Playbook 操作手册

针对某类安全事件的标准化操作步骤手册。 事件响应的”剧本”。

为什么要 playbook

出事的时候人是慌的、判断力下降的。靠记忆和经验做事会漏步骤。 playbook 让你能按清单一步步走,不漏。

典型 playbook 分类

  • 钓鱼事件 —— 用户报告可疑邮件后怎么做
  • 勒索软件 —— 检测到加密行为时怎么做
  • DDoS —— 流量异常时怎么做
  • 数据泄露 —— 发现敏感数据外流时怎么做
  • 账户被盗 —— 异常登录时怎么做

一个 playbook 通常包含

  1. 触发条件 —— 什么情况下启用这个 playbook
  2. 责任人 —— 谁负责什么
  3. 步骤清单 —— 1, 2, 3, …
  4. 决策点 —— 在什么情况下走哪个分支
  5. 沟通模板 —— 给客户、给监管、给媒体的话术
  6. 复盘检查项 —— 事后要回顾的内容

SOAR 配合,playbook 可以部分自动化执行。