# Incident Response

> Расследовать деградацию, недоступность сервисов или сбои обработки данных и координировать восстановление. При подозрении на компрометацию, требующую сдерживания инцидента безопасности, использовать security-incident-response.

- Skill: `fbakiyev/incident-response` (Agent Skill)
- Install (CLI): `npx skillmds@latest add fbakiyev/incident-response`
- Raw SKILL.md: https://api.skillmd.com/api/skills/fbakiyev/incident-response/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: fbakiyev (https://skillmd.com/u/fbakiyev)
- Updated: 2026-09-21
- Page: https://skillmd.com/skills/fbakiyev/incident-response

---


# Реагирование на инцидент

## Отдели влияние от объяснения

- Установи затронутых пользователей или операции, серьёзность, время начала, текущие меры снижения воздействия и ответственного за реагирование. Используй существующую структуру реагирования, не придумывай новую команду для небольшого сбоя.
- Сопоставляй наблюдения по времени и компонентам. Сравни интервал сбоя с подходящим исходным уровнем и отметь пробелы охвата: недавняя строка лога или исправный экземпляр не объясняют весь инцидент.
- Отдельно отслеживай наблюдения, гипотезы о причинах и недостающие доказательства. Развёртывание перед появлением ошибок полезно как направление проверки, но не доказывает причинность.

## Исследуй и стабилизируй

1. Проследи путь сбойной пользовательской операции или данных до первого наблюдаемого расхождения. Сравни затронутые и незатронутые потоки, экземпляры или разделы, если это помогает различить гипотезы.
2. Выбирай следующую диагностику по её способности различить правдоподобные причины. Сохраняй доказательства до того, как перезапуск или откат их изменит, не задерживая срочное разрешённое снижение воздействия.
3. Для меры снижения воздействия укажи цель, ожидаемый эффект, возможный вред, условие остановки и способ отмены. Предпочитай минимальный эффективный охват и оцени результат до следующего изменения.
4. Подтверждай восстановление репрезентативными запросами или проверками данных, а где применимо — также обработкой накопившейся очереди и восстановлением задержек. Снятого оповещения или успешного перезапуска недостаточно.
5. После стабилизации различай временную меру, подтверждённую причину и устойчивое исправление. Назначай последующие действия, обоснованные доказательствами, включая недостающее обнаружение или инструкции runbook.

## Результат

Укажи влияние, краткую хронологию, доказательства текущего объяснения, результаты действий и неразрешённые риски. Используй `templates/incident-report.md`, когда он доступен и полезен.

Очищай передаваемые доказательства от чувствительных данных, сохраняя технический смысл. Чувствительные оригиналы храни там, где требует политика проекта. Не расширяй задачу восстановления до несвязанных изменений конфигурации или библиотеки навыков.

