Отчетът за резервните копия е зелен. Това показва, че задачата е завършила според настройките си. Остава по-полезният въпрос: може ли екипът да върне работеща система в приемлив срок?
NIST препоръчва периодично тестово възстановяване, включително проверка дали то покрива изискваното време за възстановяване. Вижте Security Guidelines for Storage Infrastructure, SP 800-209. Следващият план е предложение за първо упражнение, което можете да адаптирате към вашата среда.
Изберете една система и конкретен сценарий
Започнете с услуга, чиято работа можете да проверите: например вътрешно приложение с база данни. Опишете какво приемате за загубено и кое копие ще използвате. Определете човек от бизнеса, който ще потвърди резултата.
Сценарият може да бъде: „Работният сървър е недостъпен. Трябва да възстановим приложението от вчерашното копие в отделна среда.“ Не е нужно първото упражнение да обхваща цялата компания.
Уточнете RTO и RPO с хората, които използват системата
RTO е целевото време за възстановяване. RPO описва допустимия период на загуба на данни. Ако бизнесът може да понесе загуба на един час работа, дневното копие само по себе си няма да покрие тази цел.
За упражнението запишете двете стойности предварително. Така няма да обявите теста за успешен единствено защото приложението в крайна сметка е тръгнало.
Подгответе отделна тестова среда
Проверете къде ще се възстановят данните и кой ще има достъп. Ограничете връзките към работните системи. Изключете изпращането на реални имейли, плащания и автоматични задачи към клиенти от тестовото приложение.
Уточнете и как ще изтриете тестовите копия след упражнението. Данните в тях имат същата чувствителност като оригиналите.
Измерете целия процес
- Запишете началния час и кой участва.
- Намерете правилното копие и необходимите ключове или пароли.
- Възстановете данните и зависимите компоненти според одобрения план.
- Проверете входа, основните операции и целостта на избрани записи.
- Поискайте потвърждение от човека, който работи със системата.
- Запишете крайния час и всички ръчни стъпки, които липсват в документацията.
Не спирайте часовника при приключване на копирането. За екипа услугата е възстановена, когато може да я използва.
Проверете достъпа до самите резервни копия
При ransomware е важно копията да не бъдат достъпни за изтриване през същите компрометирани акаунти. CISA препоръчва офлайн, криптирани резервни копия и редовна проверка на наличността и целостта им в StopRansomware Guide.
Обсъдете с доставчика си какви защити са активни и поискайте да видите настройките. Маркетинговото описание на продукта не показва как е конфигурирана вашата среда.
Завършете с кратък протокол
Запишете системата, датата на копието, измереното време, резултата от проверките и задачите за корекция. За всяка задача посочете отговорник. След корекциите повторете засегнатата част от теста.
Включете протокола в плана за реакция при инциденти. Ако никой не е проверявал възстановяването досега, това е подходяща тема за оценка на текущата защита.