Cyber Security Academy · पाठ

प्लेबुक डिज़ाइन

प्रतिक्रिया कार्यप्रवाहों का मॉडल बनाना।

पाठ 2, कुल 4 में से13 चरण

प्लेबुक डिज़ाइन, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

प्लेबुक क्या है

प्लेबुक एक कोडबद्ध प्रतिक्रिया-कार्यप्रवाह है: क्रमबद्ध, शाखाओं वाला चरणों का समूह, जिसे सक्रिय होने पर SOAR मंच चलाता है। यह उस रनबुक का निष्पादन योग्य रूप है जो पहले विकि में रहती थी।

जहाँ रनबुक में the IP की प्रतिष्ठा देखें लिखा होता है, वहीं प्लेबुक वास्तव में प्रतिष्ठा एपीआई को कॉल करती है, परिणाम का विश्लेषण करती है और स्कोर के आधार पर शाखा चुनती है। प्लेबुक को अच्छी तरह डिज़ाइन करना SOC में स्वचालन इंजीनियरिंग का मुख्य कौशल है।

वास्तविक हस्तचालित प्रक्रिया से शुरू करें

प्लेबुक की रचना कभी भी केवल कल्पना में न करें। शुरुआत इस बात का दस्तावेज़ बनाने से करें कि विश्लेषक आज the चेतावनी को वास्तव में कैसे संभालते हैं—हर चरण, उनके द्वारा लिए जाने वाले निर्णय और जाँचे जाने वाले डेटा सहित।

हर चरण को इन तीन श्रेणियों में से एक में रखें:

  • नियतात्मक कार्रवाई — एक ही इनपुट से हमेशा एक ही आउटपुट मिलता है (स्वचालित करना सुरक्षित)।
  • जानकारी-विस्तार — डेटा एकत्र करना, कोई पार्श्व प्रभाव नहीं (स्वचालित करना सुरक्षित)।
  • निर्णय-विवेक — संदर्भ या जवाबदेही आवश्यक है (मानव-सम्मिलित रखें)।

ट्रिगर की शर्तें

हर प्लेबुक को सटीक ट्रिगर चाहिए। बहुत व्यापक होने पर यह शोर पर सक्रिय होगी; बहुत संकीर्ण होने पर वास्तविक मामले छूट जाएँगे।

ट्रिगर आम तौर पर SIEM के सहसंबंध नियम, EDR की पहचान-श्रेणी या ईमेल-गेटवे के निर्णय से जुड़े होते हैं। the प्रवेश-शर्त स्पष्ट रूप से निर्धारित करें।

trigger:
  source: siem
  rule_id: "RULE-IMPOSSIBLE-TRAVEL"
  severity: ">= medium"
  dedup_key: "{{ event.user }}-{{ event.rule_id }}"
  window: 15m

इनपुट, कलाकृतियाँ और संदर्भ

प्लेबुक कलाकृतियों पर काम करती है: सक्रिय करने वाली घटना से निकाले गए संकेतक, जैसे IP, फ़ाइल हैश, उपयोगकर्ता खाते, वेब-पते और होस्ट-नाम।

अच्छा डिज़ाइन इन्हें शुरुआत में एकरूप संदर्भ-वस्तु में सामान्यीकृत करता है, ताकि घटना उत्पन्न करने वाले उपकरण की परवाह किए बिना बाद का हर चरण समान फ़ील्ड नामों का संदर्भ ले।

  • सबसे ऊपर, संकेतक एक बार निकालें।
  • प्रकारों को मान्य करें (क्या यह वास्तव में मान्य IPv4 है?)।
  • पूरे प्रवाह में साझा संदर्भ साथ रखें।

शाखान्वयन तर्क

वास्तविक कार्यप्रवाह शाखाएँ बनाते हैं। जानकारी बढ़ाने के बाद, साक्ष्य के आधार पर मार्ग चुनते हैं। शाखाओं को स्पष्ट और पूर्ण रखें, ताकि कोई घटना बिना संभाले आगे न निकल जाए।

if threat_score >= 80:
    action = "isolate_host"
elif threat_score >= 40:
    action = "open_ticket_tier2"
else:
    action = "close_as_benign"

# always record the decision and the score
log_decision(case_id, action, threat_score)

अनुमोदन द्वार

विनाशकारी, अपरिवर्तनीय या बड़े प्रभाव-क्षेत्र वाली किसी भी कार्रवाई से पहले मानव अनुमोदन द्वार जोड़ें। the प्लेबुक साक्ष्य एकत्र कर प्रस्तुत करती है और निर्णय आने तक रुक जाती है।

द्वार इस तरह बनाएँ कि समय-समाप्ति पर सुरक्षित डिफ़ॉल्ट हो। नियंत्रण के लिए, बिना उत्तर की समय-समाप्ति पर चुपचाप आगे बढ़ने या मामला छोड़ देने के बजाय ड्यूटी इंजीनियर को मामला सौंपा जा सकता है।

  • खाते निष्क्रिय करना: अनुमोदन द्वार लगाएँ।
  • बड़े सबनेट अवरुद्ध करना: अनुमोदन द्वार लगाएँ।
  • किसी संकेतक की जानकारी बढ़ाना: द्वार की आवश्यकता नहीं।

त्रुटि प्रबंधन और पुनःप्रयास

एकीकरण विफल हो जाते हैं। एपीआई अनुरोध-दर सीमित कर देते हैं, समय-सीमा समाप्त हो जाती है और गलत संरचना वाला डेटा लौटाते हैं। जो प्लेबुक यह मानकर चलता है कि हर अनुरोध सफल होगा, वह घटनाओं को अधूरी तरह संसाधित छोड़ देगा।

इनका प्रावधान रखें:

  • क्रमशः बढ़ती प्रतीक्षा के साथ पुनःप्रयास अस्थायी त्रुटियों (एचटीटीपी 429, 503) के लिए।
  • विफलता-सुरक्षित डिफ़ॉल्ट विकल्प — यदि संवर्धन विफल हो जाए, तो स्वतः बंद करने के बजाय मानव विश्लेषक को भेजें।
  • प्रसंस्करण-विफल संदेशों का प्रबंधन — जिन घटनाओं को संसाधित नहीं किया जा सकता, उन्हें ऐसी कतार में भेजें जिसकी समीक्षा विश्लेषक करता है।

पुनरावृत्ति-सुरक्षा

दोहराए गए चेतावनियों या पुनःप्रयासों के कारण एक ही घटना के लिए कोई प्लेबुक दो बार चल सकता है। कार्रवाइयाँ पुनरावृत्ति-सुरक्षित होनी चाहिए: उन्हें दो बार चलाने पर दोहरा नुकसान नहीं होना चाहिए।

पहले से अलग किए गए होस्ट को फिर अलग करना कोई कार्रवाई नहीं होना चाहिए, त्रुटि नहीं। टिकट खोलने से पहले उसी डुप्लिकेशन-रोध कुंजी वाला मौजूदा टिकट खोजना चाहिए।

existing = find_ticket(dedup_key)
if existing:
    add_comment(existing.id, "Duplicate trigger suppressed")
else:
    create_ticket(dedup_key, severity, artifacts)

प्लेबुक को खंडों में बाँटकर रखें

हर घटना-प्रकार के लिए एक बहुत बड़ा प्लेबुक बनाने से बचें। इसे ऐसे उप-प्लेबुक में बाँटें जिन्हें आप दोबारा इस्तेमाल कर सकें: एक संवर्धन उप-प्लेबुक, एक नियंत्रण उप-प्लेबुक और एक सूचना उप-प्लेबुक।

यह अच्छी सॉफ़्टवेयर अभिकल्पना के अनुरूप है। फ़िशिंग, बलपूर्वक-प्रवेश और कमांड-एंड-कंट्रोल प्लेबुक से बुलाया जाने वाला पुनःप्रयोग योग्य IP-संवर्धन खंड होने पर, खतरा-सूचना एपीआई बदलने पर सुधार करने के लिए केवल एक स्थान रहता है।

भरोसा करने से पहले परीक्षण करें

नए प्लेबुक को पहले परीक्षण-चालन/अनुकरण मोड में चलाएँ: संवर्धन और लॉग-लेखन करें, लेकिन विनाशकारी कार्रवाइयों को नकली कार्यान्वयन से बदल दें। प्लेबुक द्वारा प्रस्तावित कार्रवाई की तुलना इस बात से करें कि पिछले मामलों में विश्लेषकों ने क्या किया होता।

वास्तविक पिछली घटनाओं पर निर्णय-तर्क के सही सिद्ध होने के बाद ही सक्रिय कार्रवाइयाँ सक्षम करें, और तब भी शुरुआत में हर कार्रवाई के लिए अनुमोदन आवश्यक रखें।

प्लेबुक के संस्करण रखें और उनका दस्तावेज़ीकरण करें

प्लेबुक कोड होते हैं और इनके लिए भी वही अनुशासन आवश्यक है। उन्हें संस्करण नियंत्रण में रखें, ताकि हर बदलाव की समीक्षा हो, उसका पता लगाया जा सके और उसे वापस पहले जैसा किया जा सके।

  • बदलाव-अभिलेख इस प्रश्न का उत्तर देता है: पिछले महीने इस प्लेबुक का व्यवहार अलग क्यों था?
  • सहकर्मी समीक्षा से खतरनाक तर्क उत्पादन परिवेश तक पहुँचने से पहले पकड़ में आ जाता है।
  • अपेक्षित सक्रियण संकेत, निर्णय और उत्तरदायी व्यक्ति का दस्तावेज़ीकरण करने से कर्मचारियों के बदलते रहने पर भी प्लेबुक का रखरखाव आसान रहता है।

जिस प्लेबुक का दस्तावेज़ीकरण न हो और जिसे कोई समझता न हो, वह गलत कार्रवाई करते ही जोखिम बन जाता है।

त्वरित जाँच

विफलता की परिस्थिति पर प्लेबुक-अभिकल्पना के सिद्धांत लागू करें।

पुनरावलोकन

प्लेबुक-अभिकल्पना के आवश्यक सिद्धांत:

  • प्लेबुक एक निष्पादन योग्य, शाखाओं वाला प्रतिक्रिया-कार्यप्रवाह है; इसे वास्तविक मैन्युअल प्रक्रिया के आधार पर अभिकल्पित करें।
  • चरणों को नियतात्मक कार्रवाई, संवर्धन या निर्णय के रूप में वर्गीकृत करें; निर्णय को मानव अनुमोदन से नियंत्रित करें।
  • सटीक सक्रियण संकेत निर्धारित करें, साक्ष्य-तत्वों को साझा संदर्भ में सामान्यीकृत करें और ऐसी शाखाएँ बनाएँ जो सभी संभावनाओं को समेटें।
  • पुनःप्रयास और सुरक्षित डिफ़ॉल्ट विकल्पों से त्रुटियों को संभालें; विफल संवर्धन पर स्वतः बंद करने के बजाय मामला उच्चतर स्तर पर भेजें।
  • कार्रवाइयों को पुनरावृत्ति-सुरक्षित बनाएँ, पुनःप्रयोग योग्य उप-प्लेबुक के साथ प्लेबुक को खंडों में बाँटकर रखें और सक्रिय करने से पहले पिछली घटनाओं पर परीक्षण-चालन में उनका परीक्षण करें।
शुरुआत निःशुल्क

एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
76
पाठ
303

अक्सर पूछे जाने वाले प्रश्न

क्या “प्लेबुक डिज़ाइन” पाठ निःशुल्क है?

हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “प्लेबुक डिज़ाइन” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“प्लेबुक डिज़ाइन” में मैं क्या सीखूँगा?

प्रतिक्रिया कार्यप्रवाहों का मॉडल बनाना। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।

“प्लेबुक डिज़ाइन” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. SOAR क्यों महत्वपूर्ण है
  2. प्लेबुक डिज़ाइन
  3. एकीकरण और संदर्भ-वृद्धि
  4. स्वचालन के प्रभाव को मापना
← Cyber Security Academy पर वापस जाएँ