事件管理
法律依据
§30(2) 第2项 BSIG – 安全事件处理
§32 BSIG – 重大安全事件报告义务
分级
| 级别 | 标准 | 响应时间 |
|---|---|---|
| 关键 | 数据丢失、服务完全中断、主动入侵 | 立即 |
| 高 | 部分中断、可能访问敏感数据、主动攻击 | < 4小时 |
| 中 | 功能受限、攻击失败、发现漏洞 | < 24小时 |
| 低 | 无直接影响的异常、无损害的政策违规 | 下一个工作日 |
事件响应流程
1. 检测与报告
- 监控系统、日志分析和人工检测
- 每位员工有义务立即报告可疑事件
- 集中向信息安全官(ISO)报告
2. 分析与评估
- 按严重程度分级(参见分级)
- 确定受影响的系统、数据和客户
- 评估:是否为§32 BSIG下的可报告事件?
3. 遏制
- 立即隔离受损系统
- 封锁受影响的凭证
- 服务中断时激活故障转移系统
- 修复前保全证据
4. 消除与恢复
- 消除攻击原因(恶意软件、被入侵账户)
- 数据丢失时从备份恢复
- 重新投入使用前验证系统完整性
- 轮换所有可能被入侵的凭证
5. 事后审查
- 事后复盘分析及原因确定(根因分析,Root Cause Analysis)
- 记录并制定具体的改进措施
- 必要时更新风险分析
升级矩阵
| 级别 | 首次通知 | 升级 | 客户通知 |
|---|---|---|---|
| 关键 | ISO + 管理层 | 立即 | 立即 |
| 高 | ISO | < 1小时 | 受影响时 |
| 中 | ISO | 常规 | 仅在有影响时 |
| 低 | IT团队 | 下次会议 | 否 |
§32 BSIG报告义务
重大安全事件须按照三级模型向BSI报告:
| 级别 | 期限 | 内容 |
|---|---|---|
| 预警 | 24小时 | 首次报告:事件类型、违法行为嫌疑、跨境影响 |
| 更新 | 72小时 | 初步评估:严重程度、影响、入侵指标(IoC) |
| 最终报告 | 72小时报告后1个月 | 详细描述:根因、采取的措施、跨境影响 |
重大事件标准
事件在以下情况下被视为重大事件:
- 已造成或可能造成严重的服务运营中断或财务损失
- 已对或可能对其他自然人或法人造成重大物质或非物质损害
对于BAUER GROUP的DNS服务和托管服务,实施条例 (EU) 2024/2690以固定阈值将上述标准具体化,参见报告义务。
报告渠道
- 报告门户: BSI报告平台(在线)
- 内部: ISO → 管理层 → 向BSI报告
- 并行: 如涉及个人数据,审查DSGVO报告义务——作为控制者向监管机构报告(第33条第1款),作为处理者无不当延误地通知客户(第33条第2款)
CRA + NIS2双重报告
作为CRA制造商和NIS2实体,可能触发两项独立的报告义务:通过统一报告平台向协调CSIRT和ENISA提交的CRA报告(24h / 72h / 最终报告在纠正措施可用后14天提交,严重事件为1个月)和向BSI提交的NIS2报告(24h / 72h / 72小时报告后1个月)。CRA报告流程详情请参阅CRA文档。
CRA协同效应
产品相关的事件响应流程在CRA事件响应文档中描述。产品漏洞通过CRA流程报告,运营事件通过本流程报告。