
264
|
第
16
章
•
如果通信系统掉线,
IR
团队可能无法联系利益相关者或位于其他地点的团队。这可
能会显著增加响应协调工作的延迟,也会增加使组织恢复上线所需的时间。
为避免此类事件影响
IR
团队的内部沟通,请确保事件响应计划的通信部分包含备份通
信方式。运维安全(
OpSec
)的相关内容将在
17.2.5
节中做更详细的讨论。
每份响应计划都应概述高级别流程,这样一来,训练有素的响应人员能据此采取行动。该
计划应提供足够详细的行动手册供参考,响应人员可借助它们来开展特定行动。此外,可
以概述应对特定事件的首选方法。例如,在处理网络连接问题时,响应计划应包含大致摘
要,描述要分析的区域以及要执行的排障步骤;并且应提供可供参考的行动手册,指导如
何访问恰当的网络设备,例如登录到路由器或防火墙。响应计划还可罗列供事件响应人员
参考的标准,由此来确定何时将事件通知高级领导,以及何时与本地工程团队合作。
16.4.6
创建详细的行动手册
行动手册是对响应计划的补充,其中具体说明了响应人员执行特定任务的全过程。例如,
行动手册可能会描述:如何授予响应人员对某些系统的紧急临时管理权限,如何输出和解
析特定日志以供分析,或者如何为系统实施失效转移措施,以及何时实施优雅降级
1
。本质
上,行动手册是程序性的,而且应经常修订和更新。它们通常仅适用于特定团队,也就是
说,对灾难的响应可能涉及多个团队,他们基于各自的程序性行动手册展开工作。
16.4.7
确保访问和更新机制就位
团队应规定一个存放文档的地方,以便在灾难发生时调取材料。类似公司服务器掉线这样 ...