Post-Incident Activity 事后活动

复盘。 事件处理完之后,回头审视整个过程:哪里做得好、哪里慢了、下次怎么改。

NIST 生命周期的第 4 阶段,也是让整个循环闭环的关键——教训会回流到”准备”阶段。

包含什么

核心心态:不甩锅

复盘的目的是改进系统,不是追究个人。一旦变成追责大会,下次没人愿意如实上报,事件只会被藏起来。

问的是”流程为什么让这事发生”,不是”谁的错”。产出会让下一次 检测更快、响应更顺。