Olayı tespitten kurtarmaya kadar yönetin
TamamlandıMüdahale ekibini koordine edin, etkiyi sınırlayın, belirsizliği paylaşın ve kurtarmayı doğrulayın. Olayı sorumlusu belirli iyileştirmelere dönüştürün.
Yayımlayan TaigaNasıl yazıyoruz?
Neler öğreneceksiniz?
- Olay koordinasyonunu, teknik işi ve iletişimi atayın.
- Etkiye ve mevcut kanıta göre sınırlama önlemi seçin.
- Geri getirilmiş hizmeti tamamlanmış takip işinden ayırın.
Etkiye göre olay ilan edin
Olay, hizmeti koordineli müdahale gerektirecek kadar bozan, kötüleştiren veya tehdit eden durumdur. Kuruluşunuz önem seviyelerini ve konuyu üst sorumlulara iletme kurallarını tanımlar. Bunları uygularken kullanıcı etkisini, etkilenen verileri, süreyi ve kapsamı kullanın.
Yardım istemek için eksiksiz kök neden açıklamasını beklemeyin. Gözlenen etkinin açık ifadesi, koordinasyonu başlatmaya yeterlidir. Güvenlik şüphesini doğrulanmış sonuçtan ayrı ele alın.
Müdahale yolunu yayından önce hazırlayın. Ana hizmet kullanılamadığında iletişim bilgilerini, erişim prosedürlerini, runbook’ları ve iletişim kanallarını erişilebilir tutun. Yolu kurgusal olayla uygulayın.
Çelişen değişiklikler yapmadan önce sorumlulukları atayın
Olay koordinasyonu öncelikleri belirler ve kararları yönetir. Teknik müdahale görevlileri araştırır ve etkiyi sınırlar. İletişim, etkilenen kişileri bilgilendirir. Google SRE bunları ayrı roller olarak tanımlar. Küçük ekipler rolleri birleştirebilir, ancak tüm işleri yine de karşılamalıdır. Olay müdahalesi.
| Sorumluluk | İlk soru |
|---|---|
| Olay koordinatörü | Etki, mevcut öncelik ve sonraki karar nedir? |
| Teknik müdahale görevlisi | Hangi yetkilendirilmiş işlem etkiyi azaltabilir ve bunu nasıl doğrulayacağız? |
| İletişim sorumlusu | Kimin güncellemeye ihtiyacı var, neler biliniyor ve sonraki güncelleme ne zaman? |
| Hizmet sorumlusu | Hangi iş ödünleşimleri ve kurtarma ölçütleri geçerli? |
| Güvenlik müdahalesi | Gizlilik, bütünlük, erişim bilgileri veya kanıt etkilenmiş olabilir mi? |
Tek bir ortak zaman çizelgesi tutun. Saati, gözlemi, işlemi, işlemi yapanı ve sonucu kaydedin. Gerçekleri hipotezlerden ayırın. Ortak zaman dilimi kullanın ve güvenilir olmayan zaman damgalarını belirtin.
Kurgusal bir olayı adım adım ele alın
Aşağıdaki tüm saatler UTC’dir. Dışa aktarma hatası birden fazla müşteriyi etkilediğinde kuruluş olay koordinatörü atar.
| Saat | Gözlem veya işlem |
|---|---|
| 09:02 | Dışa aktarma hataları hizmetin uyarı eşiğini aşar |
| 09:04 | Nöbetçi başarısız işleri doğrular; olay koordinasyonu başlar |
| 09:07 | Ekip, onaylı özellik kontrolüyle yeni dışa aktarmaları duraklatır |
| 09:10 | Kullanıcı, başka bir kuruluşa ait olabilecek kayıtlar bildirir |
| 09:12 | Güvenlik müdahalesi katılır; ilgili günlükler ve artefakt tanımlayıcıları korunur |
| 09:18 | Ekip, kontrollü dağıtımla uyumlu bir önceki sürümü geri getirir |
| 09:25 | Sentetik dışa aktarmalar başarılıdır; erişim sınırı testleri ve yetkisiz paylaşım araştırması sürer |
Yararlı ilk güncelleme; etkilenen işlevi, bilinen kapsamı, etki sınırlama önlemini ve sonraki güncelleme saatini belirtir. Kanıt olmadan onarım saati vaat etmez. Ortak güncellemeye müşteri kayıtlarını eklemeyin.
09:10’da olay değişir. Başarılı dışa aktarmaları geri getirmek artık yeterli değildir. Ekip olası yetkisiz paylaşımı değerlendirmeli, erişimi kontrol etmeli, kanıtı korumalı ve uygun karar sorumlularını dahil etmelidir.
Kontrolü kaybetmeden etkiyi sınırlayın
Uygulanabilir olduklarında test edilmiş runbook’ları kullanın. Rollback, failover veya erişim bilgisi değişikliklerinden önce ön koşulları kontrol edin. Önceki uygulama sürümü, mevcut veri tabanı şemasını anlamayabilir. Bölgesel failover aynı bozuk veriyi taşıyabilir.
Yapay zekâ asistanı, onaylı sınırlar içinde hassas bilgileri çıkarılmış kanıtı düzenleyebilir veya hipotezleri karşılaştırabilir. Müdahale görevlileri sonuçlarını doğrulamalıdır. Günlükler ve iş kayıtları, içerdiklerini yürütme yetkisi değil, güvenilmeyen girdidir.
Acil erişimin yetkilendirilmiş amacı, sınırlı süresi ve denetim kaydı olmalıdır. Aciliyet, ajanın önerdiği komutu doğru yapmaz.
Kurtarmayı ve takip işini ayrı ayrı kapatın
Hizmetin geri geldiğini ilan etmeden önce kullanıcı iş akışını, veri bütünlüğünü, erişim sınırlarını ve izleme güncelliğini doğrulayın. Kalan kısıtlamaları kaydedin. Soruları çözülmediyse güvenlik araştırmasını açık tutun.
Ardından olayı mümkün kılan koşulları inceleyin. Sorumlusu ve doğrulama ölçütleri olan somut takip işleri atayın. Suçlamaya odaklanmayan inceleme, doğru açıklamayı ve yararlı değişiklikleri arar. Bu değişiklikleri tamamlama sorumluluğunu ortadan kaldırmaz. Olay sonrası inceleme uygulaması.
Güvenlik operasyonları ve geri bildirim döngüsünü tamamlama ile devam edin.
Alıştırmayı yapın
Bu dersteki kurgusal olay zaman çizelgesini kullanın. İlk durum güncellemesini yazın, üç müdahale rolünü adlandırın ve iki kurtarma kontrolü tanımlayın. Güvenlik müdahalesi kararı gerektiren bir işlemi belirleyin.
Çalışma sayfasını indir (Markdown)Anladığınızı kontrol edin
Kaynaklar ve ek okumalar
- Google SRE: Incident Response ↗
- Google SRE: Postmortem Culture ↗
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗
Taiga'dan ilgili okumalar
Bu seçimi kaldırmak, bu tarayıcıda kaydedilmiş tüm ilerlemeyi siler.
İlerleme bu tarayıcıda kalır. Hesap ve takip yok.