Основные источники восстановления — штатные резервные копии, согласованные снимки, реплики и сохранившиеся отсоединённые или неактивные части данных. Их проверяют по схеме, разделу, диапазону блоков, версии мутации, контрольной сумме и фактическому восстановлению на отдельной инфраструктуре. Реплика не является независимым архивом: команда DROP, мутация или логическое удаление могут распространиться.
Слияние, мутация, истечение TTL и очистка со временем удаляют старые физические части. Текущая таблица и system.query_log не образуют полную историю значений. Подключение найденной части к рабочей системе или повторная загрузка способны изменить состояние, поэтому исследуют только рабочую копию, сохраняя мастер-копию неизменной. Эксперт указывает, какие разделы и строки подтверждаются конкретным источником и где восстановление ограничено. Снимки разных узлов соотносят по фактическому времени их получения и не выдают за единый срез кластера. Когда спор целиком о том, что и когда изменилось в записях, его разбирает экспертиза изменений и удаления данных.