Przyjęcie założenia o nieuchronności incydentu zmienia całkowicie podejście do architektury systemów. Zamiast skupiać się wyłącznie na zapobieganiu, organizacje muszą inwestować zasoby w zdolność do restauracji. Niezmienne kopie zapasowe stanowią ostateczną linię obrony przed szyfrowaniem danych przez oprogramowanie typu ransomware. Systemy archiwizacji muszą być odizolowane od sieci produkcyjnej, aby złośliwy aktor nie mógł ich zniszczyć.
Regularne testowanie procedur odtwarzania weryfikuje ich skuteczność w bojowych warunkach. Zespół reakcji na incydenty potrzebuje jasnych wytycznych postępowania w sytuacjach awaryjnych. Odłączenie zainfekowanych segmentów sieci musi nastąpić natychmiast po wykryciu anomalii. Analiza kryminalistyczna pozwala na zrozumienie wektora ataku i uszczelnienia luki w osłonach.
Komunikacja z udziałowcami wymaga przemyślanej strategii, aby uniknąć dezinformacji i utraty zaufania. Prawnicy muszą ocenić obowiązek powiadomienia organów nadzorczych o naruszeniu poufności danych. Rejestracja każdego etapu działań naprawczych jest istotna dla późniejszych analiz i optymalizacji. Symulacje typu tabletop pozwalają zespołom IT przećwiczyć scenariusze ataków bez ryzyka dla rzeczywistych systemów.
Taka przygotowanie redukuje czas przestoju i minimalizuje straty finansowe oraz wizerunkowe. Odporność organizacji zależy od tempa, z jaką potrafi ona powrócić do normalnego funkcjonowania. Kontynuacja biznesowa wymaga nadmiarowości krytycznych komponentów w geograficznie oddalonych miejscach. Planowanie procedur awaryjnych musi uwzględniać każde możliwe warianty awarii infrastruktury.