskuna nosozligida ma’lumotlar butun, va vazifa ularni ishlaydigan uskunaga ko‘chirishga qisqaradi. Shifrlovchi hujumida ma’lumotlar atayin buzilgan, infratuzilma esa aksi isbotlanmagunga qadar zararlangan hisoblanadi — uning ustiga tiklab bo‘lmaydi.

Verizon Data Breach Investigations Report 2026 hisobotiga ko‘ra tahlil qilingan insidentlarning 48 foizida talonchilar ishtirok etadi, shu bilan birga kompaniyalar tobora ko‘proq to‘lov to‘lashdan bosh tortmoqda, talab summalari esa kamaymoqda. To‘lov ma’lumotni avtomatik qaytarmaydi: u faqat tajovuzkorlarga kompaniya to‘lashga tayyorligini ko‘rsatadi.

Bunday stsenariylardan himoyani tizimlarni loyihalash bosqichidayoq qanday qo‘yish kerakligi — shifrlash, tarmoqlarni ajratish, jurnallar — loyihalash bosqichidagi xavfsizlik haqidagi maqolada tahlil qilingan.

To‘xtab qolish qancha turadi va buni nega hisoblash kerak

Zaxiralash byudjeti haqidagi bahs, to‘xtab qolishning narxi bo‘lmaguncha, did haqidagi bahs bo‘lib qoladi. Uni hisoblash oddiy: to‘xtab qolgan soatlar yo‘qotilgan tushum summasi va shu vaqtda ishlay olmaydigan xodimlar ish haqiga ko‘paytiriladi, tiklash va tashqi yordamga ketadigan bir martalik xarajatlar qo‘shiladi.

Olingan summa choralar narxi bilan solishtiriladi: zaxira server, ikkinchi maydon, tez-tez olinadigan nusxalar, qo‘llab-quvvatlash shartnomasi. Agar to‘xtab qolish soati xizmat ko‘rsatish oyidan qimmat bo‘lsa, muhokama qiladigan narsa qolmaydi. Bunday hisob uchun ma’lumotlar infratuzilmani tekshirishdan olinadi — bu qanday ish va u qanday o‘tishi IT-infratuzilma auditi haqidagi maqolada tahlil qilingan.

Ma’lumot va nusxalarni joylashtirish talablari — alohida band. Zaxira nusxalar jismonan qayerda saqlanishi, kimda ularga kirish huquqi borligi va qonun bu haqda nima deyishi O‘zbekistonda bulut va server o‘rtasida tanlov haqidagi maqolada tahlil qilingan.

Biz infratuzilmani nosozliklarga qanday tayyorlaymiz

Syntra Systems boshqa birovning infratuzilmasi bilan ishni qabul qilishdan boshlaydi: tizimlar tarkibi va ularning muhimligini tasvirlaymiz, kirishlarni yig‘amiz, zaxira nusxalar va monitoringni tekshiramiz, xavflar xaritasini tuzamiz. Tiklashni tekshirish qabul qilishga kiradi, chunki vazifa hisobotlari va haqiqat orasidagi tafovut ko‘pincha aynan shu bandda topiladi.

Keyin infratuzilma reglament bo‘yicha yashaydi: ogohlantirishli monitoring, joylashtirishni muntazam tekshiradigan jadval bo‘yicha nusxalar, sababigacha insidentlarni tahlil qilish va oylik hisobot. Kompaniyaning ishchi tizimlarini qo‘llab-quvvatlash oyiga 700 $ dan, sayt qo‘llab-quvvatlashi oyiga 250 $ dan boshlanadi; ishlar tarkibi texnik qo‘llab-quvvatlash sahifasida yozilgan. Muntazam xizmat ko‘rsatishga nima kirishi va shartnomada nima qayd etilishi IT-infratuzilmani texnik qo‘llab-quvvatlash haqidagi maqolada tahlil qilingan.

Reja ikkinchi maydon yoki tizimlarni mijozlarga yaqinlashtirishni talab qilganda, bu alohida ish: infratuzilmani to‘xtab qolishsiz ko‘chirish — 900 $ dan, zaxiralash va tekshirilgan nusxali yuklamali tizimlar uchun serverlar — oyiga 150 $ dan, shartlar serverlar va bulut sahifasida.

Vazifangizni muhokama qilamiz

Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.

Tizim ishonchliligini muhokama qilamiz

Ko‘p beriladigan savollar

Fayllarni tashqi diskka nusxalash yetarlimi?

Yagona chora sifatida — yo‘q. Kompyuterga doimiy ulangan disk u bilan birga shifrlanadi, o‘sha xonadagi nusxa esa yong‘in yoki o‘g‘irlikdan omon qolmaydi. 3-2-1 qoidasi ikkinchi saqlash turini va maydon tashqarisidagi bitta nusxani talab qiladi.

Zaxira nusxalardan tiklashni qanchalik tez-tez tekshirish kerak?

Jadval bo‘yicha, «qachondir» emas, va natijani yozib borib. Tekshirish — bu ma’lumotlarni test muhitiga joylashtirish va bu qancha vaqt olganini o‘lchash. CISA tavsiyalari to‘liq va qisman tiklashni tekshirishni hamda ma’lumotlarni kamida yetti kun orqaga qaytarish mumkinligiga ishonch hosil qilishni maslahat beradi.

Shifrlovchi hujumida to‘lov to‘lash kerakmi?

To‘lov ma’lumotni avtomatik qaytarmaydi va tajovuzkorlarga kompaniya to‘lashga tayyor ekanini ko‘rsatadi. Ishlaydigan strategiya boshqacha: zararli dastur yetib bormagan nusxadan tiklash va uning tarmoqqa kirib kelgan yo‘lini yopish.

RTO RPO‘dan nimasi bilan farq qiladi?

RTO «tizim qancha vaqt ishlamay turishi mumkin» degan savolga, RPO esa «qaysi davr uchun ma’lumotni yo‘qotish achinarli emas» degan savolga javob beradi. Birinchisi zaxira quvvatlar va almashish tartibini, ikkinchisi zaxira nusxalash chastotasi va replikatsiyani belgilaydi.

Kichik kompaniyaga tiklash rejasi kerakmi?

Kerak, lekin qisqa bo‘lsin. Bir necha sahifa yetarli: ustuvorliklari bilan tizimlar ro‘yxati, nusxalar qayerda saqlanishi, qarorlarni kim qabul qilishi, korporativ pochtadan tashqari kontaktlar va tiklash tartibi. Rejaning qadri hajmida emas, hech bo‘lmaganda bir marta mashqda tekshirilganida.

Agar tizim shifrlansa, birinchi navbatda nima qilish kerak?

Zararlangan qurilmalarni katta zaruratsiz quvvatini o‘chirmasdan tarmoqdan ajrating, vaziyatni qayd eting va jurnallarni saqlang. Keyin — zararlanishdan oldin olingan nusxadan, qaytadan joylashtirilgan muhitga tiklash va tajovuzkorga yetib borgan bo‘lishi mumkin bo‘lgan barcha hisob ma’lumotlarini almashtirish.

Insident haqida davlatga xabar berish shartmi?

«Kiberxavfsizlik to‘g‘risida»gi O‘RQ-764-son qonun kiberxavfsizlik subyektlarini insidentlar haqida vakolatli organga xabar berishga va raqamli dalillarni saqlashga majbur qiladi. Muhim axborot infratuzilmasi obyektlari uchun talablar qattiqroq, shuning uchun xabar berish tartibi rejaga oldindan yozib qo‘yiladi.

Shuningdek o‘qing