# Was ist ein Security Runbook?

> Ein Security Runbook ist ein wiederholbares Verfahren auf Aufgabenebene zur Ausführung einer definierten operativen Aktion.

- Kanonische URL: https://yellowcube.eu/de/glossary/security-runbook/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Es kann erklären, wie flüchtige Beweise gesichert, ein Gerät isoliert, aktive Sitzungen widerrufen, ein kompromittiertes Geheimnis rotiert oder ein Indikator blockiert wird. Ein brauchbares Runbook sagt einem autorisierten Operator, was benötigt wird, was zu tun ist, wie das Ergebnis zu verifizieren ist und wie bei Scheitern gestoppt oder wiederhergestellt wird.

Runbooks können Menschen, Automatisierung oder beides unterstützen. Sie sollten Eingaben, Zugriffsanforderungen, Sicherheitsprüfungen, geordnete Schritte, erwartete Ergebnisse, Protokollierung sowie Rollback- oder Eskalationsbedingungen festlegen. Da sich Schnittstellen, Befehle, Abhängigkeiten und Privilegien ändern, kann ein technisch präzises Runbook schneller unsicher werden als ein übergeordnetes Richtliniendokument.

### Wichtigste Punkte

- **Eintrittsbedingungen:** Vor der Ausführung den freigegebenen Auslöser, erforderliche Beweise, Operatorbefugnis, Abhängigkeiten und Annahmen definieren.
- **Ausführungsdetail:** Eindeutige Schritte, erwartete Ergebnisse, Entscheidungspunkte und Validierungsprüfungen verwenden; destruktive oder schwer umkehrbare Aktionen kennzeichnen.
- **Pflege:** Verantwortlichkeit zuweisen, Versionen kontrollieren, in einer repräsentativen Umgebung testen und nach relevanten Plattformänderungen oder Vorfällen überprüfen.
- **Wichtige Einschränkung:** Ein Runbook kann Urteilsvermögen bei unklarer Faktenlage nicht sicher ersetzen. Blinde Automatisierung oder wörtliche Ausführung kann Beweise vernichten, kritische Dienste stören oder eine falsche Reaktion mit Maschinengeschwindigkeit verbreiten.

### Verwandte Begriffe

[Security Playbook](<https://yellowcube.eu/de/glossary/security-playbook/>) · [Security Orchestration, Automation and Response (SOAR)](<https://yellowcube.eu/de/glossary/security-orchestration-automation-and-response/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>)

### Quellen

[UK NCSC cyber incident response processes](https://www.ncsc.gov.uk/collection/incident-management/cyber-incident-response-processes) · [Australian Cyber Security Centre incident response planning guidance](https://www.cyber.gov.au/business-government/detecting-responding-to-threats/cyber-security-incident-response/cyber-security-incident-response-planning-practitioner-guidance)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

