复盘需要保留事实、证据与改进验证,未知结论应明确标记。为了完整叙事而推断攻击经过,可能误导后续修复。

整理证据时间线

发现、控制、恢复与各信息来源记录,保留必要文件。

分析控制缺口

区分技术漏洞、权限、告警与管理流程,对每个原因给出依据。

关闭改进任务

负责人、期限和测试方法明确,复查结果回写。对外报告隐藏敏感攻击与客户信息。

复盘结论绑定证据与状态

确认事实列时间和来源,推断标明待核实,整改分配责任与验证方法。

复测后记录实际结果,未解决项保持开放,不以写完报告代表风险已经消除。

例如认定漏洞已修复,需要原问题复测证据,不只记录开发人员说已经修改。

相关阅读:网站入侵应急:隔离、证据、恢复和复盘。