← Вернуться в центр знаний

Кибервосстановление: чистая зона вместо обычного restore

Резервная копия отвечает на вопрос, сохранились ли данные. Кибервосстановление отвечает на более сложный вопрос: можно ли вернуть критичный сервис в известное доверенное состояние, когда рабочая среда и учётные данные могут быть скомпрометированы.

К
Команда информационной безопасности ВирТЭКЗащита инфраструктуры и данных

Отличайте сбой от враждебного события

При обычном отказе предполагается, что управление и резервные копии заслуживают доверия. После атаки это допущение неверно: злоумышленник мог изменить задания копирования, удалить точки восстановления, закрепиться в образе или получить права администратора. Поэтому процесс начинается с изоляции и новой доверенной основы, а не с немедленного возврата последней копии.

Выберите минимально жизнеспособный бизнес

Руководство определяет последовательность не по списку серверов, а по бизнес-возможностям: идентичность, связь, платежи, производство, обслуживание клиентов. Для каждой возможности фиксируются зависимости, минимальный набор данных, RPO, RTO и допустимый ручной режим.

План, в котором все системы имеют первый приоритет, не является планом.

Подготовьте чистую зону

Чистая зона отделена от скомпрометированного контура сетью, идентичностью и управлением. В ней есть проверенные образы, новые административные учётные записи, средства анализа, журналирование и контролируемый канал получения копий. Инфраструктура разворачивается из кода или утверждённых шаблонов, а не клонируется из неизвестной среды.

Доступ выдаётся ограниченной команде, все действия записываются, а обмен файлами проходит через проверяемую границу.

Проверяйте данные и приложение вместе

Успешный restore тома ещё не означает восстановление услуги. Проверьте контрольные суммы, вредоносные признаки, целостность базы, версии схемы, секреты, интеграции, бизнес-транзакцию и журналы. Точка восстановления выбирается по доказательствам отсутствия компрометации и приемлемой потере данных, а не только по дате.

Возвращайте сервис по ступеням доверия

Сначала система работает изолированно, затем подключается к ограниченным зависимостям, тестовой группе пользователей и только после подтверждения — к рабочему трафику. Для каждого перехода есть критерии, ответственное лицо и откат. Старые токены, сертификаты и пароли не возвращаются вместе с данными.

Измеряйте готовность испытанием

Регулярное упражнение должно включать неизвестный сценарий, реальный объём, восстановление идентичности, техническую и бизнес-проверку, а также решение руководства о запуске. Итоговые показатели — время до доверенной среды, время до минимального сервиса, достигнутый RPO, найденные зависимости и доля ручных шагов. Именно они показывают готовность, а не зелёный статус задания копирования.

Нужна архитектура
под вашу задачу?

Разберём исходные данные, риски и ограничения, затем предложим обоснованный вариант решения.

Обсудить с инженером↗︎