Почему это важно
Компрометация одной рабочей записи не должна одновременно уничтожать нагрузки, каталог и сами точки восстановления.
Что подтверждено
Отдельный служебный контур учётных записей может защитить точки восстановления от данных, скомпрометированных в рабочей среде.
Граница применимости: Логически изолированные хранилища резервных копий.
Изоляция должна сохранять контролируемый аварийный путь восстановления; недоступные всем учётные данные превращают защищённую копию в тупик.
Граница применимости: Планирование доступа при кибервосстановлении.
Что проверить
- Разделите роли резервного копирования и рабочей среды.
- Проверьте право удаления.
- Испытайте аварийное восстановление.
Первоисточники
Logically air-gapped vault
Amazon Web Services · AWS Backup Developer Guide, проверено 30 августа 2026 года
Фиксирует service-owned account boundary, compliance Vault Lock, encryption key choices и controlled cross-account restore.
Открыть первоисточник#StopRansomware Guide
Cybersecurity and Infrastructure Security Agency · официальный guide, проверено 30 августа 2026 года
Требует offline encrypted backups, регулярной проверки доступности и целостности и учитывает попытки ransomware удалить доступные копии.
Открыть первоисточникGuide for Cybersecurity Event Recovery
National Institute of Standards and Technology · NIST SP 800-184, December 2016
Определяет recovery planning как цикл приоритизации, playbooks, realistic testing, metrics и улучшения по lessons learned.
Открыть первоисточникAWS Backup Vault Lock
Amazon Web Services · AWS Backup Developer Guide, проверено 30 августа 2026 года
Разделяет governance и compliance lock, grace time и min/max retention; после grace compliance lock нельзя изменить.
Открыть первоисточник