A SaaS megosztott felelősségi modell — miért nem menti a Microsoft, a Google és az Atlassian az Ön adatait
Röviden: a SaaS-szolgáltató a platform működéséért felel. Az adatok megőrzése az Ön dolga. Ez a gyakorlatban mit jelent M365, Google Workspace, Slack és Atlassian esetén.
Minden SaaS-szerződésben, amit valaha aláírt, ott ugyanaz a mondat, elrejtve egy "Ügyfél kötelezettségei" fejezet alatt. Lényege: mi működtetjük a szolgáltatást, Ön őrzi az adatait. Szinte senki nem olvassa el. Aztán történik valami — zsarolóvírus, egy távozó admin, egy elrontott automatizáció — és az olvasás egy 22 órakor összehívott értekezleten történik meg, egyben.
Ez a cikk az az összefoglaló, amit azelőtt érdemes elolvasni.
Mit oszt meg valójában a megosztott felelősség
A megosztott felelősségi modell úgy osztja el a feladatokat a felhőszolgáltató és az ügyfél között, hogy világos legyen, ki miért felel. A SaaS-világban — Microsoft 365, Google Workspace, Slack, Atlassian Cloud — a felosztás nagyjából így néz ki:
A SaaS-szolgáltató felel:
- A fizikai infrastruktúráért és annak biztonságáért
- A platform rendelkezésre állásáért (általában 99,9% SLA)
- Frissítésekért, hálózati védelemért, a bérletek elkülönítéséért
- Alapszintű adattartósságért saját hardverhiba ellen
Ön felel:
- Az adatok tartalmáért, életciklusáért és visszaállíthatóságáért saját hibáiból
- A hozzáférés-vezérlésért — ki hozhat létre, szerkeszthet, törölhet
- A megfelelőségért és a natív ablakon túli retencióért
- A zsarolóvírusból, rosszindulatú törlésből és távozó munkatársakból való helyreállításért
Ez nem elrejtett vagy vitatott. A Microsoft szolgáltatási szerződése kimondja: "Javasoljuk, hogy a Szolgáltatásban tárolt tartalmakról és adatokról rendszeresen készítsen biztonsági mentést…". A Google, az Atlassian és a Slack is ugyanezt írja.
A rés, ami cégeket eszik meg
A natív SaaS-retenció a 90%-os esetre készült: valaki véletlenül töröl egy fájlt, és másnap vissza kell kapnia. Ez egy kuka-probléma, és minden szolgáltató jól megoldja.
Amiket a kuka nem old meg:
- A zsarolóvírus kivárja az ablakot. A mai támadások türelmesek. Titkosítanak, hetekig ülnek a bérletben, és csak akkor jelzik magukat, amikor a 30 napos kuka már mögöttünk van. A fájlok ott vannak — titkosítva, visszaállíthatatlanul, a natív retención túl.
- Egy távozó admin. Amikor egy felhasználót leépítenek, a tartalmának natív retenciója rövid — hetekben, néha napokban mérhető. A gyakorlatban a felmondás gyakran maga is adatvesztési esemény.
- Egy rossz automatizáció. Egy elrontott Jira workflow egy óra alatt ezreket írhat át. Egy elszabadult Power Automate mail-mergezheti magát a katasztrófába. Minden változás jogos — mindegyiket egy engedélyezett fiók hajtotta végre. A natív retenció ezt nem forgatja vissza.
- Egy megfelelőségi auditor. GDPR érintetti kérelmek, NIS2 helyreállítási bizonyíték, ISO 27001 A.12.3 kontroll — mindegyik igazolható, tesztelhető, auditálható mentést vár el. Egy 30 napos kuka nem az.
Mit jelent a „saját probléma" platformonként
Microsoft 365 — A retenció munkaterhelésenként és házirendenként különbözik, és nagyon jól tud nem azt csinálni, amit gondolt. Részletesen az M365 mentés és zsarolóvírus-helyreállítás oldalunkon. Az Exchange 14 napig őrzi a törölteket alapból. A OneDrive 30 napig. A SharePoint saját órákkal. A Teams chatek egy negyedik házirenddel. A zsarolóvírus egyikkel sem törődik.
Google Workspace — 30 nap a kukában, aztán vége. A Google az iparág egyik legőszintébb hangja ebben: a platform integritását őrzik, nem az Ön konkrét adatait. A Google Workspace mentés és helyreállítás oldal a részleteket járja körbe.
Slack — Csomagonként és csatornánként változó retenció, könnyen módosítható. Az ingyenes szint 90 nap után elveszíti a hozzáférést a régi üzenetekhez. Bármelyik csomag egy admin-kattintásra van a csendes vesztéstől. A Slack mentés és megfelelőség oldalon részletezzük, milyen a rendes rögzítés.
Atlassian Cloud — 30 napos kuka a Jira-hoz és Confluence-hez, plusz egy kézi XML export, amit alkalmanként lefuttathat. Ennyi. Az Atlassian Cloud mentés és helyreállítás oldal bemutatja, hogyan tölti be a harmadik feles mentés ezt a rést.
Mi zárja be a rést
Egy független, időpont-alapú mentés, ami a bérleten kívül él, és:
- Folyamatos, inkrementális rögzítést végez — nem havi kézi exportot, amire emlékezni kell
- Tetszőleges időpontra állít vissza — nem csak az utolsó 30 napra
- Granuláris helyreállítást támogat — postafiók, fájl, csatorna, jegy, oldal szintjén
- Zsarolóvírus-anomáliát észlel, amikor a titkosítás elkezdődik — nem a retenció lejárta után
- Audit-szintű bizonyítékot ad, hogy az ISO / NIS2 / GDPR beszélgetések unalmassá váljanak
Ezt a rést segítünk bezárni: segítünk kiválasztani és bevezetni egy független mentést Microsoft 365, Google Workspace, Slack és Atlassian területen, és végigkísérjük a bevezetésen, hogy az „az adatok a maguk gondja" mondat ne legyen többé gond. A megoldást Ön birtokolja és üzemelteti; mi segítünk kiválasztani a megfelelőt és beállítani.
A 30 másodperces önteszt
Kérdezze meg az adminját: „Ha Bob a pénzügyről 45 napja letörölte volna a Finance SharePoint site összes fájlját, és senki nem vette észre máig, mi következik most?"
Ha a válasz úgy kezdődik, hogy „nyitnánk egy Microsoft-ticketet, és reménykednénk…", a megosztott felelősség sor már megfogta. Érdemes ezt előbb megoldani, mint hogy egy zsarolóvírus-üzenet ér oda hamarabb.
Kérné a 30 perces változatot? Foglaljon ingyenes kockázati auditot — végigmegyünk a SaaS-bérletein, és pontosan megmondjuk, hol vannak a rések. Nincs értékesítési szöveg, nincs ár. Csak egy tiszta lista arról, mi történne, ha a mai nap félrecsúszna.
Kapcsolódó
SaaS katasztrófa-helyreállítási terv: amit a mentés önmagában nem old meg
A SaaS-katasztrófák többsége nem az adatot, hanem a hozzáférést szünteti meg: üzemzavar, hitelesítési hiba, lejárt előfizetés. A tervnek mind az öt kockázatra válaszolnia kell, nem csak egyre.
Zsarolóvírus helyreállítási terv SaaS-adatokra
A zsarolóvírus helyreállítási terv az RTO-val és az RPO-val kezdődik — a visszaállítási pontot azonban a platform megőrzési ablaka szabja meg Ön helyett.
GDPR adatmentés: mit követel meg a rendelet a SaaS-adatoktól
A GDPR ki sem mondja a „mentés” szót, a 32. cikk mégis előírja a személyes adatok kellő időben történő helyreállítását — és annak rendszeres tesztelését.