流程系列
安全事件响应流程:从钓鱼报告到泄露通知
安全事件响应流程族覆盖钓鱼报告、严重性分类、SOC 响应、向 CISO 升级、组织响应和 GDPR 数据泄露通知,并包括 HIPAA、漏洞和风险接受流程。
安全事件响应处理从告警到关闭事件之间的工作:报告邮件或确认告警先分诊并定级,再由 SOC 遏制和清除,按严重性升级至相应层级;若暴露个人数据,还须面对七十二小时时钟。六份顺序模板使用泳道展示这些不断变更负责人的交接。
最常见入口是用户报告。钓鱼响应闭环 检查邮件头、链接和附件,搜索租户中的副本,清除副本并封锁发件人、URL 和哈希,然后判断受影响用户做了什么:输入凭据时重置密码和撤销会话,打开附件时隔离并扫描主机,出现账户失陷迹象时升级进入事件响应。严重性分类再根据可用性、范围、业务影响和数据暴露确定 P1 至 P4,后续处理都由该等级决定。
SOC 运行 技术生命周期:声明事件和指挥官、授权可能中断服务的遏制、隔离、保全取证镜像、搜索进一步立足点、清除恶意软件和持久化、从干净备份重建,最后优化检测规则。并行的升级阶梯以 S1/S2 门槛决定事件停留在 SOC、进入事件经理、CISO、危机团队,还是需要个人数据检查以及通知监管机构、执法部门、客户和保险方。
组织响应模板为 SOC 外部人员在一张图中呈现从检测到复盘的完整形态。暴露个人数据时,数据泄露响应 接手:遏制、评估个人风险,在七十二小时内通知监管机构或记录不通知理由,高风险时通知个人,并更新泄露登记册;未受保护 PHI 则走 HIPAA 变体。典型失效是由当班人员随意定级、遏制破坏后续通知所需证据,以及因未问个人数据问题而无人启动时钟。
漏洞管理和风险接受位于顺序模板旁:前者通过认证扫描、CVSS、SLA 和复扫处理事件发生前的工作,后者以风险偏好、复核日期和签字权限处理不修复的项目。没有独立事件后复盘模板,每份成员图都以复盘结束。服务无法恢复时,启动 灾难恢复 是有自身标准的决定。普通 IT 的恢复关闭版本属于 IT 服务管理,两者使用同一严重性树。
流程顺序
第 1 步: 网络钓鱼事件响应流程图(举报邮件)
网络钓鱼事件响应流程图模板:用户举报、SOC 分流定性、全租户搜索副本、清除并封锁指标、重置密码并撤销会话、账户攻陷升级与安全意识跟进。
第 2 步: 事件严重等级分级流程图
事件严重等级分级流程图:一棵决策树,把可用性、波及范围、业务影响与数据暴露等判定,一路串联到 P1、P2、P3 或 P4。
第 3 步: 网络安全事件响应流程图(SOC)
SOC 或 CSIRT 运行的技术性网络安全事件响应生命周期泳道图:从告警分流到清除、恢复与检测规则调优。
第 4 步: 安全事件升级流程图(SOC 到 CISO)
安全事件升级流程图模板:SOC 分流、S1/S2 严重等级判定、事件经理与 CISO 归口、危机管理团队、个人数据核查与对外通报。
第 5 步: 安全事件响应流程图
安全事件响应流程的泳道图:从检测与分流,经严重性分级、遏制、证据保全与清除,一直到数据泄露通报、事后复盘与结案。
第 6 步: 数据泄露响应流程图(GDPR 72 小时时限)
个人数据泄露响应的泳道流程图:遏制、对个人的风险判断、72 小时内向监管机构报告,以及泄露事件登记册。
同属本系列
- HIPAA泄露通知流程图 — HIPAA泄露通知流程:遏制事件、保全证据、由合格隐私人员评估、批准并发送适用通知、记录责任交接、落实补救并结案。
- 漏洞管理流程图(从扫描到验证关闭) — 漏洞管理流程图模板:扫描范围与覆盖、认证扫描、分流与误报、CVSS与利用评分、SLA分级、复扫验证、例外与逾期升级。
- 风险接受决策流程图 — 风险接受决策流程图:是否已评估应对方案、剩余风险是否在风险偏好范围内、谁有权签字,以及这项接受何时失效。