Backups
Como a Appolus protege os dados: várias camadas de backup, com redundância entre nuvens e regiões geográficas, para reduzir o tempo de recuperação em caso de desastre. As siglas usadas aqui: AWS (Amazon Web Services), GCP (Google Cloud Platform), VPC (Virtual Private Cloud, a rede privada isolada de cada nuvem) e S3 (Simple Storage Service, o armazenamento de arquivos da AWS).
Bancos de dados
Os bancos rodam no RDS (Relational Database Service) da AWS e são protegidos em camadas:
- Restauração para um ponto no tempo (PITR). O RDS envia os logs de transação para o S3 a cada 5 minutos. Assim é possível restaurar o banco para um momento específico no passado, conforme o tempo restaurável mais recente da instância.
- Snapshots automáticos diários. Todos os dias, entre 00:00 e 01:00, é gerado um snapshot com a estrutura completa do banco, guardado na estrutura interna da AWS, dentro da nossa VPC. O processo notifica o início e a conclusão, indicando se houve sucesso ou falha.
- Exportações semanais. Toda segunda-feira, entre 00:00 e 01:00, é gerado um arquivo de exportação com toda a estrutura e os dados — suficiente para recuperar o banco em qualquer outro ambiente produtivo. Também fica na nossa VPC na AWS.
- Redundância na GCP. Logo após cada exportação semanal, ela é replicada para outra VPC na GCP, em outra região geográfica, gerando redundância e mais segurança em caso de desastre.
Acesso: todas as estratégias de backup só podem ser acessadas por pessoas autorizadas, com autenticação de duplo fator (2FA).
Sistemas de arquivos
- Todos os arquivos gerados pelo sistema ou enviados pelos usuários ficam em buckets no S3 da AWS.
- O acesso é possível apenas por chave e segredo (programaticamente, via integração com a aplicação) ou por pessoas autorizadas com 2FA.
- Mensalmente, esses arquivos são replicados para outra VPC na GCP, em outra região geográfica, gerando redundância dos backups.
Aplicação
- Toda a infraestrutura está versionada em repositório privado, o que acelera a recuperação do ambiente produtivo.
- Para cada versão da aplicação são geradas imagens que rodam em outras plataformas, garantindo o funcionamento independente da infraestrutura. As imagens também têm redundância em pelo menos duas VPCs.
Com essas políticas, garantimos a segurança e a redundância das informações, reduzindo o tempo de recuperação dos dados e de preparação do ambiente produtivo em caso de desastre.
Recuperação de desastres
Em falhas de hardware, software ou desastres naturais, a ação depende do nível do problema:
| Nível | O que foi afetado | Ação |
|---|---|---|
| 1 | A rede falha ao distribuir a aplicação, causando indisponibilidade de acesso. | Identificar os recursos afetados e criar novos na mesma VPC. Pode haver interrupções momentâneas durante o processo. |
| 2 | Rede e máquinas comprometidas, com indisponibilidade completa do sistema. | Criar uma nova estrutura na mesma VPC, com novos recursos em todas as camadas, usando as mesmas regras e políticas de acesso da estrutura base. |
| 3 | Infraestrutura completa comprometida, exceto os dados. | Criar uma nova estrutura em outra região geográfica, em uma nova VPC, garantindo isolamento e novos recursos em todas as camadas. |
| 4 | Infraestrutura completa e dados comprometidos. | Recuperar a última cópia íntegra dos dados (conforme as políticas de backup acima) e criar novos recursos em outra VPC (ou outra nuvem) e outra região geográfica, com isolamento total. Pode exigir também outro domínio/subdomínio. |
Sempre que houver qualquer risco à garantia de segurança da informação, os seguintes acessos são alterados:
- Chaves de acesso aos arquivos do sistema.
- Credenciais de acesso ao banco de dados.
- Chaves de integração com sistemas proprietários e/ou de terceiros.
- Tokens de acesso.
- Senhas dos usuários (exigindo a troca no próximo acesso).