La reprise après sinistre traditionnelle suppose une défaillance d'infrastructure ; le cyber recovery suppose qu'un adversaire s'est employé à détruire les options de reprise — sauvegardes chiffrées, identifiants d'administration volés, snapshots empoisonnés, persistance dans les images de restauration. Il ajoute donc des copies isolées ou immuables, une restauration vérifiée comme saine, des identifiants reconstruits et la capacité à fonctionner pendant que l'environnement est encore disputé.
Points clés
Chemin de reprise isoléGarder les copies de reprise, les identifiants et l'environnement de restauration séparés de l'identité et du réseau de production, de sorte qu'une compromission unique ne puisse atteindre les deux.
Vérification avant restaurationRestaurer des images infectées ou piégées par l'attaquant ramène l'adversaire avec les données ; valider les points sains et reconstruire les ancres de confiance plutôt que de revenir en arrière aveuglément.
Limite importanteLe cyber recovery est plus lent et plus coûteux qu'une restauration ordinaire. Les reconstructions en salle blanche, les réinitialisations d'identifiants et la validation forensique prennent un temps que le RTO peut ne pas permettre — c'est pourquoi il doit être exercé, pas présumé.