heygrc
ISO 27001 A.8.13 en código

La copia de seguridad que debe estar ahí cuando la necesites.

ISO 27001:2022 A.8.13 (copias de seguridad de la información) es el control para la recuperabilidad: poder restaurar información, software y sistemas tras una pérdida, corrupción o un cambio que salió mal. En la práctica, se reduce a decidir qué necesita respaldo, mantener copias de seguridad, proteger esas copias y probar realmente una restauración para saber que la recuperación funciona. La recuperabilidad se aprovisiona cada vez más en código: una configuración de retención en una base de datos gestionada, un programa de instantáneas, una política de ciclo de vida. Lo que significa que es una decisión en una solicitud de extracción y puede desactivarse en una sola línea.

How it shows up in a diff

The shapes the same control failure takes.

A.8.13 rara vez falla porque alguien elimine las copias de seguridad. Fallan cuando un cambio, en silencio, elimina la capacidad de recuperación. Las formas recurrentes:

  • Las copias de seguridad automáticas se desactivan

    Se establece un período de retención en cero o se elimina un trabajo programado de instantáneas o copias de seguridad, por lo que un almacenamiento que antes era recuperable ahora no tiene puntos de restauración recientes.

  • La retención cae por debajo de la ventana de recuperación

    Se acorta la retención de una copia de seguridad (de treinta días a uno) hasta el punto de que ya no cubre cuánto tiempo puede pasar desapercibido un incidente antes de necesitar restaurar.

  • Un nuevo almacenamiento se implementa sin copia de seguridad

    Se aprovisiona una base de datos, un bucket o un volumen que contiene datos reales sin ninguna configuración de copia de seguridad, por lo que no hay nada de qué recuperar si se pierde.

  • La restauración nunca se verifica

    Se elimina un paso que probaba o verificaba una restauración, por lo que las copias de seguridad siguen escribiéndose, pero nadie sabe si realmente pueden recuperarse, algo que A.8.13 espera que se pruebe.

  • Una copia de seguridad queda sin protección

    Una instantánea o copia de seguridad se hace pública, sin cifrar o compartida demasiado ampliamente, por lo que la propia copia de seguridad se convierte en la exposición que debía proteger.

Worked example

Copias de seguridad automáticas desactivadas en la base de datos principal.

Un equipo quiere dejar de pagar por el almacenamiento de copias de seguridad automáticas en una base de datos Postgres gestionada durante la pre-lanzamiento, por lo que un cambio establece el período de retención en cero. La instancia ahora no tiene copias de seguridad automáticas ni recuperación en un punto en el tiempo a partir de ellas. Si los datos se pierden o corrompen, la recuperación dependerá de lo que exista (una instantánea manual, una herramienta de copia de seguridad separada), no de esta configuración, y a menudo no hay nada más.

infra/rds.tf+1 -1
resource "aws_db_instance" "primary" {  engine = "postgres"-  backup_retention_period = 7+  backup_retention_period = 0 # disables automated backups}
heygrcISO 27001:2022 A.8.13

Establecer el período de retención en cero desactiva las copias de seguridad automáticas y la recuperación en un punto en el tiempo en la base de datos principal, por lo que una pérdida o corrupción no tendría un punto de restauración automático reciente. A.8.13 (copias de seguridad de la información) trata sobre la capacidad de recuperación y espera que las copias de seguridad se mantengan y prueben. Mantén un período de retención que cubra tus necesidades de recuperación (o mueve las copias de seguridad a una herramienta dedicada), en lugar de desactivarlas para ahorrar en almacenamiento.

What an auditor does with this

La copia de seguridad se verifica en función de si realmente se puede restaurar.

Un auditor no acepta 'tenemos copias de seguridad' como algo dado; revisa si existen copias de seguridad para los sistemas relevantes, se conservan durante el período que establece tu política, están protegidas y, lo más importante, han sido probadas mediante una restauración real. Un almacenamiento con copias de seguridad desactivadas, una retención acortada por debajo de la ventana de recuperación o una nueva base de datos implementada sin ellas es el tipo de brecha que se convierte en un hallazgo, y suele llegar en un único cambio en la configuración de la infraestructura. El diff es el lugar más económico para detectarlo.

What this is, and is not

Una revisión, no tu sistema de copias de seguridad.

heygrc marca los cambios que afectan a A.8.13 y cita el control para que la corrección se realice en la solicitud de extracción. No ejecuta tus copias de seguridad ni prueba tus restauraciones. Detecta el momento en que un cambio elimina o debilita la capacidad de recuperación de un almacenamiento, en el diff.