T/ZBLM 0001-2022 数据中心容灾备份能力建设评价规范

T/ZBLM 0001-2022 Data center disaster recovery and backup capability evaluation specification

团体标准 中文(简体) 现行 页数:58页 | 格式:PDF

基本信息

标准号
T/ZBLM 0001-2022
标准类型
团体标准
标准状态
现行
中国标准分类号(CCS)
国际标准分类号(ICS)
发布日期
2022-03-14
实施日期
2022-04-14
发布单位/组织
-
归口单位
北京信息灾备技术产业联盟
适用范围
范围:本标准规定了企业或组织(以下统称组织)进行数据中心容灾备份建设所达到能力等级的评价标准。 本标准适用于对如下能力的评估: (1)数据中心对自建容灾备份系统能力的评估; (2)选择外包数据中心服务时,评价供方数据中心基础设施的容灾备份能力的评估; (3)行业主管部门对数据中心容灾备份能力的评估; (4)第三方(咨询或测评)机构开展对数据中心容灾备份能力的的评估和测评; 主要技术内容:本标准从评估框架、评估步骤、评估方法与具体的技术点测试方法等几个维度全面地定义了如何开展数据中心灾备能力建设评价并给出能力评价结果,可有效地应对现阶段灾备恢复能力评估方面存在的短板,为数据中心灾备能力建设者、维护者和使用者在建立数据中心灾难恢复与数据备份系统、发现数据中心灾备能力缺陷、改进数据中心灾备机制时提供指导和帮助

发布历史

研制信息

起草单位:
北京邮电大学、北方工业大学、灾备技术国家工程研究中心、国家信息中心、华为技术有限公司、重庆邮电大学、北京易华录信息技术股份有限公司、广东紫晶信息存储技术股份有限公司、北京中嘉和信通信技术有限公司、四川精容数安科技有限公司、北京星辰天合科技股份有限公司、柏科数据技术(深圳)股份有限公司、迪思杰(北京)数据管理技术有限公司、北京得瑞领新科技有限公司、上海爱数信息技术股份有限公司、上海速擎软件有限公司、北京磐信数安科技有限公司、北京同有飞骥科技股份有限公司
起草人:
辛阳、肖珂、杨光灿、李芳、杨晓平、赵帅、高亚楠、邵志杰、张宇、王赟、段丽丹、周辉、郑凤媛、黄恒、何云华、周由胜、刘媛妮、赵阳、魏刚毅、屈云琦、田军、梁军海、李光耀、康乐、刘期建、王豪迈、董伟、游录金、刘勇、闫包三、王伟红、郭竞远、陈金凌、汪惠春、邓平、梁育刚、刘鎏、陈贵安、仇悦、张恒
出版信息:
页数:58页 | 字数:- | 开本: -

内容描述

灾备技术产业联盟标准

T/ZBLM0001—2022

数据中心容灾备份能力建设评价规范

TheTestandEvaluationSpecificationsforDataBackupandRecovery

CapabilityofDataCenter

2022-03-14发布2022-04-14实施

北京信息灾备技术产业联盟发布

前言

本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规

则》的规定起草。

本标准由北京信息灾备技术产业联盟提出并归口。

本标准主要起草单位:北京邮电大学、北方工业大学、灾备技术国家工程研究中心、

国家信息中心、华为技术有限公司、重庆邮电大学、北京易华录信息技术股份有限公司、

广东紫晶信息存储技术股份有限公司、北京中嘉和信通信技术有限公司、四川精容数安科

技有限公司、北京星辰天合科技股份有限公司、柏科数据技术(深圳)股份有限公司、迪

思杰(北京)数据管理技术有限公司、北京得瑞领新科技有限公司、上海爱数信息技术股

份有限公司、上海速擎软件有限公司、北京磐信数安科技有限公司、北京同有飞骥科技股

份有限公司

本标准主要起草人:辛阳、肖珂、杨光灿、李芳、杨晓平、赵帅、高亚楠、邵志杰、

张宇、王赟、段丽丹、周辉、郑凤媛、黄恒、何云华、周由胜、刘媛妮、赵阳、魏刚毅、

屈云琦、田军、梁军海、李光耀、康乐、刘期建、王豪迈、董伟、游录金、刘勇、闫包

三、王伟红、郭竞远、陈金凌、汪惠春,邓平、梁育刚、刘鎏、陈贵安、仇悦、张恒

I

引言

数据中心容灾备份能力的建设,是企业与数据用户重要的业务需求,更是相关国家/行

业监管的合规性要求。在金融、政府、电信等行业领域,国家标准、行业标准已经明文规

定企业在信息系统建设中,依托业务系统的灾难恢复、数据备份等能力,实现重要数据采

用有效地保护措施。

随着《网络安全法》与《数据安全法》的相继实施,国家也进一步加强了对网络运营

商、关键信息基础设施运营者及参与数据处理活动的相关主体在容灾备份、数据安全等方

面的责任与义务。

为了有效地应对产业及法规对灾难恢复能力的需求,我国在灾备执行标准层面,制定

了一系列符合我国各行业发展特点的国家标准与行业标准。GB/T20988-2007《信息系统

灾难恢复规范》与GB/T22239《信息安全技术信息系统安全等级保护基本要求》从系统层

面对数据中心的灾备能力提出了相应的要求。GB/T29765-2013《信息安全技术数据备份

与恢复产品技术要求与测试评价方法》与《信息安全技术网络存储安全技术要求》则从设

备层面对数据中心内核心的数据保护设备提出对应的安全要求。

面对明确的要求,如何有效地检测数据中心是否具备相应的灾备恢复能力是目前亟需

解决的问题。本文件从评估框架、评估步骤、评估方法与具体的技术点测试方法等几个维

度全面地定义了如何开展数据中心灾备能力建设评价并给出能力评价结果,可有效地应对

现阶段灾备恢复能力评估方面存在的短板,为数据中心灾备能力建设者、维护者和使用者

在建立数据中心灾难恢复与数据备份系统、发现数据中心灾备能力缺陷、改进数据中心灾

备机制时提供指导和帮助。

III

目录

前言..................................................................................................................................................I

引言................................................................................................................................................III

目录.................................................................................................................................................V

1范围..............................................................................................................................................1

2规范性引用文件...........................................................................................................................1

3术语和定义...................................................................................................................................1

3.1缩略语................................................................................................................................1

3.2术语....................................................................................................................................1

3.2.1数据存储datastorage............................................................................................1

3.2.2灾难disaster..........................................................................................................2

3.2.3备份backup............................................................................................................2

3.2.4灾难恢复disasterrecovery....................................................................................2

3.2.5恢复点目标recoverypointobjective(RPO)..................................................2

3.2.6恢复时间目标recoverytimeobjective(RTO)................................................2

3.2.7数据完整性dataintegrity......................................................................................2

3.2.8数据可用性dataavailability.................................................................................2

3.3定义....................................................................................................................................2

3.3.1灾难侵害的客体.....................................................................................................2

3.3.2对客体的侵害程度.................................................................................................3

4数据中心容灾备份等级与能力要求...........................................................................................3

4.1数据中心灾备类型............................................................................................................3

4.2数据中心灾备等级............................................................................................................4

5灾备能力评定...............................................................................................................................5

5.1灾备能力评价原则............................................................................................................6

5.2容灾备份能力评价过程和等级评定................................................................................6

5.3评估方法............................................................................................................................6

6数据中心容灾备份评价有效性...................................................................................................6

6.1等级评价申请....................................................................................................................7

6.2评价的有效期....................................................................................................................7

6.3数据中心容灾备份等级持续和升级................................................................................7

7数据中心容灾备份能力建设评价模型.......................................................................................7

7.1概述....................................................................................................................................7

7.2评判方法............................................................................................................................8

7.3评价结果说明....................................................................................................................9

8数据中心灾备能力基础设施测评内容.....................................................................................10

8.1备用基础设施..................................................................................................................10

8.2备用数据处理系统..........................................................................................................11

8.3备用网络系统..................................................................................................................11

9数据中心灾备组织管理能力测评内容.....................................................................................12

V

9.1灾备治理战略..................................................................................................................12

9.2灾备治理组织..................................................................................................................12

9.3灾备建设管理..................................................................................................................13

9.4灾备运维管理..................................................................................................................13

9.5外部保障管理..................................................................................................................14

10数据中心灾备技术测评内容...................................................................................................14

10.1备份方案测试内容和要求............................................................................................14

10.1.1备份对象验证.....................................................................................................15

10.1.2备份方式和备份策略验证.................................................................................16

10.1.3备份效率验证.....................................................................................................18

10.1.4备份数据容灾验证.............................................................................................18

10.1.5性能测试.............................................................................................................19

10.2容灾方案测试内容和要求............................................................................................21

10.2.1主备容灾方案验证.............................................................................................21

10.2.2双活容灾方案验证.............................................................................................24

10.2.3两地三中心容灾方案验证.................................................................................27

10.3系统安全管理测试........................................................................................................31

10.3.1安全策略管理.....................................................................................................31

10.3.2访问控制.............................................................................................................33

10.3.3安全审计.............................................................................................................34

10.3.4系统保护.............................................................................................................35

附录................................................................................................................................................37

附录A灾备等级综合能力评分表.......................................................................................37

A.1一级灾备能力评分表.............................................................................................37

A.2二级灾备能力评分表.............................................................................................38

A.3三级灾备能力评分表.............................................................................................39

A.4四级灾备能力评分表.............................................................................................40

A.5五级灾备能力评分表.............................................................................................41

A.6六级灾备能力评分表.............................................................................................43

附录B数据中心灾备技术测评环境建议...........................................................................45

B.1测试场地..................................................................................................................45

B.2网络环境.................................................................................................................45

B.3软件环境.................................................................................................................47

B.4测试工具和仪表.....................................................................................................47

B.5测试数据和模型.....................................................................................................47

B.6配套陪测设备要求.................................................................................................48

附录C重点行业容灾备份系统建设建议...........................................................................49

C.1金融.........................................................................................................................49

C.2电信.........................................................................................................................49

C.3数字政府.................................................................................................................50

C.4教育.........................................................................................................................51

C.5制造.........................................................................................................................51

C.6能源.........................................................................................................................52

VI

T/ZBLM0001-2022

C.7交通.........................................................................................................................52

C.8医疗.........................................................................................................................52

VII

T/ZBLM0001-2022

1范围

本标准规定了企业或组织(以下统称组织)进行数据中心容灾备份建设所达到能力等

级的评价标准。

本标准适用于对如下能力的评估:

(1)数据中心对自建容灾备份系统能力的评估;

(2)选择外包数据中心服务时,评价供方数据中心基础设施的容灾备份能力的评估;

(3)行业主管部门对数据中心容灾备份能力的评估;

(4)第三方(咨询或测评)机构开展对数据中心容灾备份能力的的评估和测评。

2规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日

期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本

(包括所有的修改单)适用于本文件。

GB/T18336.1-2015信息技术安全技术信息技术安全评估准则第1部分

GB/T20984-2007信息安全技术信息安全风险评估规范

GB/T20988-2007信息安全技术信息系统灾难恢复规范

3术语和定义

GB/T20984-2007和GB/T20988-2007界定的以及下列术语和定义适用于本文件。

3.1缩略语

CDP:持续数据保护(ContinuousDataProtection)

3.2术语

3.2.1数据存储datastorage

数据在存储设备中存放或保持(并能对外提供服务)的状态。

1

3.2.2灾难disaster

由于人为操作、设备故障或自然灾害的原因,造成信息系统严重故障、瘫痪或其数据

严重受损,使信息系统支持的业务功能停顿或服务水平达到不可接受的程度,并持续特定

时间的突发性事件。

3.2.3备份backup

为了灾难恢复而对数据、数据处理系统、网络系统、基础设施、业务和技术等相关人

员进行备份的措施。

3.2.4灾难恢复disasterrecovery

为了将信息系统从灾难造成的不可运行状态或不可接受状态恢复到可正常运行状态,

并将其支持的业务功能从灾难造成的不正常状态恢复到可接受状态而设计的活动和流程。

3.2.5恢复点目标recoverypointobjective(RPO)

灾难发生后,数据存储必须恢复到的时间点要求。

3.2.6恢复时间目标recoverytimeobjective(RTO)

灾难发生后,业务和应用从被破坏到必须恢复的时间要求。

3.2.7数据完整性dataintegrity

数据在整个生命周期中的准确性、可靠性和最终有效性。数据未经授权不能进行更

改,即信息在存储、传输过程中保持不被偶然或故意删除、修改、伪造、乱序、重放、插

入等破坏和丢失的特性。

3.2.8数据可用性dataavailability

数据可被授权实体访问并按需求使用的特性。

3.3定义

3.3.1灾难侵害的客体

信息系统或业务功能遭遇灾难时所侵害的客体包括以下六个方面:

(1)国家安全;

(2)社会稳定;

(3)国民经济安全;

2

T/ZBLM0001-2022

(4)单位企业财产安全;

(5)个人财产安全;

(6)个人生命安全。

3.3.2对客体的侵害程度

对客体的侵害程度归结为以下一般损害、严重损害和特别严重损害三种:

(1)一般损害包含:

1)短时间中断将影响单位非关键业务功能并造成一定经济损失的系统;

2)业务功能容许一段时间中断的系统。

(2)严重损害包含:

1)短时间中断将影响单位部分关键业务功能并造成较大经济损失的系统;

2)单位和用户对系统短时间中断具有一定容忍度的系统。

(3)特别严重损害包含:

1)短时间中断将对国家、外部机构和社会产生重大影响的系统;

2)短时间中断将严重影响单位关键业务功能并造成重大经济损失的系统;

3)单位和用户对系统短时间中断不能容忍的系统。

4数据中心容灾备份等级与能力要求

4.1数据中心灾备类型

数据中心容灾备份的类型,宜分为三类:数据级、应用级、业务级。具体类型的描述

如下表所示:

表1数据中心容灾备份类型

分类内容

数据级通过异地存放,实现数据的远程灾备。在数据级容灾方式下,所建立的异地容

灾中心可以简单地把它理解成一个远程的数据备份中心。发生灾难时,确保数

据不丢失。

应用级在数据级的基础上,在灾备中心构建相同的应用系统,通过同步或异步复制技

术,确保关键应用在允许的时间内恢复运行。减少对外服务中断时间。

业务级业务级灾备,除了具备应用级灾备所需要的IT相关技术,还具备全部的后勤保

障,如办公、通讯、生活、交通、相关的技术人员等设施。确保在发生灾难

3

时,灾备中心接管生产中心所有的业务,提供对外的服务。

4.2数据中心灾备等级

数据中心容灾备份等级应分为六级,一级为最低级,六级为最高级。较高的等级涵盖

了低等级的全部要求,一至六级的关系如下图所示。

图1容灾备份等级关系示意图

一级:基本级,只有符合灾备要求的完整数据级的离线备份,定期(日或周)通过交

通工具将离线备份数据运送到数据中心以外的地点存放,存放的环境只是有数据介质存放

房间和必要的温湿度保障;有相关的数据保管和使用的制度,定期检查数据有效性。RPO

为两次备份的间隔时间,RTO时间不可控。

二级:简单备份场地支持,已有符合要求的数据存储场地和满足部分信息系统和关键

业务系统环境的机房(机房可以是GB50174的C级建造);配备部分灾备业务需要的设施

和设备,或灾难发生后在预定时间调配所需要的信息系统设备安装场地;配备部分网络系

统或灾难发生后在预定时间调配所需要的网络设备安装场地;每日或每周通过交通工具或

通过网络将离线备份数据传送到备用地点存放有相关的数据保管和使用的制度,定期检查

数据有效性。RPO为两次备份的间隔时间,RTO时间不可控。

三级:网络传输+部分设备支持。已有符合要求的数据存储场地和满足部分信息系统

和关键业务系统环境的机房(机房可以是GB50174的C级或B级建造);配备部分灾备业务

4

T/ZBLM0001-2022

需要的设施和设备,配备部分网络系统设备;每日可多次通过网络将备份数据传送到备用

地点存放;有相关的数据保管和使用的制度,定期检查数据有效性。RPO为两次备份的间

隔时间,RTO时间不可控。

四级:网络传输+完整设备支持。已有符合灾备要求的灾备数据中心,灾备数据中心

的选址符合GB50174的要求,数据中心按照B级建造,有备用电源支持;同城的灾备中心

与生产中心不在同一个变电站的范围,距离大于10KM;如是异地灾备中心距离不小于

200KM;至少有两个运营商的线路接入;有符合灾备网络架构和设备,处于正常的运行状

态;有关键业务系统的设备和环境;每天多次通过网络将数据定时传送到灾备中心的存储

设备中,定期检查和验证;有灾备管理制度和应急预案,定期开展应急演练;有基本维持

灾备中心运行技术和相关人员。RPO为两次备份的间隔时间,RTO为数小时~1天。

五级:网络传输+完整系统支持。已有符合灾备要求的灾备数据中心,灾备数据中心

的选址符合GB50174的要求,数据中心按照B级或A级建造,有备用电源支持;同城的灾备

中心与生产中心不在同一个变电站的范围,直线距离大于10KM;如是异地灾备中心距离

不小于200KM;至少有两个运营商的线路接入;有符合灾备网络架构和设备,处于正常的

运行状态;有关键业务系统的设备和环境;采用同步或异步的技术通过网络将数据实时传

送到灾备中心的存储设备中,定期检查和验证;有灾备管理制度和应急预案,定期开展应

急演练;有满足维持灾备中心运行技术和相关人员,7*24小时支持;0<RPO<30分钟,

RTO为数小时~1天。

六级:数据零丢失+业务不中断。已有符合灾备要求的灾备数据中心,宜多中心;灾

备数据中心的选址符合GB50174的要求,数据中心按照B级或A级建造,有备用电源支持;

同城的灾备中心与生产中心不在同一个变电站的范围,直线距离大于10KM;如是异地灾

备中心距离不小于200KM;至少有两个运营商的线路接入;有符合灾备网络架构和设备,

处于互为备份双活运行状态;有关键业务系统的设备和环境,双活或多活运行;采用同步

或异步的技术通过网络将数据实时传送到灾备中心的存储设备中;有灾备管理制度和应急

预案,定期开展应急演练;有满足灾备中心运行技术和相关人员,7*24小时支持;

RPO=0,RTO为数分钟~数小时。

5灾备能力评定

5

5.1灾备能力评价原则

在实施数据中心容灾备份能力评价时,对难以取证的检查项基于信任的原则,采信数

据中心自我声明。如果在评审中发现虚假声明信息,则终止评审。如发证后发现虚假声

明,则注销证书。

在使用工具实施容灾备份检测时以不影响受测数据中心正常业务运行为目的。

5.2容灾备份能力评价过程和等级评定

数据中心灾备能力检测流程分为四个步骤执行:

(1)业务系统识别:对待测数据中心内的业务系统进行梳理,识别数据中心中所有的

业务系统的分类,审核分类的合理性。

(2)灾备等级映射:依据附录A中的建设建议进行灾备等级映射,审核每一个业务系

统指定一个合适的灾备等级。

(3)业务系统灾备能力测评:检查每一个业务系统的灾备建设是否符合要求。

(4)数据中心灾备能力测评:对检查的所有业务系统灾备能力的得分进行加权平均,

获得最终的数据中心灾备能力得分。

加权平均的公式如下:

×

R=

𝑁𝑁

∑𝑖𝑖=𝐴𝐴𝑆𝑆𝑖𝑖𝑃𝑃𝑖𝑖

𝑁𝑁

其中R为数据中心的最终加权平均得分,满分为∑𝑗𝑗=1𝐴𝐴00𝑃𝑃𝑃𝑃分。Si为数据中心中业务系统i在测试步

骤(3)中的得分,Pi为每一个业务i对应的灾备等级加权参数。

5.3评估方法

(1)动态方法

测试是指测评人员通过对评估对象按照预定的方法/工具使其产生特定的响应等活动,

查看、分析响应输出结果,获取证据以证明数据中心容灾备份措施是否得以有效实施的一

种方法。

(2)静态方法

检查是指测评人员通过对评估对象进行观察、查验、分析等活动,获取证据以证明数

据中心容灾备份措施是否得以有效实施的一种方法。

6数据中心容灾备份评价有效性

6

定制服务

    推荐标准

    相似标准推荐

    更多>