Vissza a playbookokhoz
8 lépés · Profi szint

Incidens: az első 30 perc

Mit csinálj azonnal egy gyanús esemény után: izoláció, bizonyítékmentés, kommunikáció.

  1. 1

    Készülj fel és mérd fel a helyzetet

    Gyűjtsd össze a hozzáféréseket és nézd meg, pontosan milyen állapotból indulsz. Ne módosíts semmit, amíg nincs teljes képed.

  2. 2

    Készíts mentést a jelenlegi állapotról

    Mentsd le a releváns konfigurációkat időbélyeggel, hogy bármikor vissza tudj állni a kiindulási pontra.

  3. 3

    Végezd el a változtatást lépésenként

    Egyszerre csak egy dolgot módosíts, és minden lépés után ellenőrizd a kimenetet, mielőtt továbbmész.

  4. 4

    Ellenőrizd és zárd le

    Teszteld a végeredményt egy független session-ben, dokumentáld, mit csináltál, és takarítsd el az ideiglenes fájlokat.

Példa: gyors állapot-ellenőrzés
# Röviden: mi fut és mi hallgat a portokon
systemctl --type=service --state=running
sudo ss -tulpn

Ez egy vázlatos playbook — a konkrét parancsokat és értékeket a saját környezetedhez kell igazítanod. A lépések sorrendje viszont vészhelyzetben is megbízható keretet ad.

Built with v0