Pillar VI · O-07 · System Spec

事故响应

事故不是会不会,是何时。发现→分级→遏制→根除→恢复→复盘的闭环。当前 0%——压测 C-6 点名的防御侧三红线之一;O-08 危机手册偏外部监管,O-07 补内部运营与安全事故。

系统 O-07 Incident Resp真源 wcn-ops-tokens.v1.json守护体 AG-06·08 运营/审计体状态 0% · 防御红线 · 0%
00

现状

防御侧红线

0%。防御三红线(O-07 事故 / O-10 网络安全 / O-11 灾备)曾全空,O-08 是唯一有内容的一柱(偏外部危机)。O-07 专司内部运营与安全事故,与 O-08 互补,并与新建的 InfoSec《事件响应》章对接。

01

严重度分级

触发响应
SEV-1 致命资产损失 · 密钥泄露 · 主体停摆 · 客户资金风险立即 · 全力 · 通知主席 + GC
SEV-2 严重关键服务中断 · 疑似入侵 · 合规暴露< 1 小时召集 IC
SEV-3 一般局部故障 · 可控异常< 1 工作日
02

响应时钟 · 对齐 NIST IR

阶段动作
准备剧本 · on-call · 演练(前置)
发现 / 上报任何人 / Agent 可上报 → 分级
遏制(止血)隔离 · 冻结 · 多签暂停动账(接 O-10 / InfoSec)
根除清除根因
恢复受控恢复服务(接 O-11)
复盘72h 内无责 postmortem · 入 O-08 风险登记
03

角色与升级矩阵

事故指挥(IC)/ 通讯 / 技术三职。单人 + Agent 起步的现实变体:Stephen 兼 IC,Agent 辅助留痕与通讯;按类型升级——

事故类型升级至
安全 / 密钥O-10 网络安全 · InfoSec 事件响应
外部危机 / 监管O-08 危机 Playbook · L-10 监管 · L-09 诉讼
资产 / 资金C-01 资金库 · 多签暂停
单点警告

IC 当前单点 = Stephen。这本身是 O-12 关键人风险;SEV-1 若 Stephen 不可用,无备份指挥(须接 O-11 解决)。

04

缺口

无 on-call、无事故登记、无演练;IC 单点;postmortem 模板未建。

DoD · 完成判定

已交付 vs 待执行

设计层 · 本页已交付

  • SEV-1/2/3 严重度分级
  • 响应时钟(NIST IR 对齐:准备→复盘)
  • 角色与升级矩阵(含单人+Agent 现实变体)
  • 与 O-08 / O-10 / O-11 / L-09 / InfoSec 接口

现实层 · 待执行

  • 事故登记 + on-call 机制
  • 季度桌面演练(tabletop)
  • IC 备份指挥(解 O-12 单点)
  • postmortem 模板上线