Playbook vs Runbook

U kibernetičkoj sigurnosti, Playbook je strateški vodič koji opisuje što treba napraviti u određenoj situaciji, dok Runbook sadrži detaljne operativne procedure o tome kako to napraviti.

Playbook

  • Strateški dokument na višoj razini apstrakcije
  • Definira tijek rada (workflow) za specifični tip incidenta
  • Opisuje uloge, odgovornosti i eskalacijski put
  • Primjer: Playbook za ransomware incident, DDoS napad, phishing

Runbook

  • Operativni vodič s detaljnim step-by-step uputama
  • Specifični tehnički koraci za izvođenje zadataka
  • Dio playbookove implementacije
  • Primjer: Runbook za izolaciju zarażenog hosta u Wazuhu
Razlika: Playbook kaže "Identificirajte zaraženi host i izolirajte ga." Runbook kaže "1. Otvori Wazuh konzolu na https://10.1.16.242, 2. Klikni Security Events, 3. Filtriraj po agentID: XYZ, 4. Klikni Isolate Host..."

9 koraka playbooka za incident odgovor

U labu je prikazan playbook za DoS (Denial of Service) napad simuliran alatom HeavyLoad.exe. Playbook prati PICERL model koji odgovara fazama incident responsa iz NIST-a.

Koraci 1–5

  1. Priprema (Preparation) — postaviti Wazuh agente i dashboarde
  2. Detekcija (Detection) — koristiti Wazuh za identifikaciju upozorenja
  3. Analiza (Analysis) — istražiti uzrok i posljedice upozorenja
  4. Sadržavanje (Containment) — izolirati zaraženi sustav
  5. Iskorjenjivanje (Eradication) — ukloniti uzrok incidenta

Koraci 6–9

  1. Oporavak (Recovery) — vratiti sustav u normalnu operaciju
  2. Pregled (Review) — analizirati što se dogodilo
  3. After Action Report (AAR) — dokumentirati lekcije naučene
  4. Ažuriranje playbooka — poboljšati procedure za budućnost

SOAR i automatizacija

SOAR — Security Orchestration, Automation, and Response

  • Platforma koja automatizira rutinske IR zadatke
  • Orchestration — koordinacija alata i sustava
  • Automation — automatsko izvođenje zadataka bez intervencije
  • Response — automatiziran odgovor na incidente
  • Primjeri SOAR platformi: Splunk SOAR, Palo Alto XSOAR, IBM QRadar SOAR

After Action Report (AAR)

  • Strukturirani dokument o provedenom incidentu
  • Sadrži: opis incidenta, vremenski tijek, poduzetene akcije
  • Lekcije naučene + preporuke za budućnost
  • Osnova za ažuriranje playbookova i politika
  • Poznat i kao: Lessons Learned Report, Post-Incident Review
HeavyLoad.exe: Alat za stress testiranje koji simulira visoko opterećenje CPU-a, RAM-a i diska. U labu, koristi se za generiranje DoS upozorenja u Wazuhu (Rule ID za high CPU load). Legitiman alat, ali može biti zloupotrijebljen.
0 / 13
Odgovori na pitanja da vidiš rezultat.

1. Koja je ključna razlika između Playbookova i Runbookova?

Playbook = strateška razina: tijek rada, uloge, odluke. Runbook = operativna razina: detaljni korak-po-korak tehnički postupci. Playbook kaže "izoliraj host", Runbook kaže "idi na Wazuh → klikni XYZ → unesi ABC".

2. Koji je prvi korak u playbooku za odgovor na incident (IR)?

Korak 1 = Priprema (Preparation): postavljanje alata, konfiguracija monitora, obuka tima PRIJE nego incident nastane. Bez dobre pripreme, detekcija i odgovor su otežani.

3. Što je After Action Report (AAR)?

After Action Report (AAR) = post-incident dokumentacija: što se dogodilo, kada, kako je otkriveno, kako je riješeno, i što možemo poboljšati. Osnova za ažuriranje playbookova.

4. Što znači kratica SOAR?

SOAR = Security Orchestration, Automation, and Response. Platforma koja integrira sigurnosne alate (orchestration), automatizira rutinske zadatke (automation) i ubrzava odgovor na incidente (response).

5. Koji je redoslijed koraka nakon što je incident analiziran?

Nakon analize: 4. Sadržavanje (izolirati zaraženi host), 5. Iskorjenjivanje (ukloniti malware/uzrok), 6. Oporavak (vratiti sustav u normalnu operaciju). Ovaj redoslijed je ključan — ne može se iskorjenjivati bez sadržavanja.

6. Koja je primarna svrha "Orchestration" komponente u SOAR platformi?

Orchestration = koordinacija alata. SOAR integrira SIEM, EDR, firewall, ticketing sustave itd. — svi alati rade zajedno bez ručnog prebacivanja između konzola. Automation = automatsko izvođenje akcija u tim alatima.

7. Za koji scenarij se tipično koristi playbook u incident responsu?

Organizacije imaju zasebne playbookove za različite tipove incidenata: ransomware playbook, DDoS playbook, phishing playbook, insider threat playbook itd. Svaki tip incidenta ima drugačiji tijek rada i odgovor.

8. Koliko koraka ima playbook za IR prikazan u ovom labu?

Playbook prikazan u labu ima 9 koraka: 1. Priprema, 2. Detekcija, 3. Analiza, 4. Sadržavanje, 5. Iskorjenjivanje, 6. Oporavak, 7. Pregled, 8. After Action Report (AAR), 9. Ažuriranje playbooka.

9. Koje aktivnosti SOAR može automatizirati bez intervencije čovjeka? (odaberi sve što vrijedi)

SOAR može automatizirati sve navedene akcije: blokiranje IP-a, kreiranje ticketa, izolaciju hosta, notifikacije. Ovo oslobađa SOC analitičare od repetitivnih zadataka i ubrzava odgovor (MTTD/MTTR).

10. Koji alat je korišten u labu za simulaciju DoS napada i generiranje upozorenja u Wazuhu?

HeavyLoad.exe je Windows alat za stress testiranje koji opterećuje CPU, RAM i disk. U labu se koristi za simulaciju DoS (resource exhaustion) napada i generiranje odgovarajućih Wazuh upozorenja bez stvarnog mrežnog napada.

11. Koji je posljednji korak IR playbookova (korak 9) i zašto je važan?

Korak 9 = ažuriranje playbookova. Svaki incident pruža lekcije koje treba ugraditi u buduće procedure. Bez ovog koraka, ista pogreška može se ponoviti u idućem incidentu. Ovo je kontinuirani ciklus poboljšanja.

12. U kom koraku IR playbookova se identificira koji sustavi su zahvaćeni i koja je priroda napada?

Analiza (korak 3): istraživanje incidenta — koji sustavi su zahvaćeni, kakva je priroda napada, koji je opseg štete. Na temelju analize donose se odluke o sadržavanju i iskorjenjivanju.

13. Kako se playbook razlikuje od SOAR-a?

Playbook = dokument koji opisuje procedure. SOAR = softverska platforma. SOAR platforme često implementiraju playbookove kao automatizirane tijekove rada (workflows) — playbook postaje "recept" koji SOAR izvodi automatski.
0 / 13
Riješi kviz da vidiš rezultat.