Cloud & IT Cert Prep · leksjon

Bygge runbooks for vanlige hendelser

Skriv trinnvise veiledninger som teamet Deres følger under press.

Leksjon 2 av 413 trinn

Bygge runbooks for vanlige hendelser er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hvorfor runbooks er viktige

En runbook er en trinnvis veiledning teamet følger under en bestemt type hendelse. Under stress glemmer man trinn og hopper over kontroller. En god runbook fjerner behovet for gjetting.

Den gjør ekspertkunnskap om til en repeterbar prosedyre som alle som har vakt, kan utføre. Det gjør responsen konsekvent, rask og etterprøvbar.

Runbook kontra playbook

Begrepene overlapper, men et nyttig skille er:

  • En playbook er strategien på høyt nivå – beslutningsflyten og hvem som involveres ved en klasse av hendelser.
  • En runbook er den detaljerte, ofte tekniske rekkefølgen av handlinger som gjennomfører strategien.

Playbooks avgjør hva som skal gjøres; runbooks sier nøyaktig hvordan det skal gjøres.

En runbooks oppbygning

En solid runbook inneholder en tydelig utløser, forutsetninger, trinn i riktig rekkefølge, forventede resultater og veiledning for tilbakeføring.

Den angir nøyaktig hvilke AWS-handlinger som skal utføres – hvilket API-kall, hvilket konsollbilde og hvilken rolle som skal antas – samt hvordan De ser at hvert trinn er vellykket. Tvetydighet er fienden når hvert minutt teller.

Vanlige hendelsestyper

Lag én runbook per vanlig scenario i stedet for ett stort dokument:

  • Eksponert tilgangsnøkkel i et offentlig repository.
  • Kompromittert EC2-instans.
  • Offentlig eksponert S3-bøtte.
  • Uvanlige API-kall fra en ny region.

Målrettede runbooks er raskere å følge enn en omfattende samledokumentasjon.

Eksempel: runbook for lekket nøkkel

En runbook for en lekket nøkkel kan se slik ut: bekreft GuardDuty-funnet, identifiser nøkkelens eier, deaktiver nøkkelen, gjennomgå CloudTrail for handlinger som er utført med den, roter berørte hemmeligheter og varsle interessentene.

Hvert trinn viser til det nøyaktige verktøyet og inneholder en kontroll av resultatet før De går videre.

Fra manuelt til automatisert

Runbooks starter som dokumenter mennesker følger. Etter hvert som de modnes, kan De automatisere de trygge og repeterbare trinnene med AWS Systems Manager Automation-dokumenter eller Lambda-funksjoner.

Dette er et spekter: La mennesker ta avgjørelser som krever skjønn, mens maskiner håndterer de mekaniske trinnene pålitelig og identisk hver gang.

aws ssm start-automation-execution \
  --document-name "AWS-DisableIncomingSSHOnPort22"

Systems Manager Automation

AWS Systems Manager (SSM) Automation-runbooks er administrerte dokumenter som utfører handlinger på tvers av ressursene Deres. AWS leverer dusinvis av ferdigbygde dokumenter, og De kan skrive egne dokumenter.

De kan stoppe instanser, endre konfigurasjoner eller kjede sammen trinn med godkjenninger – og gjøre en skriftlig prosedyre om til kjørbar, reviderbar automatisering.

Hold runbooks oppdaterte

En utdatert runbook er farlig: Den kan sende innsatspersonellet for å slette en ressurs som ikke lenger finnes, eller anta en rolle som har fått nytt navn.

Oppbevar runbooks i versjonskontroll, gjennomgå dem etter hver hendelse og arkitekturendring, og valider dem under game days, slik at feil oppdages i praksis og ikke under en reell hendelse.

Tilgang og tillatelser

En runbook er ubrukelig hvis innsatspersonellet ikke kan utføre trinnene. Forhåndsdefiner IAM-rollene og tillatelsene hver runbook krever.

Bruk en dedikert break-glass-rolle med utvidet tilgang som normalt ikke brukes, logges grundig og utløser varsler ved bruk. Da fungerer trinnet «anta IR-rollen» faktisk når det trengs.

Kommunikasjonstrinn

Tekniske handlinger er bare halve jobben. Runbooks bør angi hvem som skal varsles, hvordan og når – hendelsesleder, juridisk avdeling, ledelsen og eventuelt kunder.

Bygg kommunikasjonsplanen inn i runbooken, slik at varsler ikke glemmes under den hektiske begrensningen av hendelsen. Tydelige og tidsriktige oppdateringer bygger tillit og reduserer panikk.

Verifisering og godkjenning

Avslutt hver runbook med tydelige trinn for verifisering og en godkjenning. Etter begrensningen må De bekrefte at trusselen faktisk er borte, at ressursen er i en kjent god tilstand, og at hendelsen kan lukkes.

En dokumentert godkjenning hindrer at en halvferdig respons blir oppfattet som fullført, og verifiseringsnotatene inngår direkte i gjennomgangen etter hendelsen.

Kort kontroll

Velg den beste beskrivelsen.

Oppsummering

Runbooks gjør ekspertkunnskap om hendelseshåndtering om til repeterbare trinn i riktig rekkefølge som alle som har vakt, kan følge. Lag én for hver vanlig hendelse, og ta med utløser, handlinger, verifisering og kommunikasjon. Vis til nøyaktige AWS-verktøy og roller. Opprett IAM-tilgangen hver runbook trenger på forhånd, gjør de mekaniske trinnene mer modne ved å automatisere dem med SSM Automation eller Lambda, og hold alt i versjonskontroll og under regelmessig øving, slik at det aldri blir utdatert.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Bygge runbooks for vanlige hendelser» gratis?

Ja – hele teksten i «Bygge runbooks for vanlige hendelser» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Bygge runbooks for vanlige hendelser»?

Skriv trinnvise veiledninger som teamet Deres følger under press. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «Bygge runbooks for vanlige hendelser»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Livssyklusen for hendelseshåndtering på AWS
  2. Bygge runbooks for vanlige hendelser
  3. Isolere en ressurs for etterforskning
  4. Klargjøre en IR-konto og et verktøysett
← Tilbake til Cloud & IT Cert Prep