Почему это важно
Во время инцидента импровизация увеличивает RTO и риск reinfection. Проверенный runbook превращает знания команды в повторяемый процесс.
Что подтверждено
NIST связывает recovery playbooks с приоритизацией ресурсов, realistic test scenarios, metrics и регулярным улучшением.
Граница применимости: Cybersecurity event recovery planning.
Runbook должен задавать порядок dependencies и точки решения, а не быть только списком контактов или адресов backup.
Граница применимости: Operational cyber recovery.
Что проверить
- Назначьте owners.
- Опишите dependency order.
- Проверьте gates на учении.
Первоисточники
Guide for Cybersecurity Event Recovery
National Institute of Standards and Technology · NIST SP 800-184, December 2016
Определяет recovery planning как цикл приоритизации, playbooks, realistic testing, metrics и улучшения по lessons learned.
Открыть первоисточникData Integrity: Recovering from Ransomware and Other Destructive Events
National Institute of Standards and Technology · NIST SP 1800-11, September 2017
Практическое руководство по восстановлению после destructive events с контролем integrity, audit trail и доверием к восстановленным данным.
Открыть первоисточник