安全 · 综合
在故障发生之前就做好准备
一句话: 故障期间没有时间去决定谁来决定——一个平静的早晨写下的那张纸,就是一小时和一周之间的差别。
事先要写下什么
谁来牵头、谁对客户发声、谁面对监管方,以及在可能已被攻破的系统之外如何沟通。一份关键供应商的联系人清单,以及保险信息(如果有的话)。
基本流程:怎么切断访问、怎么吊销令牌、怎么在保全证据的同时冻结一个环境。
行动的顺序
先止住扩散、保全证据、评估范围、修复,最后才恢复常态。在收集到必要的东西之前不要删掉被攻破的系统——那是在销毁日后会回过头来找你的证据。
每一步操作都记下时间。这之后就是报告的基础。
上报
有些情况下有义务通知监管机构和受影响的人,有时期限很短。事先找有资质的人确认这一点——不要在故障当中才去查。
深入一层
每年做一次桌面推演:一个场景、一个计时器,所有角色的负责人都在同一个房间里。演练总会暴露出两三个基础缺口——一个没人有的权限、一个已经离职的联系人,或者一个依赖于「在这个场景里恰好不可用」的系统的流程。