Как построить Post-Incident Review и Lessons Learned

Post-Incident Review — это контролируемый процесс, который балансирует между сдерживанием ущерба и сохранением улик. Записывают источник, время и инструмент, сохраняют Hash, строят Timeline и разделяют факт, интерпретацию и решение.
Incident Response и DFIR требуют баланса между скоростью, сохранением улик, непрерывностью бизнеса и документированием. Правильное действие — это действие, которое можно объяснить, воспроизвести и проверить после инцидента. Данная статья посвящена Post-Incident Review и предназначена для команд SOC и IR. Цель состоит в том, чтобы предоставить методологию, которую можно применять на практике, при профессиональном интервьюировании и в рабочей среде, не ограничиваясь словарным определением.
Основная проблема заключается в том, что данные почти всегда неполны. Источник доказательств, время сбора и часовой пояс, Hash и Chain of Custody могут указывать направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы будем строить проверку вокруг вопроса расследования, необходимых доказательств и четкого критерия завершения.
Практический сценарий в статье: шаблон Review для фишингового инцидента. Все примеры являются лабораторными данными или описанием процессов. В случае Penetration Testing, Web или Cloud, работать следует только с явного разрешения, определенным Scope и возможностью остановить проверку.




