1. Estima la detección. Introduce el tiempo desde la aparición del incidente hasta su confirmación.
2. Añade la contención. Incluye revocación de sesiones, bloqueo de credenciales o retirada temporal de privilegios.
3. Introduce la restauración. Cuenta el tiempo para restablecer identidades, credenciales y permisos necesarios.
4. Añade la validación. Incluye comprobaciones posteriores y cierre técnico.
5. Compara las fases. Usa la fase más larga para localizar el posible cuello de botella.