From 63f00587a664979d32efe115a4fa9011603ec04c Mon Sep 17 00:00:00 2001 From: igor04091968 Date: Thu, 21 May 2026 15:24:24 +0300 Subject: [PATCH] docs(runbook): add phase17 hayabusa validation path --- docs/runbook.md | 121 ++++++++++++++++++++++++++++++++++++++++++++++++ 1 file changed, 121 insertions(+) diff --git a/docs/runbook.md b/docs/runbook.md index ff51b21..e9ef835 100755 --- a/docs/runbook.md +++ b/docs/runbook.md @@ -82,6 +82,127 @@ Playbook вычисляет `durationDefault` автоматически (вкл ## Типовые инциденты +### Hayabusa: production validation end-to-end + +Цель: подтвердить один реальный путь + +- Windows EVTX export +- перенос пакета на `10.10.10.13` +- intake через `aw-hayabusa` +- генерация отчёта +- привязка bounded metadata к операторскому follow-up + +Минимальный production-proven сценарий: + +1. На Windows-хосте сделать экспорт: + +```powershell +powershell.exe -ExecutionPolicy Bypass -File C:\ProgramData\AWatch-rus\export-evtx-for-hayabusa.ps1 -DaysBack 1 +``` + +2. Проверить, что пакет реально появился: + +```powershell +Get-ChildItem 'C:\ProgramData\AWatch-rus\forensics\evtx-exports' | + Sort-Object LastWriteTime -Descending | + Select-Object -First 5 Name,Length,LastWriteTime +``` + +Ожидаемо должен появиться zip вида: + +- `HOST-YYYYMMDD-HHMMSS.zip` + +3. Перенести zip на `10.10.10.13` в операторскую рабочую зону. + +4. На `AW-server` проверить раннер: + +```bash +aw-hayabusa doctor +aw-hayabusa inventory +aw-hayabusa profiles +``` + +5. Принять пакет: + +```bash +aw-hayabusa accept --package /path/to/HOST-YYYYMMDD-HHMMSS.zip --host HOST +``` + +6. Обработать inbox: + +```bash +aw-hayabusa process-inbox --mode incident +``` + +7. Проверить результат: + +```bash +aw-hayabusa inventory +readlink -f /opt/hayabusa/state/latest-run +readlink -f /opt/hayabusa/state/latest-HOST +find /opt/hayabusa/reports/HOST -maxdepth 2 -type f | sort +``` + +Ожидаемо должны быть: + +- `summary.html` +- `manifest.json` +- `run.log` +- `timeline.jsonl` или `timeline.csv` +- `logon-summary-*.csv` + +8. Проверить traceability: + +```bash +cat /opt/hayabusa/state/latest-intake.json +find /opt/hayabusa/archive/packages/HOST -maxdepth 1 -type f | sort +find /opt/hayabusa/archive/extracted/HOST -maxdepth 2 -type f | sort +``` + +Нужно зафиксировать: + +- `host` +- `intake_id` +- `sha256` +- `package_path` +- `report_dir` +- `status` + +9. Для AW-rus/operator follow-up заносить только bounded metadata: + +- `tool=hayabusa` +- `host` +- `mode=incident` +- `status` +- `intake_id` +- `package_path` +- `sha256` +- `report_dir` +- `summary_html` +- `timeline_path` +- `manifest_path` + +Не заносить в case / comments: + +- сырые EVTX +- полный Sigma output +- полный timeline body + +10. Если прогона не получилось, записать tuning backlog: + +- пустой/битый zip +- нет EVTX в payload +- слабый audit scope на Windows +- шумный или слишком тяжёлый результат +- неочевидная трассировка от пакета к отчёту + +Acceptance для этого сценария: + +- есть хотя бы один реальный zip-пакет; +- `aw-hayabusa` провёл intake и analysis без ручной импровизации; +- артефакты трассируются от `HOST` до `report_dir`; +- follow-up не тащит сырые forensic данные в обычные AW buckets. + ### DLP не виден в вебе Быстрый чек сервера: