知识卡片
复杂事件的恢复要拆成多条并行任务线
内容
当一次入侵同时波及邮件系统、源代码、SSL密钥和用户数据时,试图按顺序一个个解决只会把恢复时间拉得很长。更有效的方式是把恢复工作拆成多条独立的任务线,每条线配一个专门的团队(电子邮件团队、源代码团队、SSL密钥团队、用户数据团队、调解团队),各自制定自己的恢复清单,同时与统一的事件指挥官和调查团队保持信息同步。这不是简单的分工,而是承认复杂入侵没有一条单一的”正确恢复顺序”,各条线之间的依赖关系需要指挥官持续协调。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第18章《恢复和善后》18.7.3节需要复杂恢复工作的、有针对性的攻击(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_148.html`)
- 结论依据:原文以窃取SSL密钥、植入源代码后门、抽成交易、监视高管邮件的复杂攻击场景为例,说明"需要并行开展恢复工作……需要给每个问题创建一份恢复清单",并列出电子邮件团队、源代码团队、SSL密钥团队、用户数据团队、调解团队各自的职责分工。
- 原始内容:我们无法为这种相当复杂的攻击提供一组详细的恢复检查清单示例,但我们聚焦于一个非常重要的方面:需要并行开展恢复工作。你要与RL合作,为更好地协调恢复步骤,需要给每个问题创建一份恢复清单。