Управувајте со инцидент од откривање до обновување
ЗавршеноКоординирајте ги учесниците во одговорот, ограничете го влијанието, соопштувајте ја неизвесноста и проверете го обновувањето. Претворете го инцидентот во подобрувања со одговорни лица.
Објавува TaigaКако пишуваме
Проверете го разбирањетоВраќање на претходна верзија ги обновува успешните извози, но корисник пријавува дека добил записи од друга организација. Што следува?Направете ја вежбата
Што ќе научите
- Доделете одговорност за координација на инцидентот, техничката работа и комуникацијата.
- Изберете мерки за ограничување според влијанието и достапните докази.
- Разликувајте обновена услуга од завршена последователна работа.
Прогласете инцидент според влијанието
Инцидент е настан што ја прекинува, влошува или загрозува услугата доволно за да бара координиран одговор. Вашата организација ги одредува нивоата на тежина и правилата за ескалација. Применете ги според влијанието врз корисниците, засегнатите податоци, траењето и опфатот.
Не чекајте целосно објаснување на основната причина пред да побарате помош. Јасна изјава за забележаното влијание е доволна за да почне координацијата. Одделете го сомнежот за безбедносен проблем од потврден заклучок.
Подгответе ја постапката за одговор пред издавањето. Чувајте ги контактите, постапките за пристап, оперативните упатства и комуникациските канали достапни кога главната услуга е недостапна. Извежбајте ја постапката со измислен инцидент.
Доделете одговорности пред противречни промени
Координацијата на инцидентот ги поставува приоритетите и управува со одлуките. Техничките учесници истражуваат и го ублажуваат проблемот. Комуникацијата ги информира засегнатите луѓе. Google SRE ги опишува овие одговорности како одделни улоги. Мали тимови може да ги комбинираат, но сепак мора да ја опфатат работата. Одговор на инциденти.
| Одговорност | Непосредно прашање |
|---|---|
| Координатор на инцидент | Какви се влијанието, тековниот приоритет и следната одлука? |
| Технички учесник во одговорот | Кое овластено дејство може да го намали влијанието и како ќе го провериме? |
| Одговорен за комуникација | Кому му треба известување, што е познато и кога е следното известување? |
| Одговорен за услугата | Кои деловни компромиси и критериуми за обновување важат? |
| Безбедносен одговор | Може ли да бидат засегнати доверливоста, интегритетот, пристапните податоци или доказите? |
Водете една заедничка временска линија. Запишете ги времето, набљудувањето, дејството, учесникот и резултатот. Разликувајте факти од хипотези. Користете заедничка временска зона и означете несигурни временски ознаки.
Разгледајте измислен инцидент
Сите времиња подолу се UTC. Организацијата назначува координатор на инцидент кога неуспешниот извоз засега повеќе клиенти.
| Време | Набљудување или дејство |
|---|---|
| 09:02 | Неуспешните извози го надминуваат прагот за предупредување на услугата |
| 09:04 | Дежурниот ги потврдува неуспешните задачи; почнува координација на инцидентот |
| 09:07 | Тимот ги запира новите извози преку одобрена контрола на функцијата |
| 09:10 | Корисник пријавува записи што можеби ѝ припаѓаат на друга организација |
| 09:12 | Се приклучува безбедносниот одговор; се зачувуваат релевантните дневници и идентификатори на артефакти |
| 09:18 | Тимот враќа компатибилна претходна верзија со контролирано распоредување |
| 09:25 | Извозите со синтетички податоци успеваат; тестовите на границата за пристап и истражувањето на можното откривање податоци продолжуваат |
Корисно прво известување ги наведува засегнатата функција, познатиот опфат, мерките за ублажување и времето за следно известување. Не ветува време за поправка без докази. Не вклучувајте записи за клиенти во заедничкото известување.
Во 09:10, инцидентот се менува. Обновувањето на успешни извози повеќе не е доволно. Тимот треба да го оцени можното откривање податоци, да го контролира пристапот, да ги зачува доказите и да ги вклучи соодветните одговорни лица за одлуките.
Ублажувајте без да изгубите контрола
Користете тестирани оперативни упатства каде што се применливи. Проверете ги предусловите пред враќање на претходна верзија, префрлување при откажување или промени на пристапните податоци. Претходна верзија на апликацијата можеби не ја разбира тековната шема на базата. Регионално префрлување може да ги пренесе истите оштетени податоци.
Дозволете AI-помошник да организира докази со отстранети чувствителни информации или да споредува хипотези во одобрените граници. Учесниците во одговорот мора да ги проверат неговите заклучоци. Дневниците и тикетите се недоверлив влез, а не овластување да се изврши нивната содржина.
Итниот пристап треба да има овластена цел, ограничено траење и ревизиски запис. Итноста не ја прави предложената команда на агентот точна.
Завршете ги обновувањето и последователната работа одделно
Проверете ги корисничкиот работен тек, интегритетот на податоците, границите на пристап и свежината на надзорот пред да прогласите обновена услуга. Запишете ги преостанатите ограничувања. Задржете го безбедносното истражување отворено ако неговите прашања остануваат нерешени.
Потоа испитајте ги условите што го овозможиле инцидентот. Доделете конкретна последователна работа со одговорно лице и критериуми за проверка. Преглед без барање виновник бара точно објаснување и корисни промени. Не ја отстранува одговорноста тие промени да се завршат. Практики за преглед по инцидент.
Продолжете со безбедносни операции и затворање на кругот на повратни информации.
Направете ја вежбата
Користете ја измислената временска линија на инцидент од оваа лекција. Напишете го првото известување за состојбата, назначете три улоги за одговор и одредете две проверки за обновување. Препознајте едно дејство што бара одлука од безбедносниот одговор.
Преземи работен лист (Markdown)Поништување на овој избор го брише целиот напредок зачуван во овој прелистувач.
Напредокот останува во овој прелистувач. Без сметка и следење.
Извори и дополнително читање
- Google SRE: Incident Response ↗
- Google SRE: Postmortem Culture ↗
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗