16 января произошёл инцидент, а полный разбор опубликован только 10 марта — чем официально занимались эти 53 дня? Это был мой самый большой вопрос ещё до того, как я прочитал Post-Mortem.

Я переписал в заметки временные точки из разбора: атака произошла 16 января, вечером того же дня основная сеть приостановила работу сервиса мостового сопряжения; в конце января завершили сбор средств и проверку затронутых адресов; 10 марта опубликовали полный разбор. $DUSK до этого я сначала посмотрел на странице публикации отметку времени обновления, чтобы подтвердить, что в промежутке не отзывали более ранние версии. Дойдя до третьей отметки, я остановился: за эти 53 дня официальный ресурс обновлял статус всего 2 раза — в день инцидента и в день публикации разбора.

Я разложил по календарю: с 16 января по 10 марта — 53 дня, 2 обновления, в среднем раз в 26,5 дней. Та волна в конце января, где собирали средства и проводили проверку адресов, — всё это было дописано в самом разборе, тогда вовне не было ни одного слова. Я представил эти 53 дня четырьмя блоками: заморозка — на уровне часов, проверка — на уровне дней, корневая причина — на уровне недель, а сам разбор плюс внутренняя проверка заняли больше месяца. Первые три блока были пустыми, и только в последнем они заговорили. Вот таким образом у меня получилось по времени — и именно это в первую очередь показалось мне странным.

Но если разложить эти четыре блока, молчание не равно халатности. @Dusk заморозка на уровне часов означает, что в день инцидента они сразу отрезали риск распространения; проверка на уровне дней — что сверка по каждой транзакции не затянулась; корневая причина на уровне недель — что выводы подкреплены проверяемыми основаниями, а не просто «по наитию». В каждой части есть чёткие действия, просто обновления не публиковали вовне. Я также сравнил, как действовали в недавних других инцидентах с мостами: где-то пострадавший проект удаляет твиттер уже на второй день, где-то тянет полгода и выпускает заявление без деталей, а кто-то вообще не отвечает. После сравнения я стал ещё увереннее: процесс — это и есть сырьё для доверия, а этот разбор — один из немногих случаев, где полностью раскрыли таймлайн, корневую причину и меры.

Поэтому сейчас я буду следить за одним: в следующий раз, когда случится инцидент, есть ли в промежутке процессные обновления — от момента события до публикации разбора. Частота обновлений — это мерило прозрачности; как бы громко ни говорили, лучше всего говорит честность временных отметок. #dusk