备份成功不等于业务能恢复
备份任务显示成功,只说明复制动作完成,并不能证明系统能在攻击后安全重启。CISA 建议对关键数据保留离线、加密的备份,并定期检验其可用性和完整性。企业应先列出停机会影响业务的系统,为每个系统定义可接受的数据丢失、停机时间、依赖组件、责任人和受保护副本的位置。
在隔离环境做一次真实恢复
选取有代表性的数据集,在隔离环境中恢复。检查备份能否读取、授权人员能否取得恢复所需密钥、恢复记录是否与预期一致。随后按依赖顺序重建应用、身份认证和网络连接。计时应从宣布事故开始,到业务人员能够使用服务为止,而不只是文件复制所花的时间。
留下证据,再修复缺口
NIST SP 1800-11 强调,遭遇破坏性事件后,企业必须能够信任恢复数据的准确性。演练记录应包括备份版本、校验结果、失败步骤、处置决定和业务验收。还应测试主站点或常用管理员账号不可用的情形。若未达到恢复目标,就更新预案、消除单点依赖并重新演练。离线或不可变副本提供保护,但都不能代替经验证的恢复能力。
