Przyjęcie założenia o nieuchronności incydentu zmienia całkowicie podejście do architektury systemów. Zamiast skupiać się wyłącznie na zapobieganiu, organizacje muszą inwestować zasoby w zdolność do odzyskiwania. Niezmienne kopie zapasowe stanowią finalną linię obrony przed szyfrowaniem danych przez oprogramowanie typu ransomware. Systemy archiwizacji muszą być odizolowane od sieci produkcyjnej, aby złośliwy aktor nie mógł ich uszkodzić.
Regularne testowanie procedur odtwarzania weryfikuje ich skuteczność w bojowych warunkach. Zespół odpowiedzi na incydenty potrzebuje czytelnych wytycznych postępowania w sytuacjach awaryjnych. Odłączenie zainfekowanych segmentów sieci musi zostać wykonana natychmiast po wykryciu anomalii. Analiza kryminalistyczna pozwala na zrozumienie wektora ataku i uszczelnienia luki w osłonach.
Komunikacja z interesariuszami wymaga zaplanowanej strategii, aby uniknąć paniki i utraty zaufania. Radcy prawni muszą ocenić obowiązek powiadomienia organów nadzorczych o naruszeniu poufności danych. Rejestracja każdego kroku działań naprawczych jest istotna dla późniejszych analiz i optymalizacji. Symulacje typu tabletop pozwalają zespołom IT przećwiczyć sytuacje ataków bez zagrożenia dla rzeczywistych systemów.
Taka gotowość redukuje czas niedostępności i minimalizuje uszczerbki finansowe oraz reputacyjne. Rezyliencja organizacji zależy od szybkości, z jaką potrafi ona powrócić do normalnego działania. Ciągłość biznesowa wymaga redundancji krytycznych usług w geograficznie oddalonych lokalizacjach. Projektowanie procedur awaryjnych musi uwzględniać wszystkie możliwe scenariusze awarii infrastruktury.