保安事故升級流程圖(SOC 到 CISO)

保安事故升級流程圖範本:SOC 分流、S1/S2 嚴重等級判定、事故經理與 CISO 歸口、危機管理團隊、個人資料核查與對外通報。

使用此範本

甚麼是保安事故升級流程圖(soc 到 ciso)流程

保安事故升級流程回答的是同一個問題在每個嚴重等級上的重複出現:現在誰需要知道,誰有權決定接下來怎麼做。它由 SOC 分析員當值開始的地方開始,一個警報必須先經過分流,被確認為真實事故而不是雜訊。從那裡起,下面這張圖跟隨一宗事故沿着階梯往上走:先是一個嚴重等級判定,決定它留在 SOC 還是轉交事故經理;再是第二個判定,決定事故經理能否獨自處理,還是要請出 CISO 和危機管理團隊;接着是一次個人資料核查,適用時把事故交給專門的資料外洩流程;然後是一個判定,看是否需要告知機構之外的任何一方;最後是一連串管理層更新,一直持續到事故被確認已遏制,階梯才重新走下來。

這張圖刻意不是技術應變本身:它不包含偵測工程、證據處理、遏制機制或根除步驟,那些屬於在它之下運行的一套專門的網絡安全事故應變流程。它也不是一般 IT 服務台用來為一宗普通故障定級的嚴重等級測試,也不是一宗已確認個人資料外洩的詳細監管流程,那有它自己的判定和自己在另一套流程裡的法定時限。這張圖所管轄的範圍較窄,但在一宗正在進行的事故中同樣重要:升級路徑本身、每道門檻上誰會被告知,以及事故何時可以安全地降級收場。把它當作一個起點,用來配合你們自己的事故應變計劃、監管責任,以及在你們機構裡擔任 CISO 或同等角色的人的判斷,而不是取代這兩者中的任何一個。

兩個判定承擔着這道階梯的分量。'是否達到 S1/S2 門檻?'落在 SOC 分析員身上,因為他是第一個看到證據、能夠作出這個判斷的人,判錯任何一個方向,要麼把一宗嚴重事故埋沒在 SOC 隊列裡,要麼為一封釣魚郵件的舉報吵醒 CISO。'事故是否已遏制?'出於相反的理由落在管理層與危機管理團隊泳道:技術意義上的遏制由機構中別處作出判斷,但令危機管理團隊降級、停止更新節奏的決定,屬於召集它的那些人。在這兩者之間,'是否涉及個人資料?'與'是否需要對外通報?'兩個判定被刻意放在法律/私隱泳道,因為是否存在責任是一個法律問題,即使觸發它的是一宗技術事故。

本流程圖涵蓋的內容

本範本包含

  • 五條泳道——SOC 分析員、事故經理、CISO/保安管理層、法律/私隱與管理層/危機管理團隊——橫跨七個階段:偵測與分流、嚴重等級分級、應變分級、遏制與評估、法律與通報、管理層監督,以及降級與結案
  • 分流之後緊接出現的'是否為真實警報?'判定,令已確認的誤報被送回去調整偵測規則,而不是原地結案,只有真實事故才繼續沿階梯往上走
  • 第一道升級判定'是否達到 S1/S2 門檻?',把階梯分成兩支:S3 和 S4 級事故留在 SOC,登記一張工單並在那裡解決,永不觸及事故經理
  • 已升級分支內的第二道判定'嚴重等級是否為 S1?',決定 S2 級事故由事故經理和系統擁有人獨自處理,還是要請出 CISO,並在 S1 級啟動危機管理團隊
  • 法律/私隱泳道中的'是否涉及個人資料?'判定,其'是'分支把事故交給專門的資料外洩流程,而不是在這張圖上重複那項評估
  • '是否需要對外通報?'判定分別在適用時通知監管機構、執法部門、客戶和保險公司,隨後是一連串由'事故是否已遏制?'把關的管理層更新,循環往復,直到危機管理團隊可以降級

何時使用本範本

  • 你們正在編寫或更新事故應變計劃,而升級路徑寫在一段沒有人能夠在凌晨兩點照着走的文字裡
  • 你們的 SOC 和管理層在甚麼時候應該叫醒 CISO 這件事上意見不一,你們需要把門檻寫下來,而不是每次事故都重新爭論
  • 你們正在搭建重大事故或危機溝通的應變手冊,需要把法律與對外通報介入的那個節點寫得清清楚楚
  • 核數師、保險公司或董事會委員會問起你們機構如何升級並匯報一宗保安事故,這個問題與它在技術上如何被遏制是分開的
  • 你們正在為新的事故經理或 CISO 入職,希望把各個級別、交接點和降級判定放在一頁紙上,而不是讓他們從上一宗事故裡慢慢摸索

運作方式

  1. 把泳道改成你們真實的升級鏈條

    用你們機構中真正持有每一項判定的角色,取代 SOC 分析員、事故經理、CISO/保安管理層、法律/私隱和管理層/危機管理團隊。規模較小的機構常常把事故經理併入 CISO 泳道,或者把法律事務交給外聘律師處理;與其留一條沒有人負責的泳道,不如刪除或合併它。

  2. 把你們的嚴重等級標準寫到第一道判定上

    打開'是否達到 S1/S2 門檻?',把佔位說明換成你們自己的定義:受影響的系統或資料、受影響的用戶或客戶數目、生產環境是否降級、是否有任何安全方面的影響。這張圖上的 S1 至 S4 標籤只是示例,不是標準,所以要把標準寫得足夠具體,令兩位分處不同更份的分析員能得出相同的判斷。

  3. 指明誰有權宣佈每個級別

    在圖上,或者在相連的計劃裡寫明誰可以在不驚動其他任何人的情況下確認一宗 S2,誰可以宣佈 S1 並觸發危機管理團隊的啟動。為這兩個角色各配一位替補,並訂明如果兩人在議定時間內都聯絡不上該怎麼辦,因為只有一個人能夠批准的升級標準,恰恰會在最需要它的時候失效。

  4. 確認你們的個人資料與通報觸發條件

    與法律部門或你們的資料保障主任一起,把'是否涉及個人資料?'和'是否需要對外通報?'背後真正的判定標準寫出來:在你們這裡甚麼算個人資料,哪些監管機構、客戶、執法機構和保險公司可能需要獲通知,以及你們所在司法管轄區的法定或合約期限是甚麼。把個人資料分支指向你們實際的資料外洩處理流程,而不是讓它只是一個標籤。

  5. 定下管理層更新的節奏

    決定當'事故是否已遏制?'一直得到否的答案時,危機管理團隊隔多久發送一次狀態更新、由誰接收,以及更新必須包含甚麼內容:現時影響、已採取的行動,以及下一個決策點。在事故發生之前就把節奏定下來;到事發時才臨場決定,正是更新要麼不再發出、要麼反客為主接管應變的原因。

  6. 定義遏制和結案分別代表甚麼

    商定回答'事故是否已遏制?'為是所需要的證據,並另行商定危機管理團隊降級、事故結案之前必須成立的條件。這兩者不是同一個時刻:一宗事故可能早已在技術上被遏制,而傳訊部門、法律部門和受影響的業務負責人還未準備好不再把它當作正在進行的事故看待。

  7. 拿一宗過去的事故對照走一遍

    找一宗你們實際處理過的事故,最好是一宗驚動了 CISO 或更高層的事故,把它放到圖上走一遍。記下每一個真實升級比圖上更快、更慢,或者走了不同路線的地方,把這些差距列成清單,在下一宗事故發生之前更新計劃,而不是在事發當中。

常見問題

保安事故升級流程包含哪些步驟?

SOC 分析員對警報執行第一線分流,確認它是真實警報;誤報會被關閉並回饋到偵測規則。已確認的事故會對照 S1/S2 門檻:S3 和 S4 級留在 SOC,登記一張工單並在那裡解決。S1 或 S2 級事故轉交事故經理,由他判斷是否具體屬於 S1。S2 級由事故經理和系統擁有人共同處理。S1 級升級給 CISO,由他指揮遏制工作,同時啟動危機管理團隊。法律部門隨後核查是否涉及個人資料,涉及時交給資料外洩流程處理,並判定是否需要通知監管機構、執法部門、客戶或保險公司。危機管理團隊按固定節奏發送更新,直到事故被遏制,然後降級,並以一份事後報告結案。

這與網絡安全事故應變流程有甚麼不同?

它們回答的是同一宗事故的不同問題。網絡安全事故應變流程是技術生命週期:分流警報、界定範圍、在不破壞證據的前提下遏制、根除威脅、驗證威脅已消失,然後復原,通常完全在 SOC 和 IT 營運內部運行。這個升級流程關注的是人和授權,而不是技術:一宗事故在甚麼時候不再只是 SOC 一家能決定的事,它升級時誰會被告知,以及它降級時需要誰來批准。在一宗正在進行的 S1 事故中,兩者並行運作:技術團隊處理遏制和根除步驟,而這道階梯決定還有誰在場,以及要向外傳達甚麼。

為甚麼'是否涉及個人資料?'要交給另一個流程處理?

因為這項判定背後的評估有它自己的測試標準和自己的監管時限,值得擁有一張屬於自己的圖,而不是壓縮進這裡的一個方格。一宗外洩是否需要通知監管機構,以及另行判斷是否需要告知受影響的個人本人,是兩個門檻不同、負責人也不同的問題,通常分別由資料保障主任和法律部門承擔。把那項評估留在一個專門的資料外洩流程裡,意味着它可以做得更仔細,並隨你們所在司法管轄區的規則保持更新,而不必令每一次改動都要再對照升級這道階梯重新檢查一遍。這張圖只需要知道交接已經發生,個案正在被跟進。

嚴重等級和升級級別有甚麼分別?

嚴重等級描述的是事故本身的影響:多少東西受到影響、影響有多嚴重、影響了多少人。升級級別描述的是現時誰對它負責、誰已經獲通知。兩者相關,但並不相同,這也是這張圖把它們當作兩個獨立判定而不是一個來處理的原因。一宗事故可能在被理解的那一刻就在嚴重等級上被確認為 S1,但升級只有在那個嚴重等級真正被宣佈並上呈之後,才會到達 CISO 與危機管理團隊泳道;反過來,一宗在首次分流時看起來輕微的事故,也可能在後續如果出現'下一次更新時影響有變'這類證據時,沿着同一道階梯往上走,而它最初的嚴重等級標籤從未被重新審視過。

誰來決定危機管理團隊何時降級?

由召集它的人決定,依據是證據,而不是想盡快完結的壓力。這張圖刻意把'事故是否已遏制?'放在管理層/危機管理團隊泳道:技術意義上的遏制由處理這宗事故的保安團隊和 IT 團隊確認,但把危機架構收回、停止更新節奏、告訴更大範圍的機構事故已經完結,是一個獨立的判斷,屬於危機應變的負責人。提前把退場標準寫下來,例如一段沒有復發的既定觀察期,以及每一個受影響系統都已核實,這樣這個決定就不會單單取決於房間裡的人有多疲累。

使用此範本

流程圖範本的更多內容

Browse all 網絡安全流程範本