Cyber Security Academy · Lektion

Design af playbooks

Modellér response-workflows.

Lektion 2 af 413 trin

Design af playbooks er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad et handlingsforløb er

Et handlingsforløb er en kodificeret arbejdsgang for respons: et ordnet, forgrenet sæt trin, som SOAR-platformen udfører, når det udløses. Det er den kørbare version af en driftsvejledning, som tidligere lå i en wiki.

Hvor en driftsvejledning siger slå IP-omdømmet op, kalder et handlingsforløb faktisk omdømme-API'et, fortolker resultatet og vælger en gren ud fra scoren. At udforme handlingsforløb korrekt er kernefærdigheden inden for automatiseringsudvikling i SOC'en.

Tag udgangspunkt i en reel manuel proces

Udform aldrig et handlingsforløb abstrakt. Begynd med at dokumentere, hvordan analytikere faktisk håndterer alarmen i dag, trin for trin, inklusive de beslutninger, de træffer, og de data, de kontrollerer.

Kategorisér hvert trin i én af tre kategorier:

  • Deterministisk handling — samme inddata giver altid samme uddata (sikkert at automatisere).
  • Berigelse — indsamling af data uden sideeffekter (sikkert at automatisere).
  • Vurdering — kræver kontekst eller ansvarlighed (behold menneskelig kontrol).

Udløsningsbetingelser

Ethvert handlingsforløb har brug for en præcis udløser. Er den for bred, udløses den af støj; er den for snæver, overser den reelle sager.

Udløsere knyttes typisk til en SIEM-korrelationsregel, en EDR-detekteringskategori eller en afgørelse fra en e-mail-gateway. Definér indgangsbetingelsen klart.

trigger:
  source: siem
  rule_id: "RULE-IMPOSSIBLE-TRAVEL"
  severity: ">= medium"
  dedup_key: "{{ event.user }}-{{ event.rule_id }}"
  window: 15m

Inddata, artefakter og kontekst

Et handlingsforløb arbejder med artefakter: indikatorerne, der udtrækkes fra den udløsende hændelse, f.eks. IP-adresser, filhashes, brugerkonti, URL'er og værtsnavne.

Godt design standardiserer tidligt disse til et ensartet kontekstobjekt, så hvert efterfølgende trin henviser til de samme feltnavne, uanset hvilket værktøj der genererede hændelsen.

  • Udtræk artefakter én gang øverst.
  • Validér typer (er dette faktisk en gyldig IPv4-adresse?).
  • Før en fælles kontekst gennem hele forløbet.

Forgreningslogik

Virkelige arbejdsgange forgrener sig. Efter berigelsen vælger du en vej baseret på evidensen. Hold forgreninger eksplicitte og udtømmende, så ingen hændelse falder igennem uden håndtering.

if threat_score >= 80:
    action = "isolate_host"
elif threat_score >= 40:
    action = "open_ticket_tier2"
else:
    action = "close_as_benign"

# always record the decision and the score
log_decision(case_id, action, threat_score)

Godkendelsespunkter

Indsæt et godkendelsespunkt med menneskelig kontrol før enhver handling, der er destruktiv, uigenkaldelig eller har stor påvirkningsradius. Handlingsforløbet samler beviserne, præsenterer dem og blokerer, indtil der kommer en beslutning.

Udform punktet, så et tidsudløb har en sikker standardhandling. Ved indeslutning kan et tidsudløb uden svar eskalere til en vagthavende ingeniør i stedet for at fortsætte lydløst eller droppe sagen uden besked.

  • Deaktivere konti: kræver godkendelsespunkt.
  • Blokere store undernet: kræver godkendelsespunkt.
  • Berige en indikator: intet godkendelsespunkt nødvendigt.

Fejlhåndtering og genforsøg

Integrationer fejler. API'er begrænser antallet af forespørgsler, løber tør for tid og returnerer forkert formaterede data. En handlingsplan, der antager, at alle kald lykkes, efterlader hændelser halvt behandlet.

Indbyg:

  • Genforsøg med gradvist længere ventetid ved midlertidige fejl (HTTP 429, 503).
  • Sikre standarder — hvis berigelsen fejler, skal standarden være at eskalere til et menneske i stedet for at lukke automatisk.
  • Håndtering af ubehandlelige hændelser — videresend hændelser, der ikke kan behandles, til en kø, som en analytiker gennemgår.

Idempotens

En handlingsplan kan blive udløst to gange på grund af duplikerede alarmer eller genforsøg. Handlinger skal være idempotente: Hvis de køres to gange, må de ikke forårsage dobbelt skade.

At isolere et allerede isoleret værtssystem bør ikke gøre noget, ikke give en fejl. Når du åbner en sag, skal du først kontrollere, om der allerede findes en sag med den samme deduplikeringsnøgle.

existing = find_ticket(dedup_key)
if existing:
    add_comment(existing.id, "Duplicate trigger suppressed")
else:
    create_ticket(dedup_key, severity, artifacts)

Gør handlingsplaner modulære

Undgå én stor handlingsplan pr. hændelsestype. Opdel dem i underhandlingsplaner, som du kan genbruge: en underhandlingsplan til berigelse, en til inddæmning og en til notifikationer.

Det afspejler god softwarearkitektur. En genbrugelig blok til IP-berigelse, som kaldes fra handlingsplaner for phishing, brute force og C2, betyder, at der kun er ét sted at rette, når API'et til trusselsinformation ændrer sig.

Test før du stoler på dem

Kør først nye handlingsplaner i prøvekørsels-/simuleringstilstand: udfør berigelse og logning, men lad destruktive handlinger være simulerede. Sammenlign handlingsplanens foreslåede handling med det, analytikere ville have gjort i historiske sager.

Først når beslutningslogikken har vist sig at være korrekt i virkelige tidligere hændelser, bør du aktivere handlinger i drift. Selv da bør du begynde med et godkendelsestrin for hver handling.

Versionsstyr og dokumentér handlingsplaner

Handlingsplaner er kode og fortjener den samme disciplin. Hold dem under versionsstyring, så alle ændringer bliver gennemgået, kan spores og kan rulles tilbage.

  • En ændringslog besvarer spørgsmålet Hvorfor opførte denne handlingsplan sig anderledes sidste måned?
  • Fagfællekontrol fanger farlig logik, før den når produktionen.
  • Dokumentation af den tilsigtede udløser, beslutningerne og den ansvarlige gør handlingsplanen nem at vedligeholde, når medarbejdere udskiftes.

En udokumenteret handlingsplan, som ingen forstår, bliver en belastning i det øjeblik, den udfører en forkert handling.

Hurtigt tjek

Anvend principperne for handlingsplaners udformning på et fejlscenarie.

Opsummering

Det vigtigste ved udformning af handlingsplaner:

  • En handlingsplan er et eksekverbart, forgrenet arbejdsgang til reaktion; udform den ud fra den virkelige manuelle proces.
  • Klassificér trin som deterministisk handling, berigelse eller vurdering, og kræv menneskelig godkendelse ved vurderinger.
  • Definér præcise udløsere, normalisér artefakter til en fælles kontekst, og sørg for, at alle forgreninger er dækket.
  • Håndtér fejl med genforsøg og sikre standarder; mislykket berigelse eskaleres i stedet for at lukke automatisk.
  • Gør handlinger idempotente, hold handlingsplaner modulære med genbrugelige underhandlingsplaner, og test dem i prøvekørsel mod historiske hændelser, før de sættes i drift.
Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Design af playbooks” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Design af playbooks”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Design af playbooks”?

Modellér response-workflows. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Design af playbooks”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvorfor SOAR er vigtigt
  2. Design af playbooks
  3. Integrationer og enrichment
  4. Måling af automatiseringens effekt
← Tilbage til Cyber Security Academy