区分普通故障与对抗事件
常规灾备假设管理系统和备份控制可信。攻击后,这个假设不再成立:攻击者可能修改备份任务、删除恢复点、在镜像中持久化或获得管理员权限。因此恢复从隔离和新的信任根开始,而不是立即还原最新副本。
定义最小可运行业务
管理层按业务能力排序,而不是按服务器清单:身份、通信、支付、生产和客户服务。为每项能力记录依赖、最少数据、RPO、RTO 和可接受的人工模式。
所有系统都是最高优先级的计划,实际上没有优先级。
准备洁净恢复区
洁净区在网络、身份和管理层面与失陷环境分离,包含经验证镜像、新管理员身份、分析工具、日志和受控数据通道。基础设施应通过代码或批准模板重建,而不是复制未知环境。
只允许恢复团队访问,记录全部动作,并检查跨边界文件。
同时验证数据与应用
卷还原成功并不等于服务恢复。需要验证哈希、恶意指标、数据库完整性、模式版本、秘密、集成、业务交易和日志。恢复点应根据无失陷证据和可接受数据损失选择,而不是只看日期。
分阶段恢复信任
服务先在隔离环境运行,再连接有限依赖、测试用户组,最后接入生产流量。每一步都有标准、批准人和回退。旧令牌、证书和密码不能随数据一起恢复。
用演练衡量准备度
定期演练应包含未知情景、真实数据量、身份恢复、技术与业务验证以及管理层放行决定。衡量到达可信环境时间、最小服务恢复时间、实际 RPO、遗漏依赖和人工步骤比例。这些指标反映真实能力,而不是备份任务的绿色状态。

