사고 대응 과정에서 CERT 팀은 사고 조사와 더불어 데이터와 시스템 복구 작업을 진행해야 합니다. 불행히도 보안 사고 자체가 복구를 매우 힘들게 만듭니다. 따라서 백업이나 오프라인, 중복 시스템을 미리 갖추고 있다면 파일과 시스템 복구에 무엇보다 값진 자산이 될 것입니다.
시스템을 복구하기 위해서는 보안 대응팀은 인증 서버, 데이터베이스 서버 및 다른 생산 자원 중 다운된 시스템이나 응용 프로그램을 온라인 상태로 되돌려야 합니다.
여분의 하드 드라이브와 (hot-spare) 서버와 같이 필요시에 즉시 사용 가능한 생산 백업 하드웨어를 미리 준비해두시길 적극 권장합니다. 이렇게 준비하신 백업 시스템은 모든 생산 소프트웨어가 로딩되어 있으며 즉시 사용 가능해야 합니다. 가장 최신의 관련 데이터만 가져오기(import)하면 됩니다. 이 시스템은 전체 네트워크로부터 격리되어 보관하셔야 합니다. 만일 보안 침입 사고가 발생시 백업 시스템이 네트워크에 연결되어 있다면 백업 시스템을 두는 목적이 상실됩니다.
시스템 복구 작업은 길고 지루한 작업일 수 있습니다. 많은 경우 다음과 같은 두 가지 작업을 선택 가능합니다. 관리자는 보안 문제가 발생한 시스템에서 모든 응용 프로그램과 데이터를 복구한 후 운영 시스템을 재설치하는 방법을 선택하거나 또는 침입 당한 취약점을 패치한 후 시스템을 다시 운영 시작하는 방법을 선택할 수도 있습니다.
보안 문제가 발생한 시스템을 재설치하시면 해커가 남겨두었을 트로이 목마 공격이나 백도어 또는 악의성 프로세서를 말끔히 제거할 수 있습니다. 시스템을 재설치하시면 또한 신뢰할 수 있는 백업 소스에서 복구된 모든 데이터가 해커에 의해 수정되지 않은 것을 보증할 수 있습니다. 전체 시스템 복구의 단점은 시스템을 처음부터 다시 재설치하는데 소요되는 시간입니다. 그러나 만일 가장 최신의 데이터를 덤프하기만 하면 바로 사용 가능한 (hot) 백업 시스템이 존재한다면, 시스템 다운 시간을 크게 줄일 수가 있습니다.
침입당한 시스템을 패치하는 것은 보다 위험한 작업이며 매우 신중하게 수행하셔야 합니다. 시스템을 재설치하지 않고 패치한 경우 문제점은 그 시스템에서 트로이 목마 공격이나 보안 헛점 또는 손상된 자료가 모두 제거되었는지 알아내는 것입니다. 대부분의 rootkits (크래커가 시스템에서 루트 액세스를 얻기위해 사용하는 프로그램이나 패키지), 트로이 목마 시스템 명령 및 쉘 환경은 소홀한 감사 작업을 통해서는 발견되지 않도록 설계되었습니다. 따라서 시스템 패치 작업을 선택하신다면 오직 신뢰할 수 있는 바이너리 (예, 마운트된 읽기 전용 CD-ROM)만 사용하셔야 합니다.