复盘需要保留事实、证据与改进验证,未知结论应明确标记。为了完整叙事而推断攻击经过,可能误导后续修复。
整理证据时间线
发现、控制、恢复与各信息来源记录,保留必要文件。
分析控制缺口
区分技术漏洞、权限、告警与管理流程,对每个原因给出依据。
关闭改进任务
负责人、期限和测试方法明确,复查结果回写。对外报告隐藏敏感攻击与客户信息。
复盘结论绑定证据与状态
确认事实列时间和来源,推断标明待核实,整改分配责任与验证方法。
复测后记录实际结果,未解决项保持开放,不以写完报告代表风险已经消除。
例如认定漏洞已修复,需要原问题复测证据,不只记录开发人员说已经修改。
相关阅读:网站入侵应急:隔离、证据、恢复和复盘。