知识卡片
同样的威胁在不同组织里该有不同响应级别
内容
面对同一种勒索软件威胁,一个层层设防、只允许签名批准软件运行的组织可能连告警都不用升级成事件;一个把入侵实例自动擦除重建的组织,遭遇入侵后甚至不需深入取证;而一个分层防御较少、系统可知性有限的组织,同样的攻击可能演变成波及全公司的重大危机。”这算不算一次危机”从来不是由威胁类型单方面决定的,而是威胁乘以自身防御成熟度的结果——分诊时该问的不是”攻击严重吗”,而是”这对我们这套具体防御体系会造成多大穿透”。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第17章《危机管理》17.1.1节事件分诊(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_136.html`)
- 结论依据:原文用组织1(成熟分层防御、无需危机响应)、组织2(自动擦除重建、不需过多取证)、组织3(分层防御少、蠕虫病毒构成严重风险)三个具体案例说明"尽管这3个组织都面临相同的风险……但它们的分层防御和流程成熟度的差异会影响攻击的潜在严重性和影响"。
- 原始内容:尽管这3个组织都面临相同的风险,即勒索软件攻击,但它们的分层防御和流程成熟度的差异会影响攻击的潜在严重性和影响。组织1可能需要简单地发起基于行动方案的事件响应流程,而组织3可能需要涉及协同事件管理。