Cyber Security Academy · Lezione

Playbook e gestione dei ticket

Seguire i runbook e tenere traccia degli incidenti.

Lezione 3 di 413 passaggi

Playbook e gestione dei ticket è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Perché esistono i playbook

Un playbook (o runbook) è una procedura documentata e articolata in passaggi per gestire un tipo specifico di alert o incidente. I playbook rendono la risposta coerente, rapida e verificabile tramite audit.

Senza playbook, due analisti potrebbero gestire lo stesso alert di phishing in modi completamente diversi. Con i playbook, la qualità della risposta non dipende da chi è di turno.

Anatomia di un playbook

Un buon playbook ha una struttura prevedibile, così che gli analisti possano seguirla anche sotto pressione:

  • Trigger — quale alert o condizione attiva questo playbook
  • Ambito — che cosa comprende e che cosa esclude
  • Passaggi — azioni ordinate di analisi e risposta
  • Punti decisionali — logica di diramazione per risultati diversi
  • Criteri di escalation — quando trasferire la gestione
  • Condizioni di chiusura — quando il caso è concluso

Un esempio di playbook per il phishing

Consideri un'e-mail di phishing segnalata. Un playbook tipico definisce passaggi chiari:

1. Pull the original email (headers, body, attachments)
2. Extract IOCs: sender, URLs, attachment hashes
3. Check URL/hash reputation
4. Search mail logs: who else received it?
5. Check if anyone clicked or replied
6. If malicious: purge from all mailboxes
7. Block sender domain and URLs
8. If credentials entered: reset passwords, escalate
9. Notify affected users
10. Close ticket with IOCs and actions taken

Punti decisionali e diramazioni

Gli incidenti reali non seguono un percorso lineare. I playbook includono punti decisionali che creano diramazioni in base a ciò che si rileva.

Ad esempio, nel playbook per il phishing:

  • Qualcuno ha fatto clic sul link? Se no, contenga l'incidente e lo chiuda. Se sì, passi alla gestione della compromissione delle credenziali.
  • Sono state inserite credenziali? Se sì, imponga la reimpostazione della password e verifichi la presenza di accessi sospetti.

Le diramazioni mantengono il playbook proporzionato: poco lavoro per le segnalazioni innocue, una risposta completa in caso di compromissione reale.

Il sistema di ticketing

Un sistema di ticketing (gestione dei casi) è il sistema di riferimento per ogni alert e incidente. Ogni caso è un ticket che documenta l'intera indagine.

Tra le piattaforme più comuni vi sono il case manager SOAR, ServiceNow, Jira o uno strumento IR dedicato. Nel ticket vengono registrate evidenze, cronologia e decisioni, così nulla dipende dalla memoria o dai messaggi in chat.

Anatomia di un buon ticket

Un ticket utile raccoglie tutte le informazioni necessarie per comprendere e sottoporre a verifica un caso:

  • Titolo — conciso e specifico
  • Gravità e stato
  • Asset e utenti interessati
  • Cronologia delle fasi dell'indagine con indicazione degli orari
  • Evidenze e IOC
  • Esito e azioni intraprese

Scriva il ticket come se dovesse leggerlo uno sconosciuto durante un audit tra un anno, perché potrebbe accadere.

Campi di stato e gravità

Campi coerenti di stato e gravità rendono gestibili le code e danno significato alle metriche.

Status:   New -> In Progress -> Escalated -> Resolved -> Closed

Severity:
  SEV1  Critical - active breach, major impact
  SEV2  High     - confirmed threat, contained
  SEV3  Medium   - suspicious, under investigation
  SEV4  Low      - informational / false positive

Catena di custodia

Quando un incidente può portare a un'azione legale o al coinvolgimento delle risorse umane, la gestione delle evidenze è importante. La catena di custodia documenta chi ha raccolto ogni elemento di prova, quando lo ha fatto e come è stato conservato.

I ticket la supportano registrando:

  • L'ora e la fonte esatte di ogni artefatto
  • L'analista che lo ha raccolto
  • Gli hash che dimostrano che l'evidenza non è stata alterata

Una gestione negligente delle evidenze può rendere i risultati non ammissibili o contestabili.

SLA e rilevamento dei tempi

I ticket applicano gli accordi sul livello di servizio (SLA), che definiscono in base alla gravità entro quanto tempo gli alert devono essere presi in carico e risolti.

Esempi di obiettivi SLA:

  • SEV1: presa in carico entro 15 minuti
  • SEV2: presa in carico entro 1 ora
  • SEV3: risposta entro 4 ore

Le indicazioni temporali nel ticket alimentano le metriche che mostrano se il SOC sta rispettando questi impegni.

Mantenere aggiornati i playbook

I playbook diventano obsoleti se non vengono mantenuti. Gli strumenti cambiano, gli attaccanti si evolvono e le procedure diventano obsolete. Consideri i playbook documenti in continua evoluzione.

Li aggiorni quando:

  • Viene aggiunto un nuovo strumento o una nuova fonte di dati
  • Una revisione post-incidente rivela una lacuna
  • Compare una nuova tecnica di attacco
  • Un analista individua un passaggio poco chiaro o errato

Gestisca i playbook con il controllo versione e li riveda secondo una pianificazione.

Playbook e automazione

Molti passaggi dei playbook sono meccanici e si prestano perfettamente all'automazione SOAR. Automatizzarli lascia agli analisti più tempo per le attività che richiedono valutazione.

Passaggi comunemente automatizzati:

  • Recupero dell'email originale ed estrazione degli IOC
  • Esecuzione di verifiche della reputazione
  • Eliminazione delle email malevole da tutte le caselle di posta
  • Aggiornamento del ticket con i risultati

L'analista continua a prendere le decisioni fondamentali; l'automazione esegue semplicemente le parti di routine in modo più rapido e coerente.

Verifica rapida

Verifichi la sua comprensione di playbook e ticketing.

Riepilogo

Ha imparato come i playbook e il ticketing strutturano il lavoro del SOC:

  • I playbook forniscono passaggi coerenti e ripetibili, con punti decisionali e criteri di escalation
  • Il sistema di ticketing è il sistema di riferimento per ogni caso
  • I buoni ticket raccolgono cronologia, evidenze, IOC ed esito e supportano la catena di custodia
  • Gli SLA stabiliscono obiettivi sui tempi di risposta, tracciati dagli orari dei ticket
  • Mantenga aggiornati i playbook e automatizzi con SOAR i loro passaggi meccanici

Ora misurerà le prestazioni del SOC usando MTTD e MTTR.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Playbook e gestione dei ticket» è gratuita?

Sì — il testo completo di «Playbook e gestione dei ticket» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Playbook e gestione dei ticket»?

Seguire i runbook e tenere traccia degli incidenti. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Playbook e gestione dei ticket»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Il SOC e i suoi livelli
  2. Flusso di triage degli alert
  3. Playbook e gestione dei ticket
  4. Metriche del SOC: MTTD e MTTR
← Torna a Cyber Security Academy