网络安全事件可迅速演变为运营、合同、监管和声誉危机。企业应对须在不销毁证据的情况下遏制损害,识别触发了哪些义务,并仅传达经核实的信息。在墨西哥,并不存在适用于所有事件的单一期限:受损数据、行业、合同和保单均有影响。本协议概述协调应对所需的核心决定。本材料仅供参考,不构成法律咨询。
最初的数小时
首要任务是启动明确的指挥,汇集技术、管理层、法务、隐私、业务连续性和沟通。团队须开启日志,记录时间、发现来源、受影响系统、决定和负责人。遏制可能涉及隔离设备、撤销凭证或阻断连接,但在可行时宜先保存镜像、日志及其他证据,再改变环境。还须评定关键程度、确认备份,并界定哪些业务可安全继续。一条简短的内部通报可避免谣言和临时更改。与攻击者谈判、联系当局或任何付款,均须就合法性、制裁、保险覆盖、可追溯性和再次发生风险单独评估。
评估通知与沟通
法律分析须区分信息不可用、未授权访问、丢失、篡改和外泄。若涉及个人数据,须确定类别、主体、数量、所施加的保护及可能的影响。个人数据法要求,当泄露对个人的财产或人格权利产生重大影响时,立即告知本人。此外,还可能存在行业、合同、保险或公司层面的通知,其收件人和时限各不相同。CERT-MX 提供报告和协调事件的渠道,但该渠道并不使所有事件都成为一般性的报告义务。每次沟通都须一致、有用且以事实为依据;臆测或作出无依据的恢复承诺可能加剧风险。
恢复与总结
在恢复前,团队须确定根本原因、封堵入侵路径并核验备份的完整性。其后宜轮换密钥、监视持久化、优先恢复关键服务并记录复原标准。结案并非在系统恢复时发生:还须核对证据、通知、成本、保险决定及对客户的承诺。事后复盘须将事件转化为具体控制,如强化认证、分段、补丁、更好的日志或合同调整。最终报告须区分已确认事实、推断和待处理事项,并明确负责人和日期。定期演练可核验在真正需要时电话、权限和供应商仍然可用。
要点
- 遏制事件与保存证据须协调进行。
- 并非所有事件都触发相同的收件人或相同的通知期限。
- 沟通须以已确认的事实和有记录的评估为依据。
- 恢复包括根本原因、事后监视和控制改进。
建议核查事项
- 在危机发生前确定应对团队、替补和权限。
- 准备一份法律、合同、行业和保险通知的矩阵。
- 开展一次演练,并将其发现转化为带负责人和日期的任务。