Отличайте сбой от враждебного события
При обычном отказе предполагается, что управление и резервные копии заслуживают доверия. После атаки это допущение неверно: злоумышленник мог изменить задания копирования, удалить точки восстановления, закрепиться в образе или получить права администратора. Поэтому процесс начинается с изоляции и новой доверенной основы, а не с немедленного возврата последней копии.
Выберите минимально жизнеспособный бизнес
Руководство определяет последовательность не по списку серверов, а по бизнес-возможностям: идентичность, связь, платежи, производство, обслуживание клиентов. Для каждой возможности фиксируются зависимости, минимальный набор данных, RPO, RTO и допустимый ручной режим.
План, в котором все системы имеют первый приоритет, не является планом.
Подготовьте чистую зону
Чистая зона отделена от скомпрометированного контура сетью, идентичностью и управлением. В ней есть проверенные образы, новые административные учётные записи, средства анализа, журналирование и контролируемый канал получения копий. Инфраструктура разворачивается из кода или утверждённых шаблонов, а не клонируется из неизвестной среды.
Доступ выдаётся ограниченной команде, все действия записываются, а обмен файлами проходит через проверяемую границу.
Проверяйте данные и приложение вместе
Успешный restore тома ещё не означает восстановление услуги. Проверьте контрольные суммы, вредоносные признаки, целостность базы, версии схемы, секреты, интеграции, бизнес-транзакцию и журналы. Точка восстановления выбирается по доказательствам отсутствия компрометации и приемлемой потере данных, а не только по дате.
Возвращайте сервис по ступеням доверия
Сначала система работает изолированно, затем подключается к ограниченным зависимостям, тестовой группе пользователей и только после подтверждения — к рабочему трафику. Для каждого перехода есть критерии, ответственное лицо и откат. Старые токены, сертификаты и пароли не возвращаются вместе с данными.
Измеряйте готовность испытанием
Регулярное упражнение должно включать неизвестный сценарий, реальный объём, восстановление идентичности, техническую и бизнес-проверку, а также решение руководства о запуске. Итоговые показатели — время до доверенной среды, время до минимального сервиса, достигнутый RPO, найденные зависимости и доля ручных шагов. Именно они показывают готовность, а не зелёный статус задания копирования.

