Post-Incident Activity 事后活动 复盘。 事件处理完之后,回头审视整个过程:哪里做得好、哪里慢了、下次怎么改。 NIST 生命周期的第 4 阶段,也是让整个循环闭环的关键——教训会回流到”准备”阶段。 包含什么 最终报告 —— 事件全过程的完整记录 经验教训会议 —— 所有相关方一起复盘 更新 playbook、检测规则、流程 评估损失、对外/对监管汇报 核心心态:不甩锅 复盘的目的是改进系统,不是追究个人。一旦变成追责大会,下次没人愿意如实上报,事件只会被藏起来。 问的是”流程为什么让这事发生”,不是”谁的错”。产出会让下一次 检测更快、响应更顺。