ঘণ্টা ০–৪: বিচ্ছিন্ন করুন, সংরক্ষণ করুন
প্রথম চাল প্রমাণসহ কনটেইনমেন্ট — আক্রান্ত সেগমেন্ট বিচ্ছিন্ন করা, পরিষ্কারের আগে আক্রান্ত সিস্টেমের স্ন্যাপশট নেওয়া, লগ সংরক্ষণ করা। যে টিম আগে মুছে ফেলে, সে সেই নির্দেশক হারায় যা বলত আক্রমণকারীর প্রবেশাধিকার এখনো আছে কি না — আর রিকভারি চলাকালীন পুনঃসংক্রমণই দ্বিতীয়, ভয়াবহ ইনসিডেন্টের সবচেয়ে সাধারণ কারণ।
ঘণ্টা ৪–২৪: ব্যবসার হয়ে নয়, সাথে নিয়ে সিদ্ধান্ত
সব রিস্টোর করা প্রায় কখনোই ঠিক নয়; খুব কম রিস্টোর করা মারাত্মক। ব্যবসায়িক প্রভাব অনুযায়ী সিস্টেম সাজান, ন্যূনতম কার্যকর সেট — আইডেন্টিটি, ডিএনএস, যোগাযোগ, তারপর আয়ের পথ — রিস্টোর করুন এবং প্রতিটি ধাপ দলিলভুক্ত RTO-এর বিপরীতে সময় মাপুন। এই অগ্রাধিকার-তালিকা রাত ২টায় তৈরি নয়, ইনসিডেন্টের আগে এক বিকেলের ওয়ার্কশপে ঠিক হয়ে থাকতে হবে।
ঘণ্টা ২৪–৭২: পুনরুদ্ধার, যাচাই, যোগাযোগ
সর্বশেষ পরিচ্ছন্ন পয়েন্ট থেকে রিস্টোর করুন, অ্যাপ্লিকেশন মালিকের সাথে (শুধু ইনফ্রাস্ট্রাকচার টিমের সাথে নয়) যাচাই করুন, আর নির্দিষ্ট ছন্দে যোগাযোগ করুন — ভেতরে প্রতি চার ঘণ্টায়, কাস্টমারদের জন্য দৈনিক। নীরবতা গুজব বাড়ায়, আর সৎ "আমরা ৪০ ঘণ্টায় ফিরে আসব" — এই কথার চেয়ে গুজব বেশি আস্থা খরচ করে।




