Upravljajte incidentom od otkrivanja do oporavka
ZavršenoKoordinirajte odgovor, ograničite utjecaj, saopćite neizvjesnost i provjerite oporavak. Pretvorite incident u poboljšanja s odgovornim osobama.
Objavljuje TaigaKako pišemo
Provjerite razumijevanjeVraćanje prethodne verzije ponovo omogućava uspješne izvoze, ali korisnik prijavljuje da je dobio zapise druge organizacije. Šta slijedi?Uradite vježbu
Šta ćete naučiti
- Dodijelite koordinaciju incidenta, tehnički rad i komunikaciju.
- Odaberite ograničavanje štete prema utjecaju i dostupnim dokazima.
- Odvojite vraćenu uslugu od završenog naknadnog rada.
Proglasite incident prema utjecaju
Incident je događaj koji prekida, pogoršava ili ugrožava uslugu dovoljno da zahtijeva koordinisan odgovor. Vaša organizacija određuje nivoe ozbiljnosti i pravila eskalacije. Primijenite ih prema utjecaju na korisnike, zahvaćenim podacima, trajanju i opsegu.
Nemojte čekati potpuno objašnjenje osnovnog uzroka prije traženja pomoći. Jasna tvrdnja o uočenom utjecaju dovoljna je za početak koordinacije. Razlikujte sumnju na sigurnosni problem od potvrđenog zaključka.
Pripremite put odgovora prije izdavanja. Neka kontaktni podaci, postupci pristupa, operativni priručnici i komunikacijski kanali budu dostupni kada glavna usluga nije dostupna. Uvježbajte postupak s izmišljenim incidentom.
Dodijelite odgovornosti prije suprotstavljenih promjena
Koordinacija incidenta određuje prioritete i upravlja odlukama. Tehničke osobe istražuju i ublažavaju posljedice. Komunikacija informiše zahvaćene ljude. Google SRE opisuje ove odgovornosti kao zasebne uloge. Mali timovi mogu objediniti uloge, ali i dalje moraju obaviti sav rad. Odgovor na incident.
| Odgovornost | Neposredno pitanje |
|---|---|
| Koordinator incidenta | Kakav je utjecaj, koji je trenutni prioritet i sljedeća odluka? |
| Osoba za tehnički odgovor | Koja ovlaštena radnja može smanjiti utjecaj i kako ćemo je provjeriti? |
| Osoba odgovorna za komunikaciju | Ko treba obavještenje, šta je poznato i kada slijedi novo obavještenje? |
| Osoba odgovorna za uslugu | Koji poslovni kompromisi i kriteriji oporavka važe? |
| Sigurnosni odgovor | Mogu li povjerljivost, integritet, pristupni podaci ili dokazi biti zahvaćeni? |
Vodite jedan zajednički vremenski slijed. Bilježite vrijeme, zapažanje, radnju, aktera i rezultat. Razlikujte činjenice od hipoteza. Koristite zajedničku vremensku zonu i označite nepouzdane vremenske oznake.
Prođite kroz izmišljeni incident
Sva vremena ispod su UTC. Organizacija imenuje koordinatora incidenta kada neuspjeh izvoza zahvati više klijenata.
| Vrijeme | Zapažanje ili radnja |
|---|---|
| 09:02 | Neuspjesi izvoza prelaze prag upozorenja usluge |
| 09:04 | Dežurna osoba potvrđuje neuspjele zadatke; počinje koordinacija incidenta |
| 09:07 | Tim pauzira nove izvoze odobrenom kontrolom funkcije |
| 09:10 | Korisnik prijavljuje zapise koji bi mogli pripadati drugoj organizaciji |
| 09:12 | Pridružuje se sigurnosni odgovor; čuvaju se relevantni zapisnici i identifikatori artefakata |
| 09:18 | Tim kontrolisanim raspoređivanjem vraća kompatibilnu prethodnu verziju |
| 09:25 | Izvozi sa sintetičkim podacima uspijevaju; testovi granica pristupa i istraga mogućeg otkrivanja podataka se nastavljaju |
Korisno prvo obavještenje navodi zahvaćenu funkciju, poznati opseg, ublažavanje i vrijeme sljedećeg obavještenja. Ne obećava vrijeme popravke bez dokaza. Izbjegavajte uključivanje zapisa o klijentima u zajedničko obavještenje.
U 09:10 incident se mijenja. Vraćanje uspješnih izvoza više nije dovoljno. Tim treba procijeniti moguće otkrivanje podataka, kontrolisati pristup, sačuvati dokaze i uključiti odgovorne za potrebne odluke.
Ublažite posljedice bez gubitka kontrole
Koristite testirane operativne priručnike gdje su primjenjivi. Provjerite preduslove prije vraćanja verzije, prebacivanja pri otkazu ili promjene pristupnih podataka. Prethodna verzija aplikacije možda ne razumije trenutnu shemu baze podataka. Regionalno prebacivanje može prenijeti iste oštećene podatke.
Dopustite AI asistentu da organizuje dokaze iz kojih su uklonjene osjetljive informacije ili uporedi hipoteze unutar odobrenih granica. Osobe koje odgovaraju na incident moraju provjeriti njegove zaključke. Zapisnici i prijave su nepouzdan ulaz, a ne ovlaštenje za izvršavanje njihovog sadržaja.
Hitni pristup treba imati odobrenu svrhu, ograničeno trajanje i revizijski zapis. Hitnost ne čini naredbu koju agent predlaže tačnom.
Odvojeno završite oporavak i naknadni rad
Prije proglašenja oporavka usluge provjerite korisnički radni tok, integritet podataka, granice pristupa i svježinu nadzora. Zabilježite sva preostala ograničenja. Zadržite sigurnosnu istragu otvorenom ako njena pitanja ostaju neriješena.
Nakon toga ispitajte uslove koji su omogućili incident. Dodijelite konkretan naknadni rad uz odgovornu osobu i kriterije provjere. Pregled bez okrivljavanja traži tačno objašnjenje i korisne promjene. Ne uklanja odgovornost za završetak tih promjena. Praksa analize nakon incidenta.
Nastavite sa sigurnosnim operacijama i zatvaranjem kruga povratnih informacija.
Uradite vježbu
Koristite izmišljeni vremenski slijed incidenta iz ove lekcije. Napišite prvo izvještavanje o situaciji, navedite tri uloge odgovora i odredite dvije provjere oporavka. Utvrdite jednu radnju koja zahtijeva odluku sigurnosnog odgovora.
Preuzmite radni list (Markdown)Isključivanjem ove opcije briše se sav napredak sačuvan u ovom pregledniku.
Napredak ostaje u ovom pregledniku. Bez računa i praćenja.
Izvori i dodatno čitanje
- Google SRE: Incident Response ↗
- Google SRE: Postmortem Culture ↗
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗