文档编号: QCZH-SE-2026-001
版本号: V2.0
编制单位: 武汉启辰合智科技有限公司
生效日期: 2021年1月1日
为规范启辰智慧预约平台(以下简称"本平台")在发生安全事件时的应急响应流程,明确应急处置职责,最大限度降低安全事件对用户数据、业务连续性及品牌声誉的影响,特制定本预案。
本预案适用于本平台在运营过程中发生的各类安全事件,包括但不限于:
数据泄露、篡改或丢失事件
系统服务中断、宕机或性能严重下降
网络攻击(DDoS、SQL注入、XSS等)
智能门锁、门禁等硬件设备故障或通信中断
第三方服务异常(飞书/企业微信/钉钉API、支付通道、短信服务)
自然灾害或机房基础设施故障
分级响应:根据事件影响范围和严重程度,分级启动应急响应。
快速处置:优先恢复核心业务,缩短服务中断时间。
最小影响:隔离故障范围,避免次生灾害。
全程留痕:完整记录事件处置过程,事后复盘改进。
| 角色 | 职责 |
|---|---|
| 总指挥 | 决策重大应急事项,协调内外部资源,对外信息发布 |
| 技术负责人 | 组织技术团队进行故障排查、系统修复与恢复 |
| 运维负责人 | 负责服务器、网络、数据库及备份系统的应急操作 |
| 硬件负责人 | 协调智能门锁、门禁等硬件设备的应急处理 |
| 客服负责人 | 负责用户通知、投诉受理及舆情监控 |
内部通讯:企业微信/飞书应急群组,确保7×24小时可达
外部联络:云服务商、运营商、硬件供应商技术支持热线
升级机制:30分钟未解决→技术负责人介入;1小时未解决→总指挥介入
| 级别 | 定义 | 判定标准 | 响应时间 |
|---|---|---|---|
| Ⅰ级(特别重大) | 平台全面瘫痪或核心数据大规模泄露 | 全平台服务中断>30分钟;敏感数据泄露>1000条;支付安全事件 | 立即响应 |
| Ⅱ级(重大) | 核心功能受损或局部数据安全问题 | 预约/审批功能中断;单租户数据异常;硬件批量故障>20% | 15分钟内响应 |
| Ⅲ级(较大) | 非核心功能异常或个别用户受影响 | 部分报表/统计功能异常;个别门锁通信中断;第三方API延迟 | 30分钟内响应 |
| Ⅳ级(一般) | 轻微异常,不影响主业务流程 | 页面加载慢;非关键通知延迟;单设备离线 | 2小时内响应 |
监控告警:Zabbix/阿里云监控自动触发告警
用户反馈:客服渠道收集异常报告
人工巡检:运维人员定时巡检发现异常
报告路径:发现人→运维负责人→技术负责人→总指挥(按级别升级)
技术负责人在10分钟内完成初步研判,确定事件类型与级别
启动对应级别的应急响应,通知相关责任人
按照"先隔离、再排查、后修复"的顺序执行
每15分钟向应急群组同步处置进展
修复完成后,进行功能验证与数据一致性校验
确认无遗留风险后,由总指挥宣布应急响应结束
事件结束后48小时内输出《事件复盘报告》
明确根因、整改措施及责任人,纳入迭代计划
立即措施:切断泄露途径(关闭异常接口、禁用泄露账号),保留日志证据
影响评估:定位泄露数据范围、时间及可能受影响用户
通知义务:72小时内向监管部门及受影响用户通报(如涉及个人信息)
修复加固:修复漏洞、重置密钥、加强访问控制
立即措施:暂停相关写操作,隔离受影响数据库
恢复操作:从最近备份点(RPO≤1小时)恢复数据
一致性校验:对比Binlog,补录恢复点后的合法变更
溯源分析:审计日志追踪篡改来源IP及账号
自动切换:触发负载均衡剔除故障节点,流量切换至备用节点
容器重启:Kubernetes自动重启异常Pod(如适用)
数据库主从切换:主库故障时,30秒内切换至从库
IIS回收异常:如IIS回收后启动失败,手动触发应用池启动并检查依赖服务
DDoS攻击:启用云服务商高防IP,清洗恶意流量
SQL注入/XSS:WAF规则拦截,封禁攻击源IP,修复漏洞代码
暴力破解:登录接口启用限流(5次/分钟),封禁异常IP
Hangfire任务堆积:检查Redis/SQL Server连接,重启Hangfire服务
内存泄漏/CPU爆满:生成Dump文件分析,重启服务容器,扩容资源
降级策略:关闭依赖该平台的实时同步功能,切换为本地缓存模式
消息推送:启用备用短信/邮件通道发送预约提醒
登录异常:开启本地账号密码登录作为备用入口
数据补偿:API恢复后,通过异步队列补发未同步数据
立即切换:切换至备用支付通道(如微信支付异常切换至支付宝)
订单保护:冻结异常时段订单,防止重复扣款
退款保障:确保已扣款但未完成预约的用户可原路退款
排查网络:检查4G物联网卡状态、POE交换机供电、网络运营商服务
应急开锁:指导用户通过机械钥匙或管理员密码开门
本地模式:启用门锁本地密码模式(如通通锁离线密码功能)
批量恢复:远程下发重启指令,必要时安排现场运维
显示异常:远程重启设备或推送更新配置
触控失灵:切换为二维码扫码签到模式,引导用户手机端操作
设备损坏:启动备用门牌或张贴临时指引标识
云服务器:启用跨可用区容灾切换,RTO≤15分钟
本地服务器:切换至异地灾备节点,保障核心预约功能可用
数据库:主从架构自动切换,定期演练故障转移
备用域名:启用备用域名(如主域名qczhyy.cn异常时切换备用域名)
DNS解析:更换DNS服务商,降低TTL至60秒加速恢复
本地测试:指导客户通过IP+Hosts临时访问(仅限内网场景)
| 数据类型 | 备份频率 | 保留周期 | 存储位置 |
|---|---|---|---|
| 核心业务数据库 | 每小时增量 + 每日全量 | 30天 | 异地双副本 |
| 用户上传文件 | 实时同步 | 90天 | 对象存储(OSS) |
| 系统配置文件 | 变更即备份 | 永久 | 版本控制(Git)+ 异地 |
| 日志数据 | 实时采集 | 180天 | 日志服务 + 冷存储 |
核心系统采用高可用架构(负载均衡 + 多节点 + 数据库主从)
关键第三方服务具备备用通道(双运营商物联网卡、双支付通道)
部署7×24小时监控告警(CPU/内存/磁盘/网络/业务指标)
备用服务器资源池,支持10分钟内扩容
应急硬件备件库(门锁电池、POE交换机、4G模块)
第三方服务商SLA协议及紧急技术支持通道
建立AB角制度,确保关键岗位随时有人响应
应急联系人保持24小时通讯畅通
重大节假日及活动期间执行值班制度
新员工入职1周内完成安全应急制度培训
每季度组织1次技术团队专项应急技能培训
每年组织1次全员安全意识培训
桌面演练:每半年1次,模拟事件场景,检验响应流程
实战演练:每年1次,真实切换灾备系统、恢复备份数据
演练总结:输出演练报告,优化预案缺陷
本预案每年至少评审修订一次,或在以下情况发生时立即修订:
平台架构发生重大变更
发生Ⅱ级及以上安全事件后
国家法律法规及行业标准更新
本预案自发布之日起生效,由武汉启辰合智科技有限公司技术部负责解释。
以上内容为原创发布,转载请注明出处,侵权必究