信息安全政策

信息安全事件响应流程

第一部分 – 目的、定义和法律依据

第 1 条、目的

1.1. 本流程建立了标准行动框架,以便 HiTechCloud 在发生信息安全故障(Security Incident)后进行检测、分析、遏制、处置、恢复及总结经验,旨在:(a) 减少损失;(b) 维持对客户的 SLA 承诺;(c) 根据 PDPD 进行个人数据保护;(d) 履行向主管机构和受影响客户进行通知的义务。

条 2. 定义

2.1. “安全事件” (Security Event):可能与安全相关的观察(登录失败、scan port)。 “安全故障” (Security Incident):已确认导致违规或构成隐私政策违规威胁的事件。 “数据违规” (数据泄露):导致数据被非法泄露、丢失、篡改或销毁的故障事件。 “CSIRT”: HiTechCloud 内部信息安全事件响应团队。

法律依据:

  • 2025 年《网络安全法》(第 116/2025/QH15 号法律,01/7/2026 生效 — 合并并替代 2018 年《网络安全法》和 2015 年《网络信息安全法》),关于网络安全保护以及协调、故障应急响应;
  • 关于按等级保障信息系统安全的第 85/2016/NĐ-CP 号法令及《网络安全法》2025实施指导法令;
  • 《个人数据保护法》2025(第 91/2025/QH15 号法律)和关于个人数据违规通知的第 356/2025/NĐ-CP 号法令;
  • 关于国家网络信息安全紧急应对方案和故障应急响应网络(VNCERT/CC)的 2017 年第 05 号决定;
  • GDPR(第 33、34 条)——适用于范围内的数据主体。

第二部分 – 安全事件响应团队(CSIRT)结构

第3条。CSIRT组成

3.1. CSIRT 包括:(a) 故障指挥官 (Incident Commander) – 安全管理员 (CISO/ISO);(b) 技术响应人员 (Tier 1/Tier 2 NOC + SOC);(c) 数字取证专家 (Digital Forensics);(d) 法务及 DPO 代表(针对影响个人数据的故障);(e) 媒体与客户关系代表;(f) 总监会观察员(针对 P1 故障)。

3.2. CSIRT 以轮值值班方式 24/7 运营。邮箱: csirt@photuesoftware.com.

第4条. 故障分级

4.1. 故障分为4个等级: P1 – CRITICAL (全系统服务中断、4 级数据违规、ransomware 扩散、key/secret 泄露 — 响应 ≤ 15 分钟); P2 – HIGH (关键客户群失去服务、未授权访问生产系统、3 级数据泄露——响应时间 ≤ 30 分钟); P3 – MEDIUM (1–2 台服务器存在 malware、来自单一 IP 的 brute-force、未被利用的 Critical 漏洞 — 响应 ≤ 2 小时); P4 – LOW (端口扫描、异常错误登录、轻微 anomaly——响应 ≤ 1 个工作日)。分类级别与《ATTT 系统隐私政策》中的数据分类以及 SLA 中的 P1–P4 优先级保持一致。


第三部分 – 六步流程(基于 NIST SP 800-61)

条 5. 步骤 1 – 准备(Preparation)

5.1. HiTechCloud 维持:(a) 按类型分类的故障响应 runbook(DDoS、ransomware、data leak、phishing、insider threat),每 12 个月更新 1 次;(b) 标准 forensic 工具包(FTK Imager、Volatility、Wireshark、GRR、Velociraptor、OSSEC、Wazuh);(c) 故障演练(tabletop + live drill)至少每 6 个月 1 次;(d) 紧急联系人名单:国家机关、基础设施合作伙伴、律师、保险公司。

第 6 条. 步骤 2 – 检测与分析 (Detection & Analysis)

6.1. 检测来源:(a)SIEM - 集中日志汇聚;(b)IDS/IPS、EDR/XDR 实时告警;(c)客户通过 Ticket、Hotline 或 Email 报告。 report@photuesoftware.com (根据滥用报告政策);(d) 来自第三方(VNCERT/CC、CDN 合作伙伴、threat intel feed)的通知。

6.2. 接收到信号后,SOC Tier 1 会在 ≤ 15 分钟内进行初步评估并分类为 P1–P4。P1/P2 故障将立即升级至 Tier 2 和 Incident Commander。

第7条。步骤 3 – 遏制 (Containment)

7.1. 短期隔离:隔离被入侵的主机,在 NGFW/DNS 层阻止恶意 IP/域名,临时锁定可疑账户,在隔离前对虚拟机进行快照。

7.2. 长期遏制:重建系统、轮换所有 secret/key、修复根本原因漏洞、应用新的加固配置。

7.3 包含决策由事件指挥官批准;对于 P1,在 1 小时内通知管理委员会。

第8条。第4步——消除(Eradication)

8.1. 遏制威胁后,技术团队将排查根本原因,清除恶意软件,关闭伪造账户,并删除 attacker 的 artefact。

8.2. 所有 eradication 操作必须进行完整日志记录(timestamp、执行人员、操作、受影响的 host)。

第9条. 步骤 5 – 恢复 (Recovery)

9.1. 根据《备份与恢复政策》,从干净的 backup(确认未受感染)中恢复服务。

9.2. 系统返回生产环境前,必须完成以下工作:漏洞扫描、关键文件完整性检查、恢复后7天的加强监控。

第10条. 步骤6 – 工作经验教训 (Lessons Learned)

10.1. 在每次 P1/P2 故障后,CSIRT 在 5 个工作日内召开总结会议,并在 10 个工作日内发布根本原因分析 (RCA) 报告。

10.2. RCA 包括:故障 timeline、技术与流程原因、预计损失、纠正措施及防止再次发生的预防措施。


第四部分-通知义务

条 11。客户通知

11.1. 对于影响客户服务的故障,HiTechCloud 通过以下方式进行通知:注册 Email、status.hitechcloud.vn 状态面板、系统 Ticket,以及(针对 P1)在可能的情况下直接电话联系。

11.2. 首次通知时间:自确认 P1 起 ≤ 30 分钟;P2 ≤ 2 小时;P3/P4 ≤ 8 小时。针对 P1 至少每 2 小时更新通知一次,直至恢复。

第12条. 通知国家机关

12.1. 对于网络信息安全故障:根据《网络安全法》2025 及第 05/2017/QĐ-TTg 号决定,配合并通报网络安全与信息安全国家管理机关(科学技术部;VNCERT/CC)以及网络安全与高科技犯罪预防局(公安部 A05)。

12.2. 对于个人数据违规故障:按照 2025 年《个人数据保护法》及第 356/2025/NĐ-CP 号法令规定的期限通知 A05(公安部),同时在存在高风险时通知受影响的数据主体/客户。HiTechCloud 设定的运营目标为自确认违规起 72 小时内发出通知,除非法律另有规定期限。

条 13。国际司法管辖区内的通知

13.1. 对于 EU/EEA 主体的数据:根据 GDPR 第 33 条在 72 小时内通知相关监控机构,并在存在高风险时根据 GDPR 第 34 条通知数据主体。

13.2. 对于位于有通知要求的其他司法管辖区的数据主体(英国、加州、新加坡等):遵守各司法管辖区的要求。


第V部分 – 证据保全与调查合作

第14条、监管链

14.1. 所有数字证据(disk image、memory dump、log、packet capture)均按照 Chain of Custody 原则进行收集:记录收集人、时间、SHA-256 hash、方法和目的。

14.2. 证据存储于独立库中并实施严格的访问控制,自故障结束之日起至少保存 24 个月(或根据主管机构要求/正在处理的法律案件延长保存期)。

第15条。配合调查机关

15.1. 在收到合法的书面请求时,HiTechCloud 将配合公安机关、检察院和法院的工作。

15.2. 任何数据提供请求在提供前均须经法务部门审查其合法性与范围;提供个人数据须合规遵循 PDPD 规定的最小必要原则。


第六部分 – 效力

第 16 条. 效力与审查

16.1. 本规定自 2026 年 7 月 1 日起生效,每 12 个月至少审查一次。

16.2. 所有修改须由总监批准,并在实施前至少 5 个工作日内进行内部通知。

编辑历史

当前版本由HiTechCloud提供
更新由HiTechCloud提供
更新由HiTechCloud提供
更新由HiTechCloud提供
遵循分类:信息安全政策当新文档添加到此分类时接收通知。

如果本文章未能解答您的问题,请联系 HiTechCloud 获取帮助。

联系