第三部 · 第 22 章

事件應變與復原手冊

以症狀、界線、停損與離線證據組織事件處理,不觸發現場動作。

已撰寫

本章概覽

先說結論:事件發生時,你先停止未核准動作並聯絡負責的人,再用離線表單完成症狀分類、控制擴大風險的決策、隱私安全證據、升級責任與復原責任交接。本章不會探測、重啟、改設定、傳送資料或修復任何 live system。

目的
用五格離線手冊把事件交給正確的人,而不觸發現場調查或修復。
準備
一張不含環境值的五格事件表與組織既有責任角色清單。
時間
約 15 分鐘。
系統變更
不重啟、還原或控制現場系統;只建立去識別的離線事件應變手冊。
預期結果
能依症狀、證據層級、停損與人工責任處理事件,不觸發現場動作。
停止條件
  • 事件涉及非預期實體動作、安全風險或需要現場負責人立即接手。
  • 不得接受要求未核准啟停、還原、telegram、群組操作或實體控制的步驟。

範圍與安全界線

「停止」是停止你擴大動作,不是停止正式服務。safe 安全只限離線唯讀固定來源、空白表單與匿名分類。任何 live/running 環境的唯讀查看都是 approval-required 需核准;本章不提供查看、探測或修復方式。

  • safe 安全:填寫匿名症狀類別、人工責任角色、停止狀態與受控證據參照。
  • isolated-test 隔離測試:另案必須先有明確書面核准、非正式測試環境、管理員在場、有限網路暴露與已驗證停損還原計畫;本章不進入。
  • approval-required 需核准:查看或變更任何執行中環境都屬此類;事件急迫不會自動取消核准。
  • never-automate 永不自動化:不得群組讀寫,不得傳送 KNX telegram,不得執行 ETS programming/download,不得連接 KNX 介面或 bus,也不得實體控制。測試 bus 也不例外。

加入 repository、安裝或啟動還必須先有完整隔離閘門、書面核准、核准的 immutable artifact/image digest 與 source-to-build attestation。缺少任何一項就停止。

若有人身、建物、門鎖、照明、空調、致動器或其他實體安全疑慮,停止使用本技術表單,立即依組織既有緊急程序聯絡現場負責人與安全專業人員。

核心概念

先分類、止住擴張,再把決策交給有責任的人。不要把急迫感變成自行修復許可。

急診掛號卡與接力棒

先這樣想:掛號人員記錄症狀類別、先避免更多人進入危險區、保護病歷隱私,再把接力棒交給負責判斷與治療的人。掛號卡不會自己做檢查或治療。

正式名稱:symptom classification、containment decision、privacy-safe evidence、escalation ownership 與 restoration ownership。

本章用法:五格只建立決策與責任鏈。「控制擴大風險」是決定停止哪些未核准行為與找誰接手,不是改變系統;「復原」只記負責角色,不列措施。

固定來源可協助你區分初始化責任、daemon 叫用責任與文件化 driver 診斷類別。它不能證明真實事件的根因、影響或復原結果;錯誤文字消失或程序層敘述也不能證明 KNX bus、ETS、整合或硬體狀態。

準備與前置條件

平時先備妥五格空白表與角色清單。事件時才蒐集大量資料容易洩漏隱私,也容易把時間相鄰誤寫成因果。

  • 症狀分類:只記使用者可描述的功能類別、來源類別與未知事項,不記設備、位址或現場名稱。
  • 控制擴大風險的決策:記「停止未核准試誤」「限制公開分享」「等待負責角色」等人員決策,不寫系統動作。
  • 隱私安全證據:公開表只記證據類別、受控保管參照、遮蔽狀態與證據上限。
  • 升級責任:用事件指揮、現場安全、隱私覆核、產品負責或外部專業等角色,不填姓名與聯絡資料。
  • 復原責任:記誰有權在本章外的獨立核准流程做決定,以及接收結果時需要哪些限制聲明。

不得填環境/事件時間戳、日誌時間戳、執行時間、主機、端點、裝置路徑、序號、位址、帳號、秘密或可關聯家庭活動的細節。順序只用「最早已知症狀」「後續通報」「交接後狀態」等抽象標籤。

分段步驟

這份 runbook 只指揮人員停止、通報與交接。它不指揮 live system。

  1. 先停下並找人。停止所有未核准試誤與公開貼文;若有實體安全疑慮,立即依既有緊急程序聯絡現場負責人與安全專業人員。
  2. 填症狀分類格。只選「使用者可見功能類別」「初始化責任線索」「daemon 叫用責任線索」「driver 文件類別」或「資訊不足」,不指定根因。
  3. 填控制擴大風險的決策格。由事件指揮角色決定哪些人員活動應停止、哪些公開資訊應限制、由誰接手;不寫啟停、設定、連線或硬體措施。
  4. 填隱私安全證據格。只記受控證據參照、證據類別、遮蔽狀態、事實與推論界線。原始資料由已獲授權角色留在受控位置。
  5. 填升級責任格。依安全、隱私、來源版本或責任不明等類別指定應接手的角色;缺少角色就保持停止並通報事件指揮。
  6. 填復原責任格。指定有權啟動獨立核准決策的人,以及回傳去識別結果的負責角色;不提出候選修復或驗證動作。
  7. 覆核與交接。第二位覆核者確認五格完整、沒有識別值或 live procedure,再把表單交給事件指揮。狀態只寫「已交接」「因缺證停止」或「等待負責角色」。

驗證與證據

本章的完成標準是責任鏈清楚,不是系統恢復。即使獨立流程回傳某個狀態,本章也只接受經覆核、去識別且附證據上限的交接摘要。

  • 症狀分類只描述功能或文件責任類別,沒有根因宣稱。
  • 控制擴大風險的決策只限制人員的未核准活動與資訊擴散,沒有 live system 動作。
  • 公開證據只有受控參照、類別、遮蔽狀態、未知事項與證據上限。
  • 升級責任清楚指定事件指揮、現場安全、隱私覆核或其他負責角色。
  • 復原責任由本章外的獨立核准流程擁有,本章沒有修復或驗證步驟。
  • 沒有命令、probe、restart、configuration、telegram、ETS、group、physical 或 bus action。
  • KNX bus、ETS、整合、群組操作與實體控制結果都維持未證實。

後續固定節奏:定期使用部署評估覆核停止與責任條件,並從幫助與下載取得去識別紀錄指引。這些資源仍不構成現場操作授權。

故障排除

  • 通報只寫「系統壞了」:改記最小使用者可見症狀類別,根因保持未知。
  • 有人已開始試誤:要求停止後續未核准動作,記錄責任交接,不用另一個動作抵消。
  • 完整日誌已進入公開頻道:停止轉貼,依組織隱私程序限制擴散,由授權角色在受控位置處理。
  • 有人要求探測端點:拒絕。本章沒有 command 或 probe。
  • 有人建議重啟或改設定:拒絕。本章沒有 restart、configuration 或 remediation procedure。
  • 有人要求 ETS、群組或 telegram 驗證:拒絕。這些動作不在事件表單內,也不得自動化。
  • 事件指揮角色不明:保持停止,依組織既有通報鏈找負責人;不要自行接管 live system。

常見問題

進階補充:時間相鄰不等於事件因果

初始化責任、daemon 叫用責任與 driver 文件類別可能在文件中相鄰,也可能在轉述中被放在一起。沒有受控證據與獨立分析時,不能寫成因果。公開表單更不應保留可關聯家庭活動或環境事件的精確時間。

本章可以叫我停止正式服務嗎?

不可以。「停止」只表示停止未核准試誤、範圍擴張與公開分享;正式服務決策屬本章外的責任。

事件很急,可以先探測再補核准嗎?

不可以由本章授權。立即聯絡事件指揮或現場安全負責人,不要自行探測 live system。

可以把重啟寫成候選復原措施嗎?

本章不列任何候選措施。復原格只指定獨立決策角色與交接要求。

程序層狀態改變代表事件結束嗎?

不代表。程序敘述不能驗證 listener、KNX bus、ETS、整合、群組或硬體結果。

何時可以把表單結案?

當責任鏈已交接、隱私覆核完成且限制寫清楚時,可把「表單流程」結案;這不等於現場或復原成功。

證據與來源

證據類別:source-bounded

功能對照:addon-init-configuration-lifecycle、addon-service-daemon-lifecycle、documented-driver-diagnostic-states

固定來源只支持文件所述範圍;本頁不代表任何本機、硬體、網路或 KNX 匯流排驗證結果。