Creare runbook per gli eventi comuni
Scriva guide dettagliate che il Suo team possa seguire sotto pressione.
Creare runbook per gli eventi comuni è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Perché i runbook sono importanti
Un runbook è una guida passo passo che il team segue durante un tipo specifico di incidente. Sotto pressione, le persone dimenticano i passaggi e saltano i controlli. Un buon runbook elimina le incertezze.
Trasforma le conoscenze degli esperti in una procedura ripetibile che chiunque sia di turno può eseguire, rendendo le risposte coerenti, rapide e verificabili tramite audit.
Runbook e playbook a confronto
I termini si sovrappongono, ma una distinzione utile è la seguente:
- Un playbook è la strategia di alto livello: il flusso decisionale e le persone coinvolte per una determinata categoria di incidenti.
- Un runbook è la sequenza dettagliata, spesso tecnica, delle azioni necessarie per attuarla.
I playbook stabiliscono cosa fare; i runbook spiegano esattamente come farlo.
Anatomia di un runbook
Un runbook ben fatto include un trigger chiaro, i prerequisiti, passaggi ordinati, risultati attesi e indicazioni per il rollback.
Indica le azioni AWS esatte da eseguire — quale chiamata API effettuare, quale schermata della console usare, quale ruolo assumere — e come riconoscere il successo a ogni passaggio. Quando i minuti sono fondamentali, l'ambiguità è il nemico.
Tipi di eventi comuni
Create un runbook per ogni scenario comune invece di un unico documento enorme:
- Chiave di accesso esposta in un repository pubblico.
- Istanza EC2 compromessa.
- Bucket S3 esposto pubblicamente.
- Chiamate API insolite provenienti da una nuova regione.
I runbook mirati sono più rapidi da seguire rispetto a un documento generico e smisurato.
Esempio: runbook per una chiave divulgata
Un runbook per una chiave divulgata potrebbe essere strutturato così: confermare il finding di GuardDuty, identificare il proprietario della chiave, disabilitare la chiave, esaminare CloudTrail per le azioni eseguite con essa, ruotare i segreti interessati e informare gli stakeholder.
Ogni passaggio fa riferimento allo strumento preciso e include una verifica prima di procedere.
Dal manuale all'automazione
I runbook iniziano come documenti che le persone seguono. Man mano che maturano, automatizzate i passaggi sicuri e ripetibili con i documenti di automazione di AWS Systems Manager o con le funzioni Lambda.
Si tratta di uno spettro: lasciate alle persone le decisioni che richiedono valutazione, consentendo alle macchine di gestire i passaggi meccanici in modo affidabile e identico ogni volta.
aws ssm start-automation-execution \
--document-name "AWS-DisableIncomingSSHOnPort22"Automazione di Systems Manager
I runbook di automazione di AWS Systems Manager (SSM) sono documenti gestiti che eseguono azioni sulle vostre risorse. AWS ne fornisce decine già pronti e potete crearne di personalizzati.
Possono arrestare istanze, modificare configurazioni o concatenare passaggi con approvazioni, trasformando una procedura scritta in un'automazione eseguibile e sottoposta ad audit.
Mantenere aggiornati i runbook
Un runbook obsoleto è pericoloso: indirizza gli addetti alla risposta verso l'eliminazione di una risorsa che non esiste più o verso l'assunzione di un ruolo che è stato rinominato.
Conservate i runbook nel controllo versione, esaminateli dopo ogni incidente e modifica all'architettura e convalidateli durante i Game Day, così gli errori emergono durante la pratica e non nel corso di un evento reale.
Accesso e autorizzazioni
Un runbook è inutile se l'addetto alla risposta non può eseguirne i passaggi. Definite in anticipo i ruoli IAM e le autorizzazioni richieste da ogni runbook.
Utilizzate un ruolo break-glass dedicato con accesso elevato, normalmente inutilizzato, ampiamente registrato nei log e soggetto ad avvisi. In questo modo il passaggio "assumere il ruolo IR" funziona davvero nel momento in cui serve.
Passaggi di comunicazione
Le azioni tecniche sono solo metà del lavoro. I runbook devono indicare chi informare, come e quando: l'incident commander, l'ufficio legale, la dirigenza ed eventualmente i clienti.
Inserite il piano di comunicazione nel runbook, così le notifiche non vengono dimenticate nel pieno del contenimento. Aggiornamenti chiari e tempestivi creano fiducia e riducono il panico.
Verifica e approvazione finale
Concludete ogni runbook con passaggi espliciti di verifica e un'approvazione finale. Dopo il contenimento, confermate che la minaccia sia davvero scomparsa, che la risorsa si trovi in uno stato noto e integro e che l'incidente possa essere chiuso.
Un'approvazione finale documentata impedisce di considerare completo un intervento lasciato a metà, mentre le note di verifica confluiscono direttamente nella revisione post-incidente.
Verifica rapida
Scegliete la caratterizzazione più appropriata.
Riepilogo
I runbook trasformano le conoscenze degli esperti sulla risposta agli incidenti in passaggi ordinati e ripetibili che chiunque sia di turno può seguire. Create un runbook per ogni evento comune, includendo trigger, azioni, verifiche e comunicazioni, e indicate gli strumenti e i ruoli AWS esatti. Pre-create l'accesso IAM richiesto da ogni runbook, trasformate i passaggi meccanici in SSM Automation o Lambda e mantenete tutto sotto controllo versione e sottoposto a esercitazioni, così nulla diventa obsoleto.
Impara AWS Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 30
- Lezioni
- 120
Domande Frequenti
La lezione «Creare runbook per gli eventi comuni» è gratuita?
Sì — il testo completo di «Creare runbook per gli eventi comuni» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Creare runbook per gli eventi comuni»?
Scriva guide dettagliate che il Suo team possa seguire sotto pressione. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Creare runbook per gli eventi comuni»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Il ciclo di risposta agli incidenti su AWS
- Creare runbook per gli eventi comuni
- Isolare una risorsa per l'analisi forense
- Preparare un account e un kit per l'IR