Ten arkusz uzupełnia wpis Backup, którego ransomware nie może skasować. Próba ma być bezpieczna dla produkcji: nie odtwarzaj danych „na próbę” nad działającym systemem.
Zakres próby
Data i godzina startu (ze strefą):
Właściciel próby:
Osoba akceptująca wynik:
Wybrany system / usługa:
Zakres danych:
Punkt odtworzenia (data, wersja, identyfikator kopii):
Źródło kopii oraz identyfikator użytego konta technicznego (bez haseł, tokenów i kluczy):
Izolowane miejsce testu (VM, VLAN, host, katalog):
Miejsce testu nie powinno publikować starej usługi do produkcyjnego DNS, wysyłać prawdziwych e-maili ani łączyć się automatycznie z produkcyjnymi integracjami.
Przed uruchomieniem
- potwierdzono, że wybrano właściwy punkt odtworzenia
- miejsce testu jest odseparowane od produkcji
- zapisano wersję narzędzia i procedury odtwarzania
- wiadomo, kto może zatrzymać próbę
- ustalono kryterium sukcesu — co konkretnie ma się otworzyć lub uruchomić
Czas
| Etap | Start | Koniec | Czas trwania | Uwagi |
|---|---|---|---|---|
| pobranie kopii | ||||
| odtworzenie danych | ||||
| uruchomienie usługi | ||||
| weryfikacja |
Łączny czas do użytecznego wyniku:
Czy mieści się w wewnętrznym celu? tak / nie / nie ustalono
Maksymalna akceptowalna utrata danych:
Czy wiek odtworzonych danych mieści się w tym celu? tak / nie / nie ustalono
Zmierzony czas tej jednej próby nie gwarantuje takiego samego czasu podczas awarii.
Integralność i użyteczność
- archiwum / nośnik dał się odczytać bez błędów
- suma kontrolna zgadza się z zaufaną wartością zapisaną przed testem albo mechanizm weryfikacji narzędzia zakończył się powodzeniem
- oczekiwane katalogi, rekordy lub obiekty istnieją
- próbka plików otwiera się i ma oczekiwaną treść
- uprawnienia, właściciele i znaczniki czasu są odpowiednie dla zakresu
- aplikacja lub usługa przechodzi uzgodniony test funkcjonalny
Sprawdzona próbka / zapytanie / scenariusz:
Dowody (log, hash, zrzut, numer zadania):
Brakujące zależności
| Zależność | Dostępna? | Skutek braku | Właściciel / następny krok |
|---|---|---|---|
| klucz szyfrujący / sekret | |||
| konto i uprawnienia | |||
| wersja systemu / aplikacji | |||
| baza danych / kolejka / DNS | |||
| instrukcja i kontakt |
Wynik
Ocena: zaliczony / zaliczony z ograniczeniami / niezaliczony / przerwany
Co faktycznie odtworzono:
Czego nie udało się potwierdzić:
Błędy i ich bezpieczna obsługa:
Właściciel poprawki:
Termin następnego kroku:
Data kolejnej próby:
Po teście usuń lub zabezpiecz odtworzone dane zgodnie z ich wrażliwością. Jeśli próba ujawniła incydent albo naruszenie integralności, zachowaj fakty i przejdź do procedury reagowania; ćwiczenie można prowadzić w labie incident response.