Unit 10 / 11

Tindak Balas Insiden dan Kesinambungan Perniagaan

Keuntungan:

  • Keupayaan untuk mengklasifikasikan jenis insiden khusus AI dan mereka bentuk kitaran tindak balas
  • Keupayaan untuk menentukan peranan, pihak berkuasa dan kewajipan pelaporan undang-undang sebelum acara
  • Keupayaan untuk mewujudkan peningkatan kekal dengan kesinambungan perniagaan dan postmortem tanpa kesalahan

Tidak kira seberapa baik anda mempertahankannya, suatu hari nanti sesuatu akan berlaku: kunci akan bocor, suntikan akan berfungsi, pembekal akan ranap atau output akan membahayakan pelanggan. Apa yang menjadikan institusi matang bukanlah ketiadaan acara, tetapi bersedia dan cepat apabila sesuatu peristiwa itu berlaku. Dalam unit ini, kita akan mempelajari pelan tindak balas insiden khusus AI, peranan, langkah dan kesinambungan perniagaan.

Mengapa Respons Insiden Berbeza dalam AI?

Dalam insiden keselamatan klasik, "tutup sistem, asingkan" selalunya mencukupi. Terdapat dimensi tambahan pada peristiwa AI: peristiwa itu mungkin bukan dalam kod tetapi dalam tingkah laku model (cth. output sistematik tidak betul/berat sebelah); buktinya ada dalam log segera/tindak balas; dan "buat asal" kadang-kadang tidak mungkin kerana output yang salah telah menjadi keputusan. Oleh itu, pelan insiden AI harus meliputi kedua-dua keselamatan klasik dan tingkah laku model.

Perhatian: Pada masa kejadian, rancangan tidak ditulis, ia dilaksanakan. Siapa yang akan memanggil siapa, siapa yang mempunyai kuasa untuk "menghentikan sistem" dan bagaimana komunikasi akan dilakukan mesti diputuskan sebelum acara itu.

Jenis Acara AI

  • Kebocoran data: PII atau data sulit dibocorkan (melalui gesaan, log atau output).
  • Pelanggaran keselamatan: Kunci bocor, suntikan berjaya, akses tanpa kebenaran.
  • Output berbahaya/berat sebelah: Model secara sistematik menghasilkan tindak balas yang tidak betul, diskriminasi atau berbahaya.
  • Perkhidmatan terputus: Pembekal ranap atau mencapai had laju; Sistem tidak boleh bertindak balas.
  • Penyalahgunaan: Sistem ini digunakan untuk tujuan berbahaya yang tidak direka bentuk.

Langkah demi Langkah: Kitaran Tindak Balas Insiden

  1. Pengesanan. Penggera pemantauan, aduan pengguna atau penemuan audit mendedahkan kejadian itu.
  2. Susun dan utamakan. Berikan tahap berdasarkan impak dan sebaran (cth. P1 kritikal – P3 rendah).
  3. Mengandungi. Hentikan penyebaran: batalkan kekunci, matikan ciri, tarik sistem ke baca sahaja.
  4. Membasmi & memulihkan. Betulkan punca, kembali ke keadaan selamat.
  5. Laporkan ia. Maklumkan kewajipan pemberitahuan undang-undang/kontrak (seperti KVKK 72 jam) dan mereka yang terjejas tepat pada masanya.
  6. Pemeriksaan selepas acara (postmortem). Tanpa menyalahkan, dokumentasikan punca dan pembetulan kekal.

Peranan dan Tanggungjawab

Harus jelas siapa yang melakukan apa dalam insiden: komander insiden (orang tunggal yang membuat keputusan), tindak balas teknikal (menghentikan/membaiki sistem), komunikasi (pelanggan/pengurusan/pengawal selia), undang-undang/pematuhan (kewajipan untuk melaporkan). Dalam pasukan kecil, seorang boleh mengambil beberapa peranan, tetapi peranan itu mesti ditulis.

Empat Templat Boleh Disalin

Gesaan klasifikasi acara:

Klasifikasikan peristiwa berikut: {{ event_description }}Kenal pasti:- Jenis: kebocoran data / pelanggaran keselamatan / output berniat jahat / gangguan / penyalahgunaan- Kesan: berapa ramai orang/rekod, kelas data apa, akibat wang/pematuhan?- Penyebaran: dihentikan atau berterusan?- Keutamaan: P1 / P2 / P3 + justifikasi- Langkah kawalan pertama yang perlu dilakukan dengan segera?

Senarai semak respons pertama (pembendungan):

Dalam 30 minit pertama apabila insiden itu disahkan:- [ ] Lumpuhkan ciri/alat yang terjejas atau tetapkannya kepada baca sahaja- [ ] Batalkan kunci/sesi yang mencurigakan- [ ] Simpan bukti (bekukan log yang berkaitan, rekod jejak_id)- [ ] Maklumkan komander insiden dan peranan yang diperlukan- [ ] Gunakan mod selamat / aliran sandaran sementara

Gesaan draf pemberitahuan:

Tulis draf pemberitahuan dalaman untuk kejadian berikut: {{ incident_summary }}Mesti termasuk: apa yang berlaku (dalam bahasa bukan teknikal), apabila ia diperhatikan, data apa/siapa yang terjejas, apa yang telah dilakukan setakat ini, langkah seterusnya, daripada siapa maklumat tambahan boleh diperolehi. Jangan masukkan spekulasi atau tuduhan.

Rangka postmortem:

Semakan selepas peristiwa (tidak dipersalahkan):- Garis masa: pengesanan -> kawalan -> pemulihan (minit minit)- Punca akar: teknik + saiz proses- Perkara yang berjalan lancar / apa yang berlaku dengan teruk- Pembetulan kekal (siapa, bila)- Pemantauan/kawalan untuk menangkap acara ini lebih awal daripada kemudian

Gesaan Lemah / Gesaan Kuat

pendekatan yang lemah

Pendekatan yang kuat

Tiba-tiba di majlis itu tanpa rancangan

Pelan pra-tulis, peranan dan kuasa

Mula-mula katakan "siapa yang bersalah"

Pertama pembendungan, kemudian bedah siasat tanpa kesalahan

Kelewatan/langkau pemberitahuan

Pemberitahuan dalam tempoh undang-undang (mis. 72 jam)

Menunggu peristiwa yang sama berulang

Mengeluarkan kawalan kekal daripada postmortem

Tiga Kes Mini

Kes 1 — Ditangkap dalam peraturan 72 jam. Seorang pekerja di sebuah syarikat menyedari bahawa 1,200 rekod pelanggan dibiarkan terdedah dalam log kerana salah konfigurasi. Terima kasih kepada rancangan bertulis, komander insiden jelas; Pasukan itu menutup akses dalam masa 40 minit, dan undang-undang membuat pemberitahuan KVKK dalam masa 72 jam. Pelaporan tepat pada masanya mengurangkan risiko jenayah dan kerosakan reputasi dengan ketara.

Kes 2 — Mod selamat baca sahaja mengendalikan gangguan. Pembekal model utama keluar selama 3 jam. Pelan kesinambungan perniagaan firma itu termasuk beralih kepada pembekal sandaran dan "mod selamat" (fungsi kritikal sahaja). Walaupun pengguna kehilangan fungsi penuh, sistem itu terselamat; operasi kritikal tidak berhenti.

Kes 3 — Postmortem menghalang berulang. Suntikan tidak langsung yang berjaya membocorkan data pengguna lain kepada pembantu. Postmortem yang tidak menyalahkan menunjukkan punca utama adalah kekurangan pengasingan <data>. Ditambah pembaikan kekal (pengasingan + imbasan output + ujian regresi); Kelas serangan yang sama tidak berjaya lagi.

Petua: Jalankan bedah siasat tanpa menyalahkan. Matlamatnya bukan untuk mencari orang, tetapi untuk mengukuhkan sistem dengan cara yang tidak akan membenarkan kejadian yang sama lagi. Budaya menyalahkan menyebabkan orang ramai menyembunyikan sesuatu, dan ini adalah yang paling berbahaya.

Kesilapan biasa

  • Tidak menyediakan rancangan bertulis dan pengagihan peranan sebelum acara.
  • Mendapat pertengkaran/persalahan sebelum mengambil kawalan.
  • Kewajipan pemberitahuan undang-undang tiada (tarikh akhir KVKK/GDPR).
  • Menetapkan semula sistem tanpa menyimpan bukti (log).
  • Tidak mempertimbangkan pembekal sandaran/mod selamat untuk kesinambungan perniagaan.
  • Tidak melakukan bedah siasat dan meninggalkan ruang untuk acara yang sama berulang.

Secara ringkasnya

  • Kematangan bukanlah ketiadaan peristiwa; Ini bermakna bersedia dan cepat apabila ia berlaku.
  • Peristiwa AI boleh dalam tingkah laku model dan bukannya kod; buktinya terdapat dalam log segera/tindak balas dan pembalikan tidak selalu boleh dilakukan.
  • Kitaran tindak balas: mengesan, mengelaskan, mengandungi, memulihkan, melaporkan, bedah siasat.
  • Peranan dan pihak berkuasa (komander insiden, teknikal, komunikasi, undang-undang) hendaklah secara bertulis sebelum acara.
  • Pembekal sandaran/mod selamat untuk kesinambungan perniagaan; Bedah siasat tanpa kesalahan dan pembetulan kekal adalah penting untuk selepas peristiwa itu.

Tugasan permohonan

Tulis draf pelan tindak balas insiden untuk sistem AI anda sendiri: senaraikan tiga jenis insiden yang paling berkemungkinan, kenal pasti senarai semak pembendungan awal 30 minit dan peranan untuk setiap satu. Kemudian lakukan latihan di atas meja: Mainkan senario "kunci bocor" langkah demi langkah dan tunjukkan serta betulkan mana-mana perkara yang hilang/kabur dalam rancangan anda.

senarai semak

  • [ ] Terdapat pelan tindak balas insiden bertulis dan pengagihan peranan.
  • [ ] Adalah jelas siapa yang mempunyai kuasa untuk "menghentikan sistem".
  • [ ] Senarai semak pembendungan 30 minit pertama sudah sedia.
  • [ ] Tempoh pemberitahuan undang-undang dan orang yang bertanggungjawab ditakrifkan.
  • [ ] Pembekal sandaran/mod selamat dirancang untuk kesinambungan perniagaan.
  • [ ] Postmortem tanpa kesalahan dan pembetulan kekal dilakukan untuk setiap kejadian.