0Pricing
Cyber Security Academy · บทเรียน

การออกแบบคู่มือปฏิบัติ

สร้างแบบจำลองกระบวนการตอบสนอง

การออกแบบคู่มือปฏิบัติ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ชุดขั้นตอนปฏิบัติการคืออะไร

ชุดขั้นตอนปฏิบัติการคือกระบวนการทำงานตอบสนองที่กำหนดเป็นชุดคำสั่ง ซึ่งประกอบด้วยขั้นตอนที่เรียงลำดับและแยกแขนง และแพลตฟอร์ม SOAR จะดำเนินการเมื่อถูกเรียกใช้ ชุดนี้คือเวอร์ชันที่สั่งทำงานได้ของคู่มือปฏิบัติการซึ่งเดิมอยู่ในวิกิ

ขณะที่คู่มือปฏิบัติการบอกให้ ตรวจสอบชื่อเสียงของ IP ชุดขั้นตอนปฏิบัติการจะเรียกส่วนเชื่อมต่อสำหรับตรวจสอบชื่อเสียงจริง แปลผลลัพธ์ และแยกแขนงตามคะแนน การออกแบบชุดขั้นตอนปฏิบัติการให้ดีคือทักษะหลักของวิศวกรรมระบบอัตโนมัติใน SOC

เริ่มจากกระบวนการที่ทำด้วยมือจริง

อย่าออกแบบชุดขั้นตอนปฏิบัติการโดยไม่อิงกระบวนการจริง ให้เริ่มจากการบันทึกวิธีที่นักวิเคราะห์จัดการการแจ้งเตือนในปัจจุบัน จริง ๆ ทีละขั้น รวมถึงการตัดสินใจและข้อมูลที่ตรวจสอบ

จัดแต่ละขั้นตอนไว้ในหนึ่งในสามหมวดหมู่:

  • การดำเนินการที่กำหนดผลลัพธ์ได้แน่นอน — ข้อมูลนำเข้าเดียวกันให้ผลลัพธ์เดียวกันเสมอ (ปลอดภัยที่จะทำให้เป็นอัตโนมัติ)
  • การเพิ่มข้อมูล — รวบรวมข้อมูลโดยไม่มีผลข้างเคียง (ปลอดภัยที่จะทำให้เป็นอัตโนมัติ)
  • การใช้ดุลยพินิจ — ต้องอาศัยบริบทหรือความรับผิดชอบ (ให้มนุษย์ร่วมในกระบวนการ)

เงื่อนไขการเรียกใช้

ชุดขั้นตอนปฏิบัติการทุกชุดต้องมี ตัวกระตุ้นที่แม่นยำ หากกว้างเกินไปก็จะทำงานจากสัญญาณรบกวน หากแคบเกินไปก็จะพลาดกรณีจริง

โดยทั่วไป ตัวกระตุ้นจะเชื่อมโยงกับกฎเชื่อมโยงเหตุการณ์ของ SIEM หมวดหมู่การตรวจพบของ EDR หรือผลตัดสินของเกตเวย์อีเมล จงกำหนดเงื่อนไขเริ่มต้นอย่างชัดเจน

trigger:
  source: siem
  rule_id: "RULE-IMPOSSIBLE-TRAVEL"
  severity: ">= medium"
  dedup_key: "{{ event.user }}-{{ event.rule_id }}"
  window: 15m

ข้อมูลนำเข้า สิ่งบ่งชี้ และบริบท

ชุดขั้นตอนปฏิบัติการทำงานกับ สิ่งบ่งชี้: ตัวบ่งชี้ที่แยกออกมาจากเหตุการณ์ที่เป็นตัวกระตุ้น เช่น IP ค่าแฮชของไฟล์ บัญชีผู้ใช้ ที่อยู่เว็บ และชื่อโฮสต์

การออกแบบที่ดีจะปรับข้อมูลเหล่านี้ให้อยู่ในออบเจ็กต์บริบทที่มีรูปแบบสม่ำเสมอตั้งแต่ช่วงต้น เพื่อให้ทุกขั้นตอนถัดไปอ้างอิงชื่อช่องข้อมูลเดียวกัน ไม่ว่าเครื่องมือใดจะเป็นผู้สร้างเหตุการณ์

  • แยกสิ่งบ่งชี้เพียงครั้งเดียวที่จุดเริ่มต้น
  • ตรวจสอบชนิดข้อมูล (นี่เป็นไอพีรุ่น 4 ที่ถูกต้องจริงหรือไม่)
  • ส่งต่อบริบทร่วมตลอดกระบวนการทั้งหมด

ตรรกะการแยกแขนง

กระบวนการทำงานจริงมีการแยกแขนง หลังจากเพิ่มข้อมูลแล้ว คุณจะเลือกเส้นทางโดยอิงหลักฐาน ทำให้แขนงต่าง ๆ ชัดเจนและครอบคลุมทุกกรณี เพื่อไม่ให้มีเหตุการณ์ใดหลุดไปโดยไม่ผ่านการจัดการ

if threat_score >= 80:
    action = "isolate_host"
elif threat_score >= 40:
    action = "open_ticket_tier2"
else:
    action = "close_as_benign"

# always record the decision and the score
log_decision(case_id, action, threat_score)

จุดตรวจอนุมัติ

แทรก จุดตรวจอนุมัติโดยมนุษย์ก่อนการดำเนินการใด ๆ ที่ทำลายข้อมูล ย้อนกลับไม่ได้ หรืออาจสร้างผลกระทบเป็นวงกว้าง ชุดขั้นตอนปฏิบัติการจะรวบรวมหลักฐาน นำเสนอหลักฐาน และหยุดรอจนกว่าจะได้รับการตัดสินใจ

ออกแบบจุดตรวจให้การหมดเวลามีค่าเริ่มต้นที่ปลอดภัย สำหรับการควบคุมเหตุการณ์ การหมดเวลาโดยไม่มีการตอบสนองอาจส่งต่อให้วิศวกรที่เข้าเวร แทนที่จะดำเนินการต่ออย่างเงียบ ๆ หรือปล่อยกรณีทิ้งไปโดยไม่มีการแจ้งเตือน

  • การปิดใช้งานบัญชี: ต้องมีจุดตรวจ
  • การบล็อกเครือข่ายย่อยขนาดใหญ่: ต้องมีจุดตรวจ
  • การเพิ่มข้อมูลให้ตัวบ่งชี้: ไม่จำเป็นต้องมีจุดตรวจ

การจัดการข้อผิดพลาดและการลองใหม่

การเชื่อมต่ออาจล้มเหลวได้ ส่วนต่อประสานโปรแกรมประยุกต์อาจจำกัดอัตราการเรียกใช้ หมดเวลา หรือส่งข้อมูลที่มีรูปแบบไม่ถูกต้องกลับมา คู่มือปฏิบัติการที่สมมติว่าทุกการเรียกใช้จะสำเร็จ จะทำให้เหตุการณ์ถูกประมวลผลค้างไว้เพียงบางส่วน

ควรเตรียมสิ่งต่อไปนี้ไว้ในระบบ:

  • การลองใหม่พร้อมการหน่วงเวลาเพิ่มขึ้น สำหรับข้อผิดพลาดชั่วคราว (รหัส 429 และ 503)
  • ค่าเริ่มต้นแบบปลอดภัยเมื่อเกิดความล้มเหลว — หากการเพิ่มพูนข้อมูลล้มเหลว ให้ส่งต่อให้มนุษย์ตรวจสอบแทนการปิดเหตุการณ์โดยอัตโนมัติ
  • การจัดการเหตุการณ์ที่ส่งต่อไม่ได้ — ส่งเหตุการณ์ที่ประมวลผลไม่ได้ไปยังคิวที่นักวิเคราะห์จะตรวจสอบ

การทำงานโดยไม่เกิดผลซ้ำ

คู่มือปฏิบัติการอาจทำงานซ้ำสองครั้งสำหรับเหตุการณ์เดียวกัน เนื่องจากการแจ้งเตือนซ้ำหรือการลองใหม่ การดำเนินการต้อง ไม่ก่อให้เกิดผลซ้ำ กล่าวคือ การทำงานสองครั้งต้องไม่ก่อให้เกิดความเสียหายเพิ่มเป็นสองเท่า

การแยกเครื่องที่ถูกแยกอยู่แล้วควรไม่ทำอะไร ไม่ใช่รายงานข้อผิดพลาด การเปิดตั๋วควรตรวจสอบก่อนว่ามีตั๋วเดิมที่ใช้คีย์ขจัดข้อมูลซ้ำเดียวกันหรือไม่

existing = find_ticket(dedup_key)
if existing:
    add_comment(existing.id, "Duplicate trigger suppressed")
else:
    create_ticket(dedup_key, severity, artifacts)

แยกคู่มือปฏิบัติการให้เป็นส่วนย่อย

หลีกเลี่ยงการสร้างคู่มือปฏิบัติการขนาดใหญ่เพียงชุดเดียวสำหรับเหตุการณ์แต่ละประเภท ให้แยกเป็นคู่มือปฏิบัติการย่อยที่นำกลับมาใช้ซ้ำได้ เช่น คู่มือปฏิบัติการย่อยสำหรับเพิ่มพูนข้อมูล สำหรับควบคุมเหตุการณ์ และสำหรับแจ้งเตือน

แนวทางนี้สอดคล้องกับการออกแบบซอฟต์แวร์ที่ดี บล็อกสำหรับเพิ่มพูนข้อมูล IP ที่เรียกใช้ซ้ำได้จากคู่มือปฏิบัติการสำหรับฟิชชิง การโจมตีแบบเดารหัสผ่านจำนวนมาก และการควบคุมสั่งการ จะทำให้มีจุดเดียวสำหรับแก้ไขเมื่อส่วนต่อประสานโปรแกรมประยุกต์ด้านข่าวกรองภัยคุกคามเปลี่ยนแปลง

ทดสอบก่อนใช้งานจริง

เรียกใช้คู่มือปฏิบัติการใหม่ในโหมดทดลองทำงาน / จำลองสถานการณ์ก่อน โดยดำเนินการเพิ่มพูนข้อมูลและบันทึกเหตุการณ์ แต่จำลองการดำเนินการที่ก่อให้เกิดความเสียหาย เปรียบเทียบการดำเนินการที่คู่มือปฏิบัติการเสนอ กับสิ่งที่นักวิเคราะห์ควรดำเนินการในกรณีจากอดีต

เปิดใช้การดำเนินการจริงได้ก็ต่อเมื่อพิสูจน์แล้วว่าตรรกะการตัดสินใจถูกต้องกับเหตุการณ์จริงในอดีต และแม้ในตอนนั้นก็ควรเริ่มต้นด้วยด่านอนุมัติสำหรับทุกการดำเนินการ

กำหนดรุ่นและจัดทำเอกสารคู่มือปฏิบัติการ

คู่มือปฏิบัติการคือโค้ด จึงควรได้รับการจัดการอย่างมีวินัยเช่นเดียวกัน เก็บไว้ภายใต้การควบคุมรุ่น เพื่อให้ทุกการเปลี่ยนแปลงได้รับการทบทวน ตรวจสอบย้อนกลับได้ และย้อนคืนได้

  • บันทึกการเปลี่ยนแปลงตอบคำถามได้ว่า เหตุใดคู่มือปฏิบัติการนี้จึงทำงานแตกต่างจากเดือนที่แล้ว
  • การทบทวนโดยผู้ร่วมงานช่วยตรวจพบตรรกะอันตรายก่อนนำไปใช้ในระบบจริง
  • การจัดทำเอกสารเกี่ยวกับตัวกระตุ้น การตัดสินใจ และผู้รับผิดชอบที่ตั้งใจไว้ ช่วยให้ดูแลคู่มือปฏิบัติการได้เมื่อบุคลากรเปลี่ยนมือ

คู่มือปฏิบัติการที่ไม่มีเอกสารประกอบจนไม่มีใครเข้าใจ จะกลายเป็นภาระทันทีที่ทำงานผิดพลาด

ตรวจสอบอย่างรวดเร็ว

นำหลักการออกแบบคู่มือปฏิบัติการไปใช้กับสถานการณ์ความล้มเหลว

สรุปทบทวน

หัวใจสำคัญของการออกแบบคู่มือปฏิบัติการ:

  • คู่มือปฏิบัติการคือกระบวนการตอบสนองที่ทำงานได้จริงและแตกแขนงได้ ควรออกแบบจากกระบวนการทำงานด้วยตนเองที่เกิดขึ้นจริง
  • จำแนกขั้นตอนเป็นการดำเนินการแบบกำหนดแน่นอน การเพิ่มพูนข้อมูล หรือการใช้ดุลยพินิจ และให้มนุษย์อนุมัติขั้นตอนที่ใช้ดุลยพินิจ
  • กำหนดตัวกระตุ้นอย่างแม่นยำ ทำให้สิ่งบ่งชี้มีรูปแบบมาตรฐานในบริบทที่ใช้ร่วมกัน และทำให้แขนงต่าง ๆ ครอบคลุมทุกกรณี
  • จัดการข้อผิดพลาดด้วยการลองใหม่และค่าเริ่มต้นที่ปลอดภัย หากการเพิ่มพูนข้อมูลล้มเหลว ให้ส่งต่อแทนการปิดเหตุการณ์โดยอัตโนมัติ
  • ทำให้การดำเนินการไม่ก่อให้เกิดผลซ้ำ แยกคู่มือปฏิบัติการเป็นส่วนย่อยที่นำกลับมาใช้ซ้ำได้ และทดสอบในโหมดทดลองทำงานกับเหตุการณ์ในอดีตก่อนเปิดใช้งานจริง

คำถามที่พบบ่อย

บทเรียน “การออกแบบคู่มือปฏิบัติ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การออกแบบคู่มือปฏิบัติ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การออกแบบคู่มือปฏิบัติ”

สร้างแบบจำลองกระบวนการตอบสนอง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การออกแบบคู่มือปฏิบัติ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เหตุผลที่ SOAR สำคัญ
  2. การออกแบบคู่มือปฏิบัติ
  3. การผสานรวมและการเพิ่มบริบท
  4. การวัดผลกระทบของระบบอัตโนมัติ
← กลับไปที่ Cyber Security Academy