Safeware Glasswall APAC Partner
Book a demo

Zero Trust Issues · #001

Langkah pemulihan yang tidak pernah dicantumkan siapa pun dalam runbook

Rencana pemulihan diukur dari seberapa cepat data kembali beroperasi. Metrik tunggal itulah yang membuat kebersihan file terlepas dari runbook, dan mengapa dokumen yang menyebabkan insiden sering kali justru menjadi dokumen yang dipulihkan kembali ke dalamnya. Tulisan ini menjelaskan mekanismenya, insentif yang menyembunyikannya, dan seperti apa langkah kebersihan saat pemulihan ketika Anda menambahkannya.

Reviewed August 2026

Diagram pembangunan ulang berkas empat langkah: sebuah berkas PDF yang tidak dikenal diperiksa, struktur yang tidak valid diperbaiki, konten aktif berisiko tinggi dihapus, dan sebuah berkas yang aman serta berfungsi diserahkan.

Setiap rencana pemulihan yang telah kami baca diukur berdasarkan seberapa cepat data kembali. Recovery time objective, recovery point objective, jam downtime, pendapatan yang hilang per jam. Itulah angka-angka pada slide dewan, dan itulah angka-angka yang tepat untuk sebagian besar hal yang harus dilakukan pemulihan.

Itu juga alasan satu langkah hilang dari hampir setiap runbook di wilayah ini.

Dua tanggal

Mulailah dengan linimasa, karena linimasa adalah seluruh mekanismenya.

Anda disusupi pada suatu hari. Anda mengetahuinya pada hari yang lebih lambat, karena itulah dwell time: interval antara intruder tiba dan seseorang menyadarinya. Ukurlah dalam hari atau minggu, bukan menit. Angka pastinya bervariasi حسب insiden dan jauh lebih tidak penting daripada bentuknya.

Sekarang tanyakan cadangan mana yang diambil oleh tim pemulihan. Mereka mengambil restore point paling baru yang diyakini bersih. Dalam praktiknya, itu berarti restore point paling baru yang diambil sebelum insiden terdeteksi, karena deteksi adalah satu-satunya peristiwa dengan stempel waktu yang disepakati semua orang.

Itu adalah dua tanggal yang berbeda. Segala sesuatu yang dibuat, diterima, atau dimodifikasi di celah di antara keduanya berada di dalam backup, dan dokumen berbahaya yang memulai insiden hampir pasti dibuat sebelum siapa pun menyadari apa pun. Backup adalah salinan yang setia. Ia juga setia terhadap payload.

Metrik yang menghapus langkah itu

Inilah bagian yang mendapat lebih sedikit perhatian, dan ini sama sekali bukan masalah teknologi.

Pemulihan dinilai berdasarkan waktu yang berlalu. Setiap jam estate tidak beroperasi dihitung, sering kali oleh orang-orang yang memantau angka pendapatan. Memeriksa atau memproses ulang setiap dokumen yang dipulihkan menambah jam pada tepat angka yang sedang dinilai pada pemimpin pemulihan, dan itu menambahkannya pada saat yang paling buruk, ketika tekanan untuk menyatakan insiden selesai berada pada puncaknya.

Tidak ada yang menulis "we skipped file hygiene" ke dalam runbook. Bukan begitu kejadiannya. Langkah itu memang tidak pernah ada di runbook, tidak ada metrik yang pernah memintanya, dan pemulihan selesai sesuai jadwal. Insentiflah yang mengerjakannya secara diam-diam.

Jadi polanya berulang: server dibangun ulang dari image bersih, kredensial diputar, endpoint diimaging ulang, jaringan disegmentasi dengan benar kali ini. Lalu fileshare, mailbox, dan repositori dokumen kembali persis seperti semula. Tidak tersentuh. Satu-satunya lapisan yang tidak pernah dibangun ulang siapa pun adalah lapisan yang membawa benda itu masuk.

Mengapa pemindaian ulang adalah instrumen yang salah

Jawaban yang paling jelas adalah memindai backup sebelum memulihkannya, dan penting untuk menjelaskan dengan tepat mengapa itu lebih lemah daripada kedengarannya.

Tumpukan deteksi Anda sudah gagal mengidentifikasi file ini sekali sebelumnya, pada hari file itu tiba. Saat pemulihan, Anda mengarahkan jenis engine yang sama ke file yang sama, mencari katalog hal-hal buruk yang sama. Signature mungkin sudah mengejar jika kampanye itu ramai dan dilaporkan secara luas. Jika tidak, atau jika dokumen itu dibuat khusus untuk Anda, maka belum.

Sebuah sandbox memiliki batasan yang terkait: kualitasnya hanya sebaik desainnya. Payload yang menunggu interaksi pengguna, locale tertentu, atau tanggal yang belum tiba akan berperilaku sempurna saat detonasi, dan berperilaku sempurna selama tepat selama yang dibutuhkannya.

Ada juga kegagalan yang lebih senyap. Pemindaian ulang menghasilkan verdict, dan verdict bukan bukti. "Nothing found" adalah pernyataan tentang cakupan deteksi Anda, bukan tentang file tersebut.

Seperti apa langkah restore-hygiene

Versi yang dapat diterapkan memperlakukan file yang keluar dari backup seperti Anda memperlakukan file yang datang dari orang asing, karena selama pemulihan itulah provenance-nya.

Secara konkret, satu langkah disisipkan di antara restore dan return to service:

  1. Bangun ulang, bukan inspeksi. Pecah setiap dokumen menjadi bahan-bahannya, validasi masing-masing terhadap spesifikasi yang dipublikasikan untuk format tersebut, lalu buat file baru dari representasi perantara itu: resepnya, bukan byte asli. Perbedaannya lebih penting daripada kedengarannya. Menyalin bagian-bagian yang dinilai baik oleh engine tetap merupakan penilaian tentang apa yang tampak aman, yang pada dasarnya adalah deteksi dengan pakaian berbeda, dan file asli tetaplah yang tiba. Sebuah rebuild tidak pernah melewatkan file asli sama sekali, jadi tidak ada yang lolos hanya karena tidak dikenali. Inilah yang dilakukan deterministic Content Disarm and Reconstruction; Glasswall melaporkan 100% file berbahaya dinetralkan dari 8.27 juta yang diuji, dan studi kasus pusat riset pemerintahnya menggambarkan pemulihan yang diurutkan dengan cara ini.
  2. Simpan catatan per file. Untuk setiap dokumen, apa yang dihapus, berdasarkan policy apa, pada waktu apa. Ini adalah artefak yang dibutuhkan laporan insiden Anda dan artefak yang diminta assessor, dan itu tidak bisa direkonstruksi nanti.
  3. Prioritaskan berdasarkan blast radius, bukan urutan alfabet. Shared drive, mailbox, dan apa pun yang dikonsumsi pipeline otomatis didahulukan. Share keuangan yang memasok proses bulanan berbasis macro adalah masalah tingkat lebih tinggi daripada arsip yang tidak dibuka siapa pun.
  4. Asumsikan estate masih terisolasi. Di tengah pemulihan sering kali tidak ada network untuk mengirim file ke mana pun, itulah sebabnya pemrosesan yang berada di desktop penting di sini dengan cara yang tidak penting dalam kondisi normal. Glasswall Meteor menjalankan engine secara lokal, online, offline, atau air-gapped.

Tidak ada yang glamor dari ini, dan tidak ada yang merupakan engineering baru. Ini hanya satu langkah dan keputusan untuk meluangkan jamnya.

Separuh bukti

Alasan kedua untuk menambahkan langkah ini adalah bahwa di wilayah ini kewajibannya sudah tertulis, dan itu adalah kewajiban bukti sekaligus kewajiban kontrol.

Cybersecurity Code of Practice for Critical Information Infrastructure Singapura menjelaskannya secara tegas dalam clause 6.1.4: log disimpan minimal dua belas bulan setelah peristiwa yang dicatat, dilindungi dari modifikasi dan penghapusan yang tidak sah, dan "governed by a log retention policy to facilitate investigations into cybersecurity incidents". Retensi yang tujuan yang dinyatakan adalah investigasi, bukan arsip.

MAS Technology Risk Management Guidelines menetapkan ekspektasi paralel untuk lembaga keuangan: file tidak tepercaya yang masuk melalui mail, upload portal, atau pertukaran pihak ketiga ditangani di boundary, bukan diterima hanya berdasarkan verdict deteksi.

Baca keduanya bersama setelah sebuah insiden dan pertanyaan yang dibawa assessor bukanlah "what did you block". Pertanyaannya adalah "show me what happened to this document". Sebuah kontrol yang hanya mencatat exception tidak dapat menjawab itu, karena file yang lolos tidak menghasilkan catatan per file sama sekali. Langkah rebuild menghasilkan satu catatan untuk setiap file yang disentuhnya, termasuk yang ternyata benar-benar baik-baik saja, dan itulah yang membuat catatan itu berguna sebagai bukti, bukan sebagai riwayat alert.

Pertanyaan yang layak diajukan

Rencana pemulihan dilatih berulang. Langkah restore-hygiene ditambahkan setelah insiden kedua, yang merupakan tempat yang mahal untuk mempelajarinya.

Jika signature Anda ada pada persetujuan akhir pemulihan, pertanyaan untuk tim Anda bukan seberapa cepat data kembali. Pertanyaannya adalah apa yang kami kembalikan, dan bagaimana kami mengetahuinya.

Untuk gambaran kewajiban lengkap di Singapura, termasuk Cybersecurity (Amendment) Act 2024 dan pembaruan CCoP yang diumumkan pada Juli 2026, lihat Singapore compliance page kami.

Safeware adalah perwakilan independen Glasswall untuk Asia-Pasifik, jadi kami memiliki kepentingan dalam salah satu kontrol yang dijelaskan di sini. Angka yang dikaitkan dengan Glasswall berasal dari pengujian yang dipublikasikan oleh vendor tersebut sendiri pada tanggal peninjauan yang ditunjukkan di atas dan bukan tolok ukur independen. Pembacaan regulasi adalah interpretasi kami atas instrumen yang dipublikasikan dan bukan nasihat hukum; periksa kewajiban Anda sendiri dengan penasihat hukum dan regulator Anda.

See it against your own files

We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.

Talk to us