Incident Handler’s Journal 事件处理日志

响应 事件时,边处理边记的流水账。 几点几分发现了什么、做了什么决定、采取了什么动作。

事件响应期间最重要的 文档之一。

记什么(5W1H)

  • What —— 观察到什么、做了什么
  • When —— 精确时间戳(后面拼时间线靠它)
  • Where —— 涉及哪些系统/账户
  • Who —— 谁操作的
  • Why —— 为什么这么决定
  • How —— 怎么做的

为什么必须实时记

跟 playbook 的区别

  • Playbook —— 事前写好的”该怎么做”
  • 事件日志 —— 事中记录的”实际做了什么”

一个是剧本,一个是现场记录。