Przyjęcie założenia o nieuchronności ataku zmienia całkowicie podejście do architektury systemów. Zamiast skupiać się wyłącznie na zapobieganiu, organizacje muszą lokować zasoby w zdolność do restauracji. Niezmienne kopie zapasowe stanowią finalną linię obrony przed szyfrowaniem danych przez oprogramowanie typu ransomware. Systemy backupu muszą być oddzielone od sieci produkcyjnej, aby złośliwy aktor nie mógł ich uszkodzić.
Cykliczne testowanie procedur odtwarzania potwierdza ich skuteczność w realnych warunkach. Zespół odpowiedzi na incydenty potrzebuje czytelnych wytycznych postępowania w sytuacjach kryzysowych. Odłączenie zainfekowanych segmentów sieci musi nastąpić natychmiast po zidentyfikowaniu anomalii. Forensyka kryminalistyczna pozwala na poznanie wektora ataku i uszczelnienia luki w zabezpieczeniach.
Komunikacja z interesariuszami wymaga przemyślanej strategii, aby uniknąć paniki i utraty zaufania. Prawnicy muszą sprawdzić obowiązek powiadomienia organów nadzorczych o naruszeniu integralności danych. Rejestracja każdego etapu działań naprawczych jest istotna dla późniejszych analiz i udoskonaleń. Ćwiczenia typu tabletop pozwalają zespołom IT przećwiczyć sytuacje ataków bez zagrożenia dla rzeczywistych zasobów.
Taka gotowość redukuje czas przestoju i minimalizuje straty finansowe oraz reputacyjne. Odporność organizacji zależy od tempa, z jaką potrafi ona powrócić do normalnego działania. Ciągłość biznesowa wymaga redundancji krytycznych usług w geograficznie oddalonych lokalizacjach. Planowanie procedur awaryjnych musi uwzględniać wszystkie możliwe warianty awarii infrastruktury.