Los equipos de seguridad deben identificar sistemas afectados, buscar indicadores de compromiso y aplicar las mitigaciones disponibles. Después, deben revisar si el atacante pudo obtener persistencia o credenciales.
La lección para cualquier organización es disponer previamente de inventario, telemetría y procedimientos de respuesta. No se puede investigar correctamente una emergencia si ni siquiera se sabe qué sistemas existen.