# FEEDBACK — Reglas aprendidas de incidentes

## Formato
`[<fecha>] NUNCA/SIEMPRE: <regla>`

## Reglas

[2026-03-22] SIEMPRE: Recolectar evidencia ANTES de contener — el orden importa.
[2026-03-22] SIEMPRE: Ejecutar anomaly check antes de reportar resultado.
[2026-03-22] SIEMPRE: Mapear cada hallazgo a una técnica MITRE ATT&CK.
[2026-03-22] SIEMPRE: Después de un incidente nuevo, crear playbook para la próxima vez.
[2026-03-22] NUNCA: Bloquear rangos de IP completos sin escalar a humano.
[2026-03-22] NUNCA: Apagar servicios en producción sin aprobación.
[2026-03-22] NUNCA: Reportar éxito sin verificar que la contención fue efectiva.
