【 4-5 】

应急响应

知识点说明:发生疑似数据安全事件时,最初阶段的重点不是马上查清全部原因,而是尽快确认影响范围、控制继续扩散并保留必要证据。响应越晚,数据可能继续外流,日志也可能被覆盖,后续调查成本会迅速增加。

应急响应案例配图

名单可能泄露,先做什么?

新疆尼娅面包厂接到门店反映,有顾客收到疑似与会员信息有关的陌生营销电话。周厂长担心会员名单可能泄露,第一反应是让所有员工马上检查电脑。

张婷先把目标改成更具体的问题:在最初的1小时里,先判断名单是否还在继续被访问或外传。她把会员系统、导出记录、相关账号和近期异常操作列为最高优先级,其余普通资料暂时不查。

如果所有人同时翻电脑,不仅会占用大量时间,还可能改变文件和日志状态。真正需要先做的是控制可能继续发生的异常,并保护后续调查需要的信息。

张婷抓住“最初1小时”这个关键链接点。她先限制可疑账号和导出权限,保存相关日志和文件状态,再确认最近有哪些名单被导出、由谁操作。其他范围在初步控制完成后再逐步扩大。

事件还没有在一小时内得到全部答案,但最关键的扩散通道先被控制住。1小时从慌乱查找变成了有顺序的响应窗口,为后续调查保留了时间和证据。

01 · 重点摘要

重点和必记

重点

  • 事件类型包括泄露、篡改、丢失不可用、权限滥用和接口第三方风险。
  • 流程:发现报告、研判分级、遏制隔离、根除修复、恢复验证、复盘改进。
  • 初级人员负责记录、收集日志、执行授权的账号冻结、限流、隔离、验证和整理时间线。
  • 分级结合数据规模、敏感程度、业务影响和外部要求。
  • 证据保护包括原始日志、配置快照、工单、校验值、受控存储和移交记录。

必记

  • 恢复操作不能覆盖关键证据;证据访问和移交需要留痕。
  • 重大事项由授权负责人决定分级和报告。