사고 탐지 및 대응에서 인시던트에 대응하기 위한 런북 및 대응 계획 개발
AWS 사고 탐지 및 대응은 IDR CLI 온보딩에서 캡처한 정보를 사용하여 워크로드에 영향을 미치는 인시던트를 관리하는 런북을 개발합니다. Incident Manager가 인시던트에 대응할 때 수행하는 런북 문서 단계입니다. 응답 계획은 하나 이상의 워크로드에 매핑됩니다. 인시던트 관리 팀은 워크로드 온보딩 중에 사용자가 제공한 정보를 바탕으로 이러한 템플릿을 생성합니다.
핵심 결과물:
-
AWS 사고 탐지 및 대응에 대한 워크로드 정의를 완료합니다.
-
AWS 사고 탐지 및 대응에 대한 경보 및 런북을 완료합니다.
AWS 사고 탐지 및 대응 런북 예제 aws-idr-runbook-example.zip을 다운로드할 수도 있습니다.
예예제 런북
설명
이 문서는 [CustomerName] - [WorkloadName]을(를) 대상으로 합니다.
단계: 우선순위
Priority 작업
-
고객에게 지원 사례에 대한 첫 번째 서신을 다음과 같이 보냅니다.
Hello, This is <<Engineer's name>> from AWS Incident Detection and Response. An alarm has triggered for your workload <<Application_Name>>. I am currently investigating and will update you in a few minutes once I have finished initial investigation. Alarm Identifier - <insert_CloudWatch_Alarm_ARN_or_APM_Response_Identifier>
단계: 정보
참여 계획
이 섹션은 이 런북에 적용되는 참여 계획에 대해 설명하고 연락처 세부 정보만 포함합니다. 참여 계획은 단계별 커뮤니케이션 계획에서 참조됩니다.
-
초기 참여
AWS 사고 탐지 및 대응 팀은 지원 사례 아래에 고객 이해관계자 주소를 추가합니다. AWS 이해관계자는 문제를 공유해야 할 수 있는 추가 이해관계자를 의미합니다.
고객 이해관계자: customeremail1, customeremail2, mobile1
AWS 이해관계자: aws-idr-oncall@amazon.com, tam-team-email 등
일회성 연락처: [첫 번째 커뮤니케이션에만 포함되는 이메일 연락처입니다. 첫 번째 커뮤니케이션이 발송된 후에는 이러한 연락처를 제거하세요. 이러한 연락처는 모든 서신에 대해 페이징해서는 안 되는 pager-duty와 같은 고객 페이징 이메일 주소일 수 있습니다. 일회용 연락처를 사용할 수 있는 경우에만 '우선순위' 섹션, '커뮤니케이션 계획'에 해당 연락처를 사용하는 방법에 대한 지침을 명시적으로 추가하세요.]
-
인시던트 회의 설정
고객이 AWS 사고 탐지 및 대응을 통해 브리지를 생성해야 하는지, 고객이 정적 브리지를 사용하는지 또는 인시던트가 열릴 때 고객이 브리지를 제공하는지 지정합니다.
(고객 선호도에 따라 한 가지 옵션 선택)
AWS 사고 탐지 및 대응이 Amazon Chime/Zoom 브리지를 생성
-
고객이 제공한 정적 브리지
회의 번호: < 회의 번호 삽입 >
고객은 AWS 사고 탐지 및 대응 팀이 보낸 서신에 대응하여 모든 인시던트의 브리지 세부 정보를 제공합니다.
기타 - 세부 정보를 지정합니다.
-
참여 에스컬레이션
초기 참여 계획의 연락처가 인시던트에 대응하지 않으면 AWS 사고 탐지 및 대응이 다음 연락처에 연락합니다.
각 에스컬레이션 연락처에 대해 지원 사례에 추가해야 하는지, 전화를 걸어야 하는지 또는 둘 다 해야 하는지를 나타냅니다.
해당하는 경우 에스컬레이션하기 전에 초기 참여 연락처에 전화했는지 확인합니다.
-
첫 번째 에스컬레이션 연락처: [escalationEmailAddress#1]/[PhoneNumber] - 이 연락처로 에스컬레이션하기 전에 XX분을 기다립니다.
이 연락처[를 사례에 추가/에 전화 연락]합니다.
-
두 번째 에스컬레이션 연락처: [escalationEmailAddress#2]/[PhoneNumber] - 이 연락처로 에스컬레이션하기 전에 XX분을 기다립니다.
이 연락처[를 사례에 추가/에 전화 연락]합니다.
등
커뮤니케이션 계획
이 섹션에서는 인시던트 관리 엔지니어가 인시던트 회의 및 커뮤니케이션 채널 외부에서 지정된 이해관계자와 소통하는 방법을 설명합니다.
-
영향 커뮤니케이션 계획
이 계획은 AWS 사고 탐지 및 대응이 분류 단계에서 경고가 고객에게 미칠 수 있는 잠재적 영향을 나타내는 것으로 확인되면 시작됩니다.
AWS 사고 탐지 및 대응은 참여 계획 - 인시던트 회의 설정에 표시된 대로 고객에게 사전 결정된 브리지에 조인하도록 요청합니다.
(일회성 연락처를 사용할 수 있는지 여부에 따라 하나를 선택합니다.)
참여 계획 - 초기 참여의 고객 이해관계자가 사례 CC에 추가되었는지 확인합니다.
또는
참여 계획 - 초기 참여의 고객 이해관계자 및 일회성 연락처가 사례 CC에 추가되었는지 확인합니다.
다음 템플릿을 기반으로 고객에게 참여 알림을 보냅니다.
(하나를 선택)
영향 템플릿 - Amazon Chime 브리지
The following alarm has engaged AWS Incident Detection and Response to an Incident bridge: Alarm Identifier - <insert_CloudWatch_Alarm_ARN_or_APM_Response_Identifier> Alarm State Change Reason - <insert_state_change_reason> Alarm Start Time - <Example: 1 January 2025, 3:30 PM UTC> Please join the Amazon Chime Bridge below so we can start the steps outlined in your Runbook: Amazon Chime Meeting ID: <insert_Meeting_ID_here> Link to Amazon Chime Bridge: <insert_Link_here> International dial-in numbers: https://chime.aws/dialinnumbers/영향 템플릿 - 고객 제공 브리지
The following alarm has engaged AWS Incident Detection and Response: Alarm Identifier - <insert_CloudWatch_Alarm_ARN_or_APM_Response_Identifier> Alarm State Change Reason - <insert_state_change_reason> Alarm Start Time - <Example: 1 January 2025 3:30 PM UTC> Please respond with your internal bridge details so we can join and start the steps outlined in your Runbook.영향 템플릿 - 고객 정적 브리지
The following alarm has engaged AWS Incident Detection and Response to an Incident bridge: Alarm Identifier - <insert CloudWatch Alarm ARN or APM Response Identifier> Alarm State Change Reason - <insert_state_change_reason> Alarm Start Time - <Example: 1 January 2025, 3:30 PM UTC> Please join the Bridge below so we can start the steps outlined in your Runbook: Conference Number: <insert_conference_number> Conference URL: <insert_bridge_URL>사례를 보류 중인 고객 작업으로 설정합니다.
위의 영향 커뮤니케이션을 전송한 후 사례에서 일회성 연락처를 제거합니다. (일회성 연락처를 사용할 수 있는 경우.)
위에서 언급한 대로 참여 에스컬레이션 계획을 따릅니다.
고객이 30분 이내에 응답하지 않으면 대응을 중단하고 경보가 복구될 때까지 계속 모니터링합니다.
-
영향 없음 커뮤니케이션 계획
이 계획은 사고 탐지 및 대응이 초기 분류를 완료하기 전에 경보가 복구되면 시작됩니다.
-
영향 없음 알림을 보내기 전에 참여 계획 - 초기 참여 참여 계획에 나열된 연락처를 기반으로 지원 사례 CC에서 고객 연락처를 확인한 후 제거 및/또는 추가합니다.
["일회성 연락처를 추가하지 마세요."](일회성 연락처를 사용할 수 있는 경우 적용됩니다.)
아래 템플릿을 기반으로 고객에게 참여 없음 알림을 보냅니다.
영향 없음 템플릿
AWS Incident Detection and Response received an alarm that has recovered for your workload. Alarm Identifier - <insert_CloudWatch_Alarm_ARN_or_APM_Response_Identifier> Alarm State Change Reason - <insert_state_change_reason> Alarm Start Time - <Example: 1 January 2025, 3:30 PM UTC> Alarm End Time - <Example: 1 January 2025, 3:35 PM UTC> This may indicate a brief customer impact that is currently not ongoing. If there is an ongoing impact to your workload, please let us know and we will engage to assist.사례를 보류 중인 고객 작업으로 설정합니다.
고객이 30분 이내에 응답하지 않으면 사례를 해결합니다.
-
애플리케이션 아키텍처 개요
이 섹션에서는 인시던트 관리 엔지니어 및 운영 엔지니어 인식을 위한 애플리케이션/워크로드 아키텍처의 개요를 제공합니다.
-
주요 서비스가 있는 AWS 계정 및 리전 - 이 애플리케이션을 지원하는 리전이 있는 AWS 계정의 목록입니다. 엔지니어가 애플리케이션을 지원하는 기본 인프라를 평가하도록 지원합니다.
-
123456789012
-
US-EAST-1 - 적절한 경우 간략한 설명
Amazon EC2 - 적절한 경우 간략한 설명
DynamoDB - 적절한 경우 간략한 설명
등
-
US-WEST-1 - 적절한 경우 간략한 설명
등
-
-
다른 계정
등
-