Cadangan biasanya diarsipkan di bawah judul keandalan. Ia sama saja sebuah tindakan pengamanan, sebab jawaban atas pembobolan, atas perangkat pemeras, dan atas penggelaran yang gagal adalah satu: kembali ke salinan yang Anda tahu baik. Yang menentukan apakah itu mungkin adalah di mana salinannya berada dan siapa yang bisa menjangkaunya.

Ujian yang benar-benar penting

Andaikan seorang penyerang menguasai server Anda dan setiap kredensial yang ada di dalamnya. Salinan mana yang selamat? Kalau jawabannya tidak ada, Anda tidak punya cadangan — Anda punya salinan kedua dari risiko yang sama.

Apa yang selamat

  • Di luar lokasi, pada penyedia yang berbeda — lihat Salinan yang tinggal di tempat lain.
  • Hanya bisa ditulis dari server. Server boleh menambah cadangan, tetapi tak boleh mendaftar atau menghapusnya.
  • Bersalinan-versi atau tak bisa diubah, supaya menimpanya dengan data rusak tidak menghancurkan salinan yang baik.
  • Disimpan cukup lama untuk mencakup pembobolan yang sebulan penuh tak Anda sadari.
# a push-only key: the server can write, and nothing else
restic -r s3:s3.example.com/backups backup /var/www /var/lib/mysql
# the credential used here has PutObject and no DeleteObject

Masa simpan mengalahkan kekerapan

Cadangan tiap jam yang hanya disimpan dua hari tak berguna melawan sesuatu yang bermula tiga pekan lalu. Simpan yang harian selama sebulan dan yang bulanan selama setahun — lihat Masa simpan: berapa lama sudah cukup.

Memulihkan situs yang sudah dibobol bukanlah pemulihan

Kalau cadangan itu diambil setelah pembobolan, memulihkannya berarti memasang si penyerang kembali. Cari dari log kapan itu bermula, pulihkan dari sebelum saat itu, dan tambal jalan masuknya sebelum situsnya kembali terbuka untuk umum.
Cadangan yang tak pernah diuji adalah keyakinan, bukan tindakan pengamanan. Pulihkan satu ke mesin yang berbeda, sesuai jadwal — lihat Menguji sebuah pemulihan.