Если вопрос состоит в расчёте времени реакции и восстановления поддержки, достаточно SLA-исследования. Если нужно установить способ проникновения, действия учётных записей, источник вредоносного кода, удалённые следы или последовательность атаки, требуется цифровая криминалистика и специалист по инцидентам. Задачи могут выполняться комплексно, но выводы разделяются. SLA не доказывает отсутствие компрометации, а форензика не определяет автоматически соблюдение договорного времени поддержки. До исследования важно сохранить логи и образы без изменения.
Перед сбором данных разделите вопросы о соблюдении SLA и цифровой криминалистике. Затем сохраните журналы и образы без изменений, чтобы срочное восстановление не уничтожило следы инцидента.