像是在说:别慌,问题不大,该睡觉睡觉。
仔细看印度核电有限公司的回应,会发现这是一套非常成熟的话术结构,三步走,滴水不漏。
先把泄露内容重新定义。
强调核心系统“物理隔离”。
给结论。
前面两层铺垫做完,最后一句“无需担忧”就水到渠成了。
这套话术?外卖吃出异物,商家说“不影响其他菜品口感”;奶茶店曝出用料问题,总部说“个别门店行为,不代表品牌整体”;App偷偷收集用户数据,官方声明“数据均已脱敏处理,用户隐私安全无虞”。同一个配方,同一个味道。
问题是,奶茶里喝出个虫子,最坏也就是拉肚子。核电站的支持系统被人绘制出拓扑图,那不是拉肚子的事儿。你用消费品公关的话术模板,去处理一个国家关键基础设施的事故,这本身就是错位。
5月29日,托管服务器上第一次出现可疑活动,数据中心当天就检测到了。6月底,承包商才收到勒索组织的通知,然后往上报。7月中旬,媒体开始曝光。也就是说,从服务器出问题,到外界知道这事儿,中间整整过去了将近两个月,其中光是承包商内部就沉默了一个月。
这一个月里发生了什么?
对攻击者来说,这是黄金窗口期。数据可以从容地复制、清洗、分类、打包,挑出最值钱的1.9万份挂到暗网上明码标价。对监管来说,这是彻底的信息黑洞,等你反应过来,人家的PPT已经做好了。
而运营方在这一个月里在做什么?我们不知道。反正我们看到的公开叙事是:出事——排查——上报——回应“无需担忧”。中间那段最关键的空白,没有人愿意填。
说到这我想到一个特别恰当的比喻。你玩过团队副本吧,打BOSS的时候,最怕的从来不是BOSS本身,因为BOSS的技能、血量、机制都是明牌的,你练一练总能过。最怕的是队友一边掉血一边打字:“没事我能扛,你们别管我。”等你反应过来他已经躺地上了,整个团灭。
关键基础设施的应急响应,最忌讳的就是队友嘴硬。武侠小说里也是这个道理,内伤最忌讳的就是嘴硬,越是说自己没事的人,越是里面已经气血翻涌了。真正的高手受了内伤,第一件事是盘腿运功、告知同门,而不是站起来说“我还能打”。
印度这次的操作,就是典型的嘴硬式处置。承包商信实基建对政府说“部分泄露”,运营方对公众说“无需担忧”,监管方启动调查但不公布进度。每一个环节都在给自己降级,最后所有人加在一起,就给整件事降了三个等级。
“无需担忧”从来不是印度特产,它是一门跨行业、跨国界的通用语言。它有四件套:不涉及核心业务、不影响主要功能、属于个别情况、请公众放心。
把这四件套套到任何一个行业,都成立。化工厂爆炸,“不涉及核心生产区”;银行数据泄露,“不涉及用户资金安全”;食品出问题,“属于个别批次”;App崩溃,“不影响主要业务功能”。这套话术之所以能被反复使用,是因为它满足了组织在危机中最本能的三个需求——降级范围、切割责任、快速安抚。
但注意了,这三个需求,全都是关于“处理危机的方式”,而不是关于“处理危机本身”。
这就是问题所在。当一个组织把公关的优先级排在处置的优先级之前,事故本身就不再是最大的风险,处理事故的方式才是。因为一次事故是可以复盘的,是可以打补丁的,是可以吸取教训的。但如果每次事故的第一反应都是“无需担忧”,那么这个组织就永远学不会真正的教训——他们学会的只是怎么把话说得更漂亮。
观众看新闻,往往盯着技术漏洞、盯着黑客手法、盯着损失金额。但真正决定一个组织能不能扛住下一次危机的,不是这些明面上的东西,而是它面对危机时的第一反应是什么。是先查真相,还是先想话术?是先通知同行,还是先切割自己?是先承担责任,还是先降级定义?
说到底,关键基础设施最怕的从来不是黑客。黑客只是一次一次的考试,而“无需担忧”这四个字,是那个从来没打算好好复习的考生。这次考砸了说“没事”,下次考砸了还说“没事”,直到某一天,考试的内容变成了真正的堆芯,才发现自己连题目都没看懂。
热门跟贴