0Pricing
Cyber Security Academy · Lektion

Playbooks und Ticketing

Runbooks befolgen und Incidents nachverfolgen

Playbooks und Ticketing ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum es Playbooks gibt

Ein Playbook (oder Runbook) ist ein dokumentiertes, schrittweises Verfahren zur Bearbeitung eines bestimmten Alert- oder Incident-Typs. Playbooks machen die Reaktion einheitlich, schnell und auditierbar.

Ohne Playbooks könnten zwei Analysten denselben Phishing-Alert auf völlig unterschiedliche Weise bearbeiten. Mit Playbooks hängt die Qualität der Reaktion nicht davon ab, wer gerade Dienst hat.

Aufbau eines Playbooks

Ein gutes Playbook hat eine vorhersehbare Struktur, damit Analysten es auch unter Druck befolgen können:

  • Auslöser — welcher Alert oder welche Bedingung dieses Playbook aktiviert
  • Geltungsbereich — was es abdeckt und was nicht
  • Schritte — geordnete Untersuchungs- und Reaktionsmaßnahmen
  • Entscheidungspunkte — Verzweigungslogik für unterschiedliche Ergebnisse
  • Eskalationskriterien — wann die Übergabe erfolgt
  • Abschlussbedingungen — wann der Fall abgeschlossen ist

Beispiel für ein Phishing-Playbook

Stellen Sie sich eine gemeldete Phishing-E-Mail vor. Ein typisches Playbook legt klare Schritte fest:

1. Pull the original email (headers, body, attachments)
2. Extract IOCs: sender, URLs, attachment hashes
3. Check URL/hash reputation
4. Search mail logs: who else received it?
5. Check if anyone clicked or replied
6. If malicious: purge from all mailboxes
7. Block sender domain and URLs
8. If credentials entered: reset passwords, escalate
9. Notify affected users
10. Close ticket with IOCs and actions taken

Entscheidungspunkte und Verzweigungen

Echte Incidents verlaufen nicht linear. Playbooks enthalten Entscheidungspunkte, an denen sich der Ablauf abhängig von den Ergebnissen verzweigt.

Zum Beispiel im Phishing-Playbook:

  • Hat jemand auf den Link geklickt? Wenn nein, eindämmen und schließen. Wenn ja, mit der Bearbeitung einer Kontenkompromittierung fortfahren.
  • Wurden Zugangsdaten eingegeben? Wenn ja, einen erzwungenen Passwort-Reset durchführen und auf verdächtige Anmeldungen prüfen.

Durch Verzweigungen bleibt das Playbook angemessen: geringer Aufwand bei harmlosen Meldungen, vollständige Reaktion bei einer tatsächlichen Kompromittierung.

Das Ticketsystem

Ein Ticketsystem (Fallmanagement) ist das maßgebliche Dokumentationssystem für jeden Alert und jeden Incident. Jeder Fall ist ein Ticket, in dem die vollständige Untersuchung nachverfolgt wird.

Zu den gängigen Plattformen gehören der SOAR-Fallmanager, ServiceNow, Jira oder ein spezielles IR-Tool. Im Ticket werden Beweise, Zeitablauf und Entscheidungen festgehalten, sodass nichts vom Gedächtnis oder von Chatnachrichten abhängt.

Aufbau eines guten Tickets

Ein nützliches Ticket enthält alles, was zum Verständnis und zur Prüfung eines Falls erforderlich ist:

  • Titel — präzise und eindeutig
  • Schweregrad und Status
  • Betroffene Assets und Benutzer
  • Zeitablauf der Untersuchungsschritte mit Zeitstempeln
  • Beweise und IOCs
  • Abschlussbewertung und ergriffene Maßnahmen

Schreiben Sie das Ticket so, als würde ein fremder Mensch es ein Jahr später während eines Audits lesen, denn genau das könnte passieren.

Status- und Schweregradfelder

Einheitliche Felder für Status und Schweregrad machen Warteschlangen handhabbar und Kennzahlen aussagekräftig.

Status:   New -> In Progress -> Escalated -> Resolved -> Closed

Severity:
  SEV1  Critical - active breach, major impact
  SEV2  High     - confirmed threat, contained
  SEV3  Medium   - suspicious, under investigation
  SEV4  Low      - informational / false positive

Beweismittelkette

Wenn ein Incident zu rechtlichen Schritten oder zur Einbeziehung der Personalabteilung führen könnte, ist der Umgang mit Beweisen wichtig. Die Beweismittelkette dokumentiert, wer welches Beweisstück wann erfasst hat und wie es gespeichert wurde.

Tickets unterstützen dies durch die Erfassung von:

  • dem genauen Zeitpunkt und der Quelle jedes Artefakts
  • dem Analysten, der es erfasst hat
  • Hashes, die belegen, dass die Beweise nicht verändert wurden

Ein nachlässiger Umgang mit Beweisen kann dazu führen, dass Ergebnisse nicht zugelassen oder angefochten werden können.

SLAs und Zeiterfassung

Tickets setzen Service Level Agreements (SLAs) durch, die abhängig vom Schweregrad festlegen, wie schnell Alerts bestätigt und gelöst werden müssen.

Beispiele für SLA-Ziele:

  • SEV1: innerhalb von 15 Minuten bestätigen
  • SEV2: innerhalb von 1 Stunde bestätigen
  • SEV3: innerhalb von 4 Stunden reagieren

Die Zeitstempel im Ticket liefern die Kennzahlen, anhand derer sich erkennen lässt, ob das SOC diese Verpflichtungen erfüllt.

Playbooks aktuell halten

Playbooks veralten, wenn sie nicht gepflegt werden. Tools ändern sich, Angreifer entwickeln sich weiter und Schritte werden überholt. Betrachten Sie Playbooks als lebende Dokumente.

Aktualisieren Sie sie, wenn:

  • ein neues Tool oder eine neue Datenquelle hinzugefügt wird
  • eine Analyse nach einem Incident eine Lücke aufdeckt
  • eine neue Angriffstechnik auftaucht
  • ein Analyst einen unklaren oder falschen Schritt entdeckt

Verwenden Sie Versionskontrolle für Ihre Playbooks und prüfen Sie sie regelmäßig nach einem festen Zeitplan.

Playbooks und Automatisierung

Viele Schritte in Playbooks sind mechanisch und eignen sich ideal für die SOAR-Automatisierung. Durch ihre Automatisierung werden Analysten für Aufgaben frei, die mehr Beurteilungsvermögen erfordern.

Häufig automatisierte Schritte:

  • die ursprüngliche E-Mail abrufen und IOCs extrahieren
  • Reputationsabfragen durchführen
  • Schadsoftware aus allen Posteingängen entfernen
  • das Ticket mit den Ergebnissen aktualisieren

Die wichtigen Entscheidungen trifft weiterhin der Analyst; die Automatisierung führt lediglich die routinemäßigen Teile schneller und konsistent aus.

Kurze Überprüfung

Testen Sie Ihr Verständnis von Playbooks und Ticketsystemen.

Zusammenfassung

Sie haben gelernt, wie Playbooks und Ticketsysteme die Arbeit eines SOC strukturieren:

  • Playbooks liefern konsistente, wiederholbare Schritte mit Entscheidungspunkten und Kriterien für die Eskalation
  • Das Ticketsystem ist das maßgebliche Dokumentationssystem für jeden Fall
  • Gute Tickets erfassen Zeitablauf, Beweise, IOCs und Abschlussbewertung und unterstützen die Beweismittelkette
  • SLAs legen Reaktionszeitziele fest, die anhand der Zeitstempel im Ticket nachverfolgt werden
  • Halten Sie Playbooks aktuell und automatisieren Sie ihre mechanischen Schritte mit SOAR

Als Nächstes messen Sie mithilfe von MTTD und MTTR, wie gut das SOC arbeitet.

Häufig gestellte Fragen

Ist die Lektion „Playbooks und Ticketing“ kostenlos?

Ja — der vollständige Text von „Playbooks und Ticketing“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Playbooks und Ticketing“?

Runbooks befolgen und Incidents nachverfolgen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Playbooks und Ticketing“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Das SOC und seine Ebenen
  2. Workflow für die Alert-Triage
  3. Playbooks und Ticketing
  4. SOC-Metriken: MTTD und MTTR
← Zurück zu Cyber Security Academy