プレイブックとチケット管理
ランブックに従い、インシデントを追跡します。
「プレイブックとチケット管理」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
プレイブックが必要な理由
プレイブック(またはランブック)とは、特定の種類のアラートやインシデントに対応するための、文書化された手順です。プレイブックによって、対応に一貫性、迅速性、監査可能性を持たせられます。
プレイブックがなければ、2人のアナリストが同じフィッシングアラートに対して、まったく異なる対応をする可能性があります。プレイブックがあれば、対応品質が誰が担当しているかに左右されません。
プレイブックの構成
優れたプレイブックは、プレッシャーの下でもアナリストが従えるよう、予測可能な構成になっています。
- トリガー — このプレイブックを起動するアラートまたは条件
- 対象範囲 — 対象となる内容と対象外となる内容
- 手順 — 順序付けられた調査および対応アクション
- 判断ポイント — 調査結果に応じた分岐ロジック
- エスカレーション基準 — 引き継ぐタイミング
- 終了条件 — 案件が完了したと判断する条件
フィッシング用プレイブックの例
報告されたフィッシングメールを考えてみましょう。一般的なプレイブックでは、明確な手順を示します。
1. Pull the original email (headers, body, attachments)
2. Extract IOCs: sender, URLs, attachment hashes
3. Check URL/hash reputation
4. Search mail logs: who else received it?
5. Check if anyone clicked or replied
6. If malicious: purge from all mailboxes
7. Block sender domain and URLs
8. If credentials entered: reset passwords, escalate
9. Notify affected users
10. Close ticket with IOCs and actions taken判断ポイントと分岐
実際のインシデントは直線的に進むわけではありません。プレイブックには、発見した内容に応じて分岐する判断ポイントが含まれています。
たとえば、フィッシング用プレイブックでは次のようになります。
- 誰かがリンクをクリックしたか。いいえの場合は、封じ込めてクローズします。はいの場合は、認証情報の侵害への対応に分岐します。
- 認証情報が入力されたか。はいの場合は、パスワードリセットを強制し、疑わしいログインを確認します。
分岐によって、プレイブックの対応を状況に合わせられます。無害な報告には最小限の作業で対応し、実際の侵害には完全な対応を行えます。
チケット管理システム
チケット管理システム(ケース管理)は、すべてのアラートとインシデントを正式に記録するシステムです。各ケースは、調査全体を追跡するチケットです。
一般的なプラットフォームには、SOARのケースマネージャー、ServiceNow、Jira、専用のIRツールなどがあります。証拠、タイムライン、判断をチケットに記録することで、記憶やチャットメッセージに頼らずに済みます。
優れたチケットの構成
有用なチケットには、ケースの理解と監査に必要なすべての情報が記録されています:
- タイトル — 簡潔かつ具体的
- 重大度とステータス
- 影響を受けた資産とユーザー
- 調査のタイムライン — タイムスタンプ付きの調査手順
- 証拠とIOC
- 対応結果と実施した措置
1年後に監査で見知らぬ人が読むことを想定してチケットを書いてください。実際にそうなる可能性があるためです。
ステータスと重大度のフィールド
ステータスと重大度のフィールドを一貫して運用すると、キューを管理しやすくなり、メトリクスも意味のあるものになります。
Status: New -> In Progress -> Escalated -> Resolved -> Closed
Severity:
SEV1 Critical - active breach, major impact
SEV2 High - confirmed threat, contained
SEV3 Medium - suspicious, under investigation
SEV4 Low - informational / false positive証拠保全の連鎖
法的措置や人事部門の関与につながる可能性があるインシデントでは、証拠の取り扱いが重要です。証拠保全の連鎖には、各証拠を誰がいつ収集し、どのように保管したかを記録します。
チケットには、次の情報を記録することでこの作業を支援できます:
- 各アーティファクトの正確な時刻と取得元
- 収集したアナリスト
- 証拠が改変されていないことを証明するハッシュ
不適切な証拠の取り扱いにより、調査結果が証拠として採用されなかったり、異議を申し立てられたりする可能性があります。
SLAと時間の記録
チケットでは、重大度に応じてアラートをどれだけ早く確認し、解決しなければならないかを定めたサービスレベル契約(SLA)を適用します。
SLAの目標例:
- SEV1:15分以内に確認
- SEV2:1時間以内に確認
- SEV3:4時間以内に対応
チケットのタイムスタンプが、SOCがこれらの約束を果たしているかを示すメトリクスの基になります。
プレイブックを最新に保つ
プレイブックは保守しないと陳腐化します。ツールは変化し、攻撃者は進化し、手順は古くなります。プレイブックは常に更新される文書として扱ってください。
次の場合に更新してください:
- 新しいツールまたはデータソースが追加されたとき
- インシデント後のレビューでギャップが明らかになったとき
- 新しい攻撃手法が現れたとき
- アナリストが、わかりにくい手順や誤った手順を見つけたとき
プレイブックをバージョン管理し、スケジュールを決めてレビューしてください。
プレイブックと自動化
多くのプレイブックの手順は定型的で、SOARによる自動化に適しています。自動化すれば、アナリストは判断が必要な作業に専念できます。
一般的に自動化される手順:
- 元のメールを取得してIOCを抽出する
- レピュテーション照会を実行する
- すべての受信トレイから悪意のあるメールを削除する
- 調査結果でチケットを更新する
重要な判断は引き続きアナリストが行い、自動化は定型部分をより速く一貫して実行するだけです。
確認テスト
プレイブックとチケット管理についての理解度を確認しましょう。
まとめ
プレイブックとチケット管理がSOCの業務をどのように体系化するかを学びました:
- プレイブックは、判断ポイントとエスカレーション基準を備えた、一貫性のある反復可能な手順を提供します
- チケット管理システムは、すべてのケースの正式な記録システムです
- 優れたチケットには、タイムライン、証拠、IOC、対応結果が記録され、証拠保全の連鎖を支援します
- SLAは対応時間の目標を定め、チケットのタイムスタンプで追跡します
- プレイブックを最新に保ち、定型的な手順をSOARで自動化します
次は、MTTDとMTTRを使ってSOCのパフォーマンスをどれだけ適切に測定できているかを確認します。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「プレイブックとチケット管理」レッスンは無料ですか?
はい。「プレイブックとチケット管理」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「プレイブックとチケット管理」で何を学びますか?
ランブックに従い、インシデントを追跡します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「プレイブックとチケット管理」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- SOCとその階層
- アラートトリアージのワークフロー
- プレイブックとチケット管理
- SOCメトリクス:MTTDとMTTR