
灾备体系是评估香港服务器托管服务的重要起点。要问的关键点包括:是否有异地多活/热备/冷备架构、数据复制方式(同步/异步)、以及恢复点目标(RPO)与恢复时间目标(RTO)。
RPO决定可容忍的数据丢失量,RTO决定业务恢复时间,两者直接影响业务连续性与损失估算。
要求提供最近的灾备演练报告、恢复演练视频或第三方审计结果;优先选择能提供定期演练记录并支持客户参与的供应商。
检查点包括:异地机房距离与网络链路冗余、复制延迟指标、演练频率、演练成功率与时间日志。
网络安全评估要覆盖边界防护、入侵检测/防御、应用层防护与抗DDoS能力。重点是运营商是否有多层防护架构和实时监控。
关注防火墙、IDS/IPS、WAF(Web应用防火墙)、行为分析、流量清洗与抗DDoS系统的部署情况。
审核运营商是否具备ISO27001、SOC2等安全认证,以及是否遵循本地与国际数据保护法规(如PDPO、GDPR要求的处理措施)。
要求查看安全策略文档、日志保留与SIEM配置,必要时进行第三方渗透测试或要求过去事件处置的案例分析。
除了频率与副本数量,还要关注备份的完整性、加密与异地存储策略。优质托管商会提供多级备份(线上快照 + 异地冷备)。
包括备份频率、备份窗口、加密传输与静态数据加密、备份验证(自动校验)及保留策略。
评估是否支持恢复到任意历史时间点、是否有定期的恢复演练报告,以及恢复过程的自动化程度和人工介入需求。
优先选择允许客户自主管理备份策略与密钥管理(KMS),并能够提供独立快照导出的供应商。
物理安全常被低估,但同样关键。要关注机房位置、进出管控、视频监控、消防与电力冗余,以及运维人员的背景审查和值班制度。
包括多路市电/UPS/柴油发电机、N+1或2N冗余、机柜门禁与访客管理、环境监控(温湿度、烟雾、漏水)。
检查运维团队是否24x7值守、是否有明确的变更管理流程、是否使用基于角色的权限控制并有审计日志。
要求提供机房审计报告、安全巡检记录、进出日志样本以及运维事件响应记录。
SLA不仅看可用性百分比,还要查看关于数据恢复、安全事件响应时间、赔偿条款与责任边界的细则。
关注可用性承诺(如99.95%)、恢复时间承诺、DDoS清洗速度、以及因安全事件导致的责任与赔偿计算方式。
注意数据主权、日志保存义务、违法通信配合条款及隐私保护责任。必要时由法务与合规团队参与合同评审。
在签约前争取进行试用期内的演练测试(如恢复演练、模拟攻击响应),并在合同中写入可验证的测试与验收标准。