Playbook vs Runbook
U kibernetičkoj sigurnosti, Playbook je strateški vodič koji opisuje što treba napraviti u određenoj situaciji, dok Runbook sadrži detaljne operativne procedure o tome kako to napraviti.
Playbook
- Strateški dokument na višoj razini apstrakcije
- Definira tijek rada (workflow) za specifični tip incidenta
- Opisuje uloge, odgovornosti i eskalacijski put
- Primjer: Playbook za ransomware incident, DDoS napad, phishing
Runbook
- Operativni vodič s detaljnim step-by-step uputama
- Specifični tehnički koraci za izvođenje zadataka
- Dio playbookove implementacije
- Primjer: Runbook za izolaciju zarażenog hosta u Wazuhu
9 koraka playbooka za incident odgovor
U labu je prikazan playbook za DoS (Denial of Service) napad simuliran alatom HeavyLoad.exe. Playbook prati PICERL model koji odgovara fazama incident responsa iz NIST-a.
Koraci 1–5
- Priprema (Preparation) — postaviti Wazuh agente i dashboarde
- Detekcija (Detection) — koristiti Wazuh za identifikaciju upozorenja
- Analiza (Analysis) — istražiti uzrok i posljedice upozorenja
- Sadržavanje (Containment) — izolirati zaraženi sustav
- Iskorjenjivanje (Eradication) — ukloniti uzrok incidenta
Koraci 6–9
- Oporavak (Recovery) — vratiti sustav u normalnu operaciju
- Pregled (Review) — analizirati što se dogodilo
- After Action Report (AAR) — dokumentirati lekcije naučene
- Ažuriranje playbooka — poboljšati procedure za budućnost
SOAR i automatizacija
SOAR — Security Orchestration, Automation, and Response
- Platforma koja automatizira rutinske IR zadatke
- Orchestration — koordinacija alata i sustava
- Automation — automatsko izvođenje zadataka bez intervencije
- Response — automatiziran odgovor na incidente
- Primjeri SOAR platformi: Splunk SOAR, Palo Alto XSOAR, IBM QRadar SOAR
After Action Report (AAR)
- Strukturirani dokument o provedenom incidentu
- Sadrži: opis incidenta, vremenski tijek, poduzetene akcije
- Lekcije naučene + preporuke za budućnost
- Osnova za ažuriranje playbookova i politika
- Poznat i kao: Lessons Learned Report, Post-Incident Review
1. Koja je ključna razlika između Playbookova i Runbookova?
2. Koji je prvi korak u playbooku za odgovor na incident (IR)?
3. Što je After Action Report (AAR)?
4. Što znači kratica SOAR?
5. Koji je redoslijed koraka nakon što je incident analiziran?
6. Koja je primarna svrha "Orchestration" komponente u SOAR platformi?
7. Za koji scenarij se tipično koristi playbook u incident responsu?
8. Koliko koraka ima playbook za IR prikazan u ovom labu?
9. Koje aktivnosti SOAR može automatizirati bez intervencije čovjeka? (odaberi sve što vrijedi)
10. Koji alat je korišten u labu za simulaciju DoS napada i generiranje upozorenja u Wazuhu?
11. Koji je posljednji korak IR playbookova (korak 9) i zašto je važan?
12. U kom koraku IR playbookova se identificira koji sustavi su zahvaćeni i koja je priroda napada?
13. Kako se playbook razlikuje od SOAR-a?