Efter en misstänkt signature: identifiera payload, approvals, sessions och asset movements innan du förstör evidence eller signerar något nytt.
Detta koncept är viktigt eftersom Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj.
Inspektera de exakta protokollfälten som skapar behörighet eller ändrar exekveringen. Jämför fälten med användarens deklarerade avsikt och den förväntade säkerhetsgränsen.