Incident Handler’s Journal 事件处理日志
响应 事件时,边处理边记的流水账。 几点几分发现了什么、做了什么决定、采取了什么动作。
记什么(5W1H)
- What —— 观察到什么、做了什么
- When —— 精确时间戳(后面拼时间线靠它)
- Where —— 涉及哪些系统/账户
- Who —— 谁操作的
- Why —— 为什么这么决定
- How —— 怎么做的
为什么必须实时记
跟 playbook 的区别
- Playbook —— 事前写好的”该怎么做”
- 事件日志 —— 事中记录的”实际做了什么”
一个是剧本,一个是现场记录。