Playbook 操作手册
针对某类安全事件的标准化操作步骤手册。 事件响应的”剧本”。
为什么要 playbook
出事的时候人是慌的、判断力下降的。靠记忆和经验做事会漏步骤。 playbook 让你能按清单一步步走,不漏。
典型 playbook 分类
- 钓鱼事件 —— 用户报告可疑邮件后怎么做
- 勒索软件 —— 检测到加密行为时怎么做
- DDoS —— 流量异常时怎么做
- 数据泄露 —— 发现敏感数据外流时怎么做
- 账户被盗 —— 异常登录时怎么做
一个 playbook 通常包含
- 触发条件 —— 什么情况下启用这个 playbook
- 责任人 —— 谁负责什么
- 步骤清单 —— 1, 2, 3, …
- 决策点 —— 在什么情况下走哪个分支
- 沟通模板 —— 给客户、给监管、给媒体的话术
- 复盘检查项 —— 事后要回顾的内容
跟 SOAR 配合,playbook 可以部分自动化执行。