Leírhatja, hogyan kell megőrizni az illékony bizonyítékokat, izolálni az eszközt, visszavonni az aktív munkameneteket, rotálni a kompromittált titkot vagy blokkolni egy indikátort. A hasznos runbook megmondja a felhatalmazott kezelőnek, mi szükséges, mit tegyen, hogyan ellenőrizze az eredményt, és hogyan álljon le vagy álljon helyre, ha a művelet sikertelen.
A runbook-ok embereket, automatizálást vagy mindkettőt támogathatnak. Meg kell határozniuk a bemeneteket, a hozzáférési követelményeket, a biztonsági ellenőrzéseket, a sorrendezett lépéseket, a várt kimeneteket, a naplózást és a visszagörgetési vagy eszkalációs feltételeket. Mivel az interfészek, parancsok, függőségek és jogosultságok változnak, a technikailag precíz runbook gyorsabban válhat nem biztonságossá, mint a magasabb szintű szabályzati dokumentum.
Legfontosabb pontok
Belépési feltételekMeg kell határozni a jóváhagyott kiváltó okot, a szükséges bizonyítékot, a kezelői jogkört, a függőségeket és a feltételezéseket a végrehajtás megkezdése előtt.
Végrehajtási részletességEgyértelmű lépéseket, várt eredményeket, döntési kapukat és validálási ellenőrzéseket kell használni; azonosítani kell a romboló vagy nehezen visszafordítható műveleteket.
KarbantartásTulajdonlást kell kijelölni, a verziókat kontrollálni kell, reprezentatív környezetben tesztelni kell, és a releváns platformváltozások vagy incidensek után felül kell vizsgálni.
Fontos korlátA runbook nem pótolja biztonságosan az ítélőképességet, amikor a tények bizonytalanok. A vak automatizálás vagy a szó szerinti végrehajtás megsemmisítheti a bizonyítékokat, megzavarhatja a kritikus szolgáltatásokat, vagy gépi sebességgel terjesztheti a helytelen reagálást.