Классика NIST-подобных фаз: preparation → detection & analysis → containment → eradication → recovery → post-incident. Важно заранее иметь роли, каналы связи, runbook и доступ к логам — иначе на инциденте импровизируют хаотично.
Разбор
- Containment бывает short-term (изолировать хост) и long-term.
- Не уничтожайте evidence до forensics-снимков.
- Коммуникации с legal/PR по severity.
- Postmortem без blame улучшает контроли.
Итог
IR — подготовленный цикл; detection бесполезен без containment/recovery.