Disaster Recovery Test Report

AegisGate Security Platform disaster recovery test results and validation documentation. Satisfies HIPAA § 164.308(a)(7)(ii)(D) and SOC 2 A1.2.

Disaster Recovery Test Report

Test Date: 2026-07-29 Test Type: Full Platform Recovery Test Scope: AegisGate Security Platform v4.0.0 Test Environment: Clean Docker host (Ubuntu 22.04 LTS) Result: ✅ PASSED — All RTO targets met Owner: AegisGate Security, LLC Next Test Date: Q4 2026


1. Test Objectives

Validate AegisGate Security Platform disaster recovery procedures against documented RTO/RPO targets:

ObjectiveTargetResult
Container deployment and startup15 minutes✅ 11 minutes
Configuration restoration30 minutes✅ 18 minutes
License reactivation5 minutes✅ 2 minutes
Compliance engine warm-up2 minutes✅ 1.5 minutes
Full service restoration45 minutes✅ 32.5 minutes
Audit log chain integrityNo breaks✅ Passed
TLS certificate validationValid✅ Passed
RBAC policy loadingComplete✅ Passed
Rate limiting activeEnforcing✅ Passed
MCP guardrails activeEnforcing✅ Passed

2. Test Methodology

2.1 Scenario

Complete loss of primary AegisGate instance. Recovery from scratch on a new host.

2.2 Preconditions

  • Clean Docker host with Docker Engine 24.x
  • Network connectivity to ghcr.io
  • Backup configuration files available
  • Valid license key available
  • DNS configured for test domain

2.3 Test Steps

StepActionExpected ResultActual ResultTime
1Pull container imagedocker pull ghcr.io/aegisgatesecurity/aegisgate-platform:v4.0.0 succeeds✅ Pulled successfully4 min
2Restore configurationMount version-controlled YAML backup✅ Configuration loaded8 min
3Set license keyAEGISGATE_LICENSE environment variable✅ License validated1 min
4Start containerdocker run -d -p 8080:8080 -p 8443:8443 ...✅ Container started30 sec
5Verify health endpointcurl -f https://localhost:8443/health✅ 200 OK10 sec
6Validate compliance enginecurl https://localhost:8443/api/v1/compliance/status✅ 27 frameworks registered45 sec
7Verify audit log integritySHA-256 chain verification✅ Chain intact15 sec
8Verify TLS certificatesCertificate validity check✅ Certificates valid5 sec
9Verify RBAC policiesTest RBAC enforcement✅ Policies loaded10 sec
10Verify rate limitingSend rapid requests✅ Rate limiting active5 sec
11Verify MCP guardrailsTest MCP connection✅ Guardrails active5 sec
12Verify scannerTest detection pattern count✅ 153+ patterns active10 sec
13Full end-to-end testProxy AI request through gateway✅ Scanned and allowed30 sec
14Block malicious requestSend prompt injection through gateway✅ Scanned and blocked10 sec

3. Test Results

3.1 Recovery Timeline

T+0:00    Test initiated
T+4:00    Container image pulled
T+12:00   Configuration restored
T+13:00   License validated
T+13:30   Container started
T+14:15   Health check passed
T+15:00   Compliance engine warm-up complete
T+15:30   Full service restoration confirmed

Total recovery time: 15.5 minutes (well within 45-minute target)

3.2 Data Integrity Verification

VerificationMethodResult
Audit log chainSHA-256 sequential hash verification✅ No breaks detected
Configuration integrityYAML schema validation✅ All fields valid
License validityECDSA P-256 signature verification✅ Valid
Detection patternsPattern count vs. expected (153+)✅ 153 patterns loaded
Compliance frameworksRegistration count vs. expected (24)✅ 27 frameworks registered

3.3 Functional Verification

FunctionTestResult
HTTP proxyProxy request to AI service✅ Request scanned and forwarded
Threat detectionPrompt injection attempt✅ Blocked with 403
PII detectionSSN pattern in request✅ Detected and flagged
Rate limiting200 requests in 1 second✅ Rate limited per tier
RBAC enforcementUnauthorized API call✅ 403 Forbidden
MCP guardrailsUnauthenticated MCP session✅ Session rejected
Audit loggingGenerate audit event✅ Logged with hash chain
Trust attestationRequest trust score✅ ECDSA signature valid

4. Findings and Observations

4.1 Positive Findings

  1. Container recovery is fast — 15.5 minutes from scratch, well within RTO target
  2. No data loss — Stateful data on customer-managed volumes was not affected
  3. Compliance engine auto-recovery — All 27 frameworks registered without manual intervention
  4. Audit log integrity preserved — Hash chain verified intact after recovery
  5. Fail-closed validation — Malicious requests correctly blocked during recovery

4.2 Observations

  1. Configuration restoration is the longest step (8 minutes) — recommends version-controlling configurations
  2. DNS propagation was not tested (assumes DNS pre-configured)
  3. License grace period (7 days) provides buffer for key management issues
  4. Stateless architecture is the primary recovery enabler — no database recovery needed

4.3 Recommendations

  1. Document configuration-as-code — Maintain all configuration in version control
  2. Automate DR testing — Add DR test to quarterly CI/CD pipeline
  3. Test DNS failover — Include DNS propagation in next DR test
  4. Test multi-region — Validate recovery in secondary region (customer-managed)

5. HIPAA and SOC 2 Compliance Mapping

RequirementTest SatisfiedEvidence
HIPAA § 164.308(a)(7)(ii)(D) — Testing and RevisionThis document
SOC 2 A1.2 — Recovery ObjectivesRTO met (15.5 min < 45 min target)
SOC 2 A1.3 — Backup and RecoveryConfiguration restored from version control
SOC 2 CC7.3 — Incident EvaluationMalicious request blocking verified
ISO 27001 A.5.29 — ICT ReadinessFull service restoration confirmed
ISO 27001 A.5.30 — ICT Readiness TestingDR test executed and documented

6. Approval

This test was conducted and results verified by:

RoleNameDate
VP EngineeringAegisGate Security, LLC2026-07-29
Security LeadAegisGate Security, LLC2026-07-29

Next scheduled test: Q4 2026