Fontes normalmente examinadas
- logs de aplicação, infraestrutura e segurança;
- bancos de dados, trilhas de auditoria e registros de transação;
- repositórios de código, commits, branches e releases;
- tickets, backlogs, atas, e-mails e mensagens corporativas;
- scripts, automações, arquivos de configuração e relatórios técnicos.
Princípios de análise
A evidência precisa ser identificada, preservada, contextualizada e correlacionada. O trabalho registra origem, integridade, limitações e transformações aplicadas durante a análise.
O que a evidência pode ajudar a responder
Quando uma falha ocorreu, qual versão estava em produção, quem realizou determinada alteração, como um dado foi modificado, se uma entrega existia em certa data e quais eventos precederam um incidente.
Entregáveis possíveis
Inventário de evidências, linha do tempo técnica, protocolo de análise, scripts reproduzíveis, parecer e apoio à formulação de quesitos.
Próximo passo
As evidências estão dispersas ou são contestadas?
O primeiro passo é definir o que precisa ser provado e quais fontes podem responder à pergunta.