0Pricing
Cloud & IT Cert Prep · Lektion

Runbooks für häufige Ereignisse erstellen

Schreiben Sie Schritt-für-Schritt-Anleitungen, die Ihr Team unter Druck befolgt.

Runbooks für häufige Ereignisse erstellen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Warum Runbooks wichtig sind

Ein Runbook ist eine Schritt-für-Schritt-Anleitung, die Ihr Team bei einer bestimmten Art von Incident befolgt. Unter Stress vergessen Menschen Schritte und überspringen Prüfungen. Ein gutes Runbook beseitigt Unsicherheit.

Es macht aus Expertenwissen einen wiederholbaren Ablauf, den jede diensthabende Person ausführen kann, und sorgt dadurch für konsistente, schnelle und auditierbare Reaktionen.

Runbook und Playbook im Vergleich

Die Begriffe überschneiden sich, aber folgende Unterscheidung ist hilfreich:

  • Ein Playbook beschreibt die Strategie auf hoher Ebene – den Entscheidungsablauf und die beteiligten Personen für eine Kategorie von Incidents.
  • Ein Runbook beschreibt die detaillierte, oft technische Abfolge der auszuführenden Aktionen.

Playbooks legen fest, was zu tun ist; Runbooks erklären genau, wie es zu tun ist.

Aufbau eines Runbooks

Ein gutes Runbook enthält einen klaren Auslöser, Voraussetzungen, geordnete Schritte, erwartete Ergebnisse und Anweisungen für ein Rollback.

Es nennt die konkreten AWS-Aktionen – welchen API-Aufruf und welche Konsole Sie verwenden und welche Rolle Sie übernehmen müssen – sowie das erwartete Erfolgskriterium für jeden Schritt. Unklarheit ist der Feind, wenn jede Minute zählt.

Häufige Ereignistypen

Erstellen Sie für jedes häufige Szenario ein eigenes Runbook statt eines einzigen riesigen Dokuments:

  • Offengelegter Access Key in einem öffentlichen Repository.
  • Kompromittierte EC2-Instanz.
  • Öffentlich zugänglicher S3-Bucket.
  • Ungewöhnliche API-Aufrufe aus einer neuen Region.

Gezielte Runbooks lassen sich schneller befolgen als ein ausuferndes Dokument für alle Fälle.

Beispiel: Runbook für einen offengelegten Schlüssel

Ein Runbook für einen offengelegten Schlüssel könnte folgendermaßen aussehen: Überprüfen Sie den GuardDuty-Fund, ermitteln Sie den Besitzer des Schlüssels, deaktivieren Sie den Schlüssel, prüfen Sie CloudTrail auf damit ausgeführte Aktionen, tauschen Sie alle betroffenen Secrets aus und informieren Sie die Stakeholder.

Jeder Schritt verweist auf das genaue Tool und enthält eine Überprüfung, bevor Sie mit dem nächsten Schritt fortfahren.

Von manuell zu automatisiert

Runbooks beginnen als Dokumente, die Menschen befolgen. Mit zunehmender Reife automatisieren Sie sichere, wiederholbare Schritte mithilfe von AWS Systems Manager-Automation-Dokumenten oder Lambda-Funktionen.

Dies ist ein Spektrum: Lassen Sie Ermessensentscheidungen beim Menschen, während Maschinen die mechanischen Schritte zuverlässig und jedes Mal identisch ausführen.

aws ssm start-automation-execution \
  --document-name "AWS-DisableIncomingSSHOnPort22"

Systems Manager Automation

AWS Systems Manager-(SSM-)Automation-Runbooks sind verwaltete Dokumente, die Aktionen für Ihre Ressourcen ausführen. AWS stellt Dutzende vorgefertigte Dokumente bereit, und Sie können eigene Dokumente erstellen.

Sie können Instanzen stoppen, Konfigurationen ändern oder Schritte mit Genehmigungen verketten – und so aus einer schriftlichen Vorgehensweise eine ausführbare, auditierte Automatisierung machen.

Runbooks aktuell halten

Ein veraltetes Runbook ist gefährlich: Es weist Einsatzkräfte an, eine Ressource zu löschen, die nicht mehr existiert, oder eine Rolle zu übernehmen, die umbenannt wurde.

Speichern Sie Runbooks in der Versionsverwaltung, überprüfen Sie sie nach jedem Incident und jeder Änderung an der Architektur und validieren Sie sie während Game Days, damit Fehler in der Praxis und nicht erst bei einem echten Ereignis sichtbar werden.

Zugriff und Berechtigungen

Ein Runbook ist nutzlos, wenn die Einsatzkraft seine Schritte nicht ausführen kann. Definieren Sie im Voraus die IAM-Rollen und Berechtigungen, die jedes Runbook benötigt.

Verwenden Sie eine dedizierte Break-Glass-Rolle mit erweiterten Berechtigungen, die normalerweise nicht verwendet, umfassend protokolliert und überwacht wird. So funktioniert der Schritt „IR-Rolle übernehmen“ genau dann, wenn er benötigt wird.

Kommunikationsschritte

Technische Maßnahmen sind nur die halbe Aufgabe. Runbooks sollten festlegen, wen Sie wie und wann informieren – den Incident Commander, die Rechtsabteilung, die Führungsebene und möglicherweise Kunden.

Verankern Sie den Kommunikationsplan im Runbook, damit Benachrichtigungen während der Eindämmung nicht vergessen werden. Klare, zeitnahe Updates schaffen Vertrauen und reduzieren Panik.

Überprüfung und Freigabe

Beenden Sie jedes Runbook mit ausdrücklichen Überprüfungsschritten und einer Freigabe. Bestätigen Sie nach der Eindämmung, dass die Bedrohung tatsächlich beseitigt ist, sich die Ressource in einem bekannten guten Zustand befindet und der Incident geschlossen werden kann.

Eine dokumentierte Freigabe verhindert, dass eine halbfertige Reaktion als abgeschlossen gilt. Außerdem fließen die Überprüfungsnotizen direkt in die Nachbereitung des Incidents ein.

Kurze Überprüfung

Wählen Sie die treffendste Beschreibung.

Zusammenfassung

Runbooks machen aus dem Wissen von Experten zur Reaktion auf Incidents wiederholbare, geordnete Schritte, die jede diensthabende Person befolgen kann. Erstellen Sie für jedes häufige Ereignis ein eigenes Runbook, das Auslöser, Aktionen, Überprüfung und Kommunikation umfasst, und verweisen Sie auf die konkreten AWS-Tools und -Rollen. Richten Sie den erforderlichen IAM-Zugriff im Voraus ein, entwickeln Sie mechanische Schritte zu SSM Automation oder Lambda weiter und halten Sie alles versionskontrolliert und geübt, damit nichts veraltet.

Häufig gestellte Fragen

Ist die Lektion „Runbooks für häufige Ereignisse erstellen“ kostenlos?

Ja — der vollständige Text von „Runbooks für häufige Ereignisse erstellen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Runbooks für häufige Ereignisse erstellen“?

Schreiben Sie Schritt-für-Schritt-Anleitungen, die Ihr Team unter Druck befolgt. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Runbooks für häufige Ereignisse erstellen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Der Incident-Response-Lebenszyklus auf AWS
  2. Runbooks für häufige Ereignisse erstellen
  3. Eine Ressource für die Forensik isolieren
  4. Ein IR-Konto und Toolkit vorbereiten
← Zurück zu Cloud & IT Cert Prep