Problem
Incident response nie zaczyna się od frameworku. Zaczyna się od: co się stało, na jakim hoście, od kiedy, kto może podjąć decyzję o izolacji.
Zakres
- wsparcie przy triażu i dokumentacji
- wskazanie, jakie logi i artefakty zebrać najpierw
- rozróżnienie alertu, zdarzenia i incydentu
To nie jest obietnica całodobowego SOC, przyjazdu on-site ani „usuwamy atakującego w 15 minut”.
Rezultat
Notatka, której da się użyć przy eskalacji — i lista tego, czego w danych nie ma.