Middernacht. Een DELETE zonder WHERE in de ordertabel. De beheerder opent het ticket “Back-up herstellen”. Om 14.00 uur weigert de MySQL-dump te importeren: een incompatibele tekenset. Om 4 uur 's ochtends ontbreken de mediabestanden: ze stonden op een niet-momentopnamevolume. Om 6 uur 's ochtends hoorde de cliënt dat niemand de oefening ooit had gedaan.
Het testen van een restauratie is geen paranoia. Dit is het enige bewijs dat uw back-upstrategie buiten PowerPoint werkt.
Twee minimale scenario's om te simuleren
Scenario A — Gerichte menselijke fout. Een tabel of map is verwijderd. Doel: gedeeltelijk herstel van minder dan uw RTO, zonder alles opnieuw op te bouwen.
Scenario B — Compromis of ransomware. Verdachte productie. Doel: opnieuw opbouwen op nieuwe infrastructuur vanaf een onveranderlijke kopie van vóór de inbraak – niet de laatste back-up.
| Scenario | Geteste vraag | Meetbaar succes |
|---|---|---|
| DROP-tafel | Gedeeltelijke dump / PITR | Locatiebestellingen OK, consistente gegevens |
| Ransomware | Onveranderlijke kopie D-5 | Geen malware, verborgen geheimen |
| Verkeerde implementatie | Rollback-code + uitgelijnde DB | Functionele N-1-versie |
| Datacenterverlies | Offsite herstellen | DNS geschakeld, RTO vastgehouden |
Als je slechts één scenario test, test dan het slechtste – niet het meest comfortabele.
Sandbox: reproduceer zonder risico
Geïsoleerde machine — Wegwerp-VPS, Docker stelt lokale, offline VM samen.
Geanonimiseerde gegevens indien AVG: verberg e-mails en PII voor frequent testen; houd jaarlijks een test op een getrouw exemplaar in een gesloten omgeving.
Bestelde checklist — Test DNS, DB-import, bestandssynchronisatie, omgevingsvariabelen, werkers, cache flush, rooktestaanmelding + betaling.
Tijd voor elke stap. Je theoretische RTO van 2 uur, wat in de praktijk 8 uur wordt, is de meest waardevolle informatie van de oefening.
Welke oefening bijna altijd onthult
- Verlopen back-upreferenties of 2FA blokkeert automatisch herstel.
- Lege dumps of 0 bytes gemist.
- MySQL-herstelversie incompatibel met dumpbron.
.envontbreekt — de app start maar verzendt geen e-mails meer.- Omgekeerde volgorde: site omhoog, afbeeldingen 404 omdat opslagobject niet opnieuw synchroniseert.
Noteer elke afwijking in een gedateerd runbook. Dit is uw kapitaal voor de echte crisis.
Meten en verbeteren
Stel eenvoudige KPI's in:
- Totale tijd versus doel-RTO.
- Gesimuleerd gegevensverlies versus beoogde RPO.
- Aantal handmatige stappen — kandidaat voor automatisering.
- Tickets open tijdens het sporten — training gemist?
Deel een kort rapport met het team. Een mislukte sandbox is goud waard; een productiefout is een verloren klant waard.
Bovenkant: de door de host “geverifieerde” back-up is niet jouw herstel
Dit is de lijn die marketing-SLA's uitwissen. Vereist interne oefening; delegeer de herstelvaardigheid niet.
Beslis en ga vooruit zonder blinde vlek
- Plan de volgende test in de kalender (vaste datum, niet “wanneer we tijd hebben”).
- Bereid sandbox + representatieve dataset voor.
- Speel scenario's A en B met timer.
- Repareer de back-uppijplijn voordat deze wordt gesloten.
- Vergelijk hosts op het gebied van herstelgemak via overzicht.
Zie ook bewijs van restauratie om de oefening voor klanten of luisteraars te documenteren.
Veelgestelde vragen
Hoe vaak een restauratie testen?
Kwartaalminimum voor een kritieke locatie; tweejaarlijks voor een showcase. Test opnieuw na een grote wijziging in de infrastructuur of back-up.
Moeten we de productie herstellen?
Nee. Geïsoleerde zandbak. De oefening meet het proces, niet de live beschikbaarheid.
Wat moet ik doen als het herstel mislukt?
Documenteer de oorzaak, repareer de pijpleiding en test binnen een week opnieuw met bewijs.
Gedeeltelijke of volledige restauratie?
Beide afhankelijk van het scenario: tabel verwijderd = gedeeltelijk; ransomware = volledige herbouw van een oude, gezonde kopie.
Een niet-herstelde sandbox-back-up is geen verzekering. Het is een hypothese – en hypotheses komen altijd op dinsdagavond naar voren.
