การออกแบบคู่มือปฏิบัติ
สร้างแบบจำลองกระบวนการตอบสนอง
การออกแบบคู่มือปฏิบัติ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ชุดขั้นตอนปฏิบัติการคืออะไร
ชุดขั้นตอนปฏิบัติการคือกระบวนการทำงานตอบสนองที่กำหนดเป็นชุดคำสั่ง ซึ่งประกอบด้วยขั้นตอนที่เรียงลำดับและแยกแขนง และแพลตฟอร์ม SOAR จะดำเนินการเมื่อถูกเรียกใช้ ชุดนี้คือเวอร์ชันที่สั่งทำงานได้ของคู่มือปฏิบัติการซึ่งเดิมอยู่ในวิกิ
ขณะที่คู่มือปฏิบัติการบอกให้ ตรวจสอบชื่อเสียงของ IP ชุดขั้นตอนปฏิบัติการจะเรียกส่วนเชื่อมต่อสำหรับตรวจสอบชื่อเสียงจริง แปลผลลัพธ์ และแยกแขนงตามคะแนน การออกแบบชุดขั้นตอนปฏิบัติการให้ดีคือทักษะหลักของวิศวกรรมระบบอัตโนมัติใน SOC
เริ่มจากกระบวนการที่ทำด้วยมือจริง
อย่าออกแบบชุดขั้นตอนปฏิบัติการโดยไม่อิงกระบวนการจริง ให้เริ่มจากการบันทึกวิธีที่นักวิเคราะห์จัดการการแจ้งเตือนในปัจจุบัน จริง ๆ ทีละขั้น รวมถึงการตัดสินใจและข้อมูลที่ตรวจสอบ
จัดแต่ละขั้นตอนไว้ในหนึ่งในสามหมวดหมู่:
- การดำเนินการที่กำหนดผลลัพธ์ได้แน่นอน — ข้อมูลนำเข้าเดียวกันให้ผลลัพธ์เดียวกันเสมอ (ปลอดภัยที่จะทำให้เป็นอัตโนมัติ)
- การเพิ่มข้อมูล — รวบรวมข้อมูลโดยไม่มีผลข้างเคียง (ปลอดภัยที่จะทำให้เป็นอัตโนมัติ)
- การใช้ดุลยพินิจ — ต้องอาศัยบริบทหรือความรับผิดชอบ (ให้มนุษย์ร่วมในกระบวนการ)
เงื่อนไขการเรียกใช้
ชุดขั้นตอนปฏิบัติการทุกชุดต้องมี ตัวกระตุ้นที่แม่นยำ หากกว้างเกินไปก็จะทำงานจากสัญญาณรบกวน หากแคบเกินไปก็จะพลาดกรณีจริง
โดยทั่วไป ตัวกระตุ้นจะเชื่อมโยงกับกฎเชื่อมโยงเหตุการณ์ของ SIEM หมวดหมู่การตรวจพบของ EDR หรือผลตัดสินของเกตเวย์อีเมล จงกำหนดเงื่อนไขเริ่มต้นอย่างชัดเจน
trigger:
source: siem
rule_id: "RULE-IMPOSSIBLE-TRAVEL"
severity: ">= medium"
dedup_key: "{{ event.user }}-{{ event.rule_id }}"
window: 15mข้อมูลนำเข้า สิ่งบ่งชี้ และบริบท
ชุดขั้นตอนปฏิบัติการทำงานกับ สิ่งบ่งชี้: ตัวบ่งชี้ที่แยกออกมาจากเหตุการณ์ที่เป็นตัวกระตุ้น เช่น IP ค่าแฮชของไฟล์ บัญชีผู้ใช้ ที่อยู่เว็บ และชื่อโฮสต์
การออกแบบที่ดีจะปรับข้อมูลเหล่านี้ให้อยู่ในออบเจ็กต์บริบทที่มีรูปแบบสม่ำเสมอตั้งแต่ช่วงต้น เพื่อให้ทุกขั้นตอนถัดไปอ้างอิงชื่อช่องข้อมูลเดียวกัน ไม่ว่าเครื่องมือใดจะเป็นผู้สร้างเหตุการณ์
- แยกสิ่งบ่งชี้เพียงครั้งเดียวที่จุดเริ่มต้น
- ตรวจสอบชนิดข้อมูล (นี่เป็นไอพีรุ่น 4 ที่ถูกต้องจริงหรือไม่)
- ส่งต่อบริบทร่วมตลอดกระบวนการทั้งหมด
ตรรกะการแยกแขนง
กระบวนการทำงานจริงมีการแยกแขนง หลังจากเพิ่มข้อมูลแล้ว คุณจะเลือกเส้นทางโดยอิงหลักฐาน ทำให้แขนงต่าง ๆ ชัดเจนและครอบคลุมทุกกรณี เพื่อไม่ให้มีเหตุการณ์ใดหลุดไปโดยไม่ผ่านการจัดการ
if threat_score >= 80:
action = "isolate_host"
elif threat_score >= 40:
action = "open_ticket_tier2"
else:
action = "close_as_benign"
# always record the decision and the score
log_decision(case_id, action, threat_score)จุดตรวจอนุมัติ
แทรก จุดตรวจอนุมัติโดยมนุษย์ก่อนการดำเนินการใด ๆ ที่ทำลายข้อมูล ย้อนกลับไม่ได้ หรืออาจสร้างผลกระทบเป็นวงกว้าง ชุดขั้นตอนปฏิบัติการจะรวบรวมหลักฐาน นำเสนอหลักฐาน และหยุดรอจนกว่าจะได้รับการตัดสินใจ
ออกแบบจุดตรวจให้การหมดเวลามีค่าเริ่มต้นที่ปลอดภัย สำหรับการควบคุมเหตุการณ์ การหมดเวลาโดยไม่มีการตอบสนองอาจส่งต่อให้วิศวกรที่เข้าเวร แทนที่จะดำเนินการต่ออย่างเงียบ ๆ หรือปล่อยกรณีทิ้งไปโดยไม่มีการแจ้งเตือน
- การปิดใช้งานบัญชี: ต้องมีจุดตรวจ
- การบล็อกเครือข่ายย่อยขนาดใหญ่: ต้องมีจุดตรวจ
- การเพิ่มข้อมูลให้ตัวบ่งชี้: ไม่จำเป็นต้องมีจุดตรวจ
การจัดการข้อผิดพลาดและการลองใหม่
การเชื่อมต่ออาจล้มเหลวได้ ส่วนต่อประสานโปรแกรมประยุกต์อาจจำกัดอัตราการเรียกใช้ หมดเวลา หรือส่งข้อมูลที่มีรูปแบบไม่ถูกต้องกลับมา คู่มือปฏิบัติการที่สมมติว่าทุกการเรียกใช้จะสำเร็จ จะทำให้เหตุการณ์ถูกประมวลผลค้างไว้เพียงบางส่วน
ควรเตรียมสิ่งต่อไปนี้ไว้ในระบบ:
- การลองใหม่พร้อมการหน่วงเวลาเพิ่มขึ้น สำหรับข้อผิดพลาดชั่วคราว (รหัส 429 และ 503)
- ค่าเริ่มต้นแบบปลอดภัยเมื่อเกิดความล้มเหลว — หากการเพิ่มพูนข้อมูลล้มเหลว ให้ส่งต่อให้มนุษย์ตรวจสอบแทนการปิดเหตุการณ์โดยอัตโนมัติ
- การจัดการเหตุการณ์ที่ส่งต่อไม่ได้ — ส่งเหตุการณ์ที่ประมวลผลไม่ได้ไปยังคิวที่นักวิเคราะห์จะตรวจสอบ
การทำงานโดยไม่เกิดผลซ้ำ
คู่มือปฏิบัติการอาจทำงานซ้ำสองครั้งสำหรับเหตุการณ์เดียวกัน เนื่องจากการแจ้งเตือนซ้ำหรือการลองใหม่ การดำเนินการต้อง ไม่ก่อให้เกิดผลซ้ำ กล่าวคือ การทำงานสองครั้งต้องไม่ก่อให้เกิดความเสียหายเพิ่มเป็นสองเท่า
การแยกเครื่องที่ถูกแยกอยู่แล้วควรไม่ทำอะไร ไม่ใช่รายงานข้อผิดพลาด การเปิดตั๋วควรตรวจสอบก่อนว่ามีตั๋วเดิมที่ใช้คีย์ขจัดข้อมูลซ้ำเดียวกันหรือไม่
existing = find_ticket(dedup_key)
if existing:
add_comment(existing.id, "Duplicate trigger suppressed")
else:
create_ticket(dedup_key, severity, artifacts)แยกคู่มือปฏิบัติการให้เป็นส่วนย่อย
หลีกเลี่ยงการสร้างคู่มือปฏิบัติการขนาดใหญ่เพียงชุดเดียวสำหรับเหตุการณ์แต่ละประเภท ให้แยกเป็นคู่มือปฏิบัติการย่อยที่นำกลับมาใช้ซ้ำได้ เช่น คู่มือปฏิบัติการย่อยสำหรับเพิ่มพูนข้อมูล สำหรับควบคุมเหตุการณ์ และสำหรับแจ้งเตือน
แนวทางนี้สอดคล้องกับการออกแบบซอฟต์แวร์ที่ดี บล็อกสำหรับเพิ่มพูนข้อมูล IP ที่เรียกใช้ซ้ำได้จากคู่มือปฏิบัติการสำหรับฟิชชิง การโจมตีแบบเดารหัสผ่านจำนวนมาก และการควบคุมสั่งการ จะทำให้มีจุดเดียวสำหรับแก้ไขเมื่อส่วนต่อประสานโปรแกรมประยุกต์ด้านข่าวกรองภัยคุกคามเปลี่ยนแปลง
ทดสอบก่อนใช้งานจริง
เรียกใช้คู่มือปฏิบัติการใหม่ในโหมดทดลองทำงาน / จำลองสถานการณ์ก่อน โดยดำเนินการเพิ่มพูนข้อมูลและบันทึกเหตุการณ์ แต่จำลองการดำเนินการที่ก่อให้เกิดความเสียหาย เปรียบเทียบการดำเนินการที่คู่มือปฏิบัติการเสนอ กับสิ่งที่นักวิเคราะห์ควรดำเนินการในกรณีจากอดีต
เปิดใช้การดำเนินการจริงได้ก็ต่อเมื่อพิสูจน์แล้วว่าตรรกะการตัดสินใจถูกต้องกับเหตุการณ์จริงในอดีต และแม้ในตอนนั้นก็ควรเริ่มต้นด้วยด่านอนุมัติสำหรับทุกการดำเนินการ
กำหนดรุ่นและจัดทำเอกสารคู่มือปฏิบัติการ
คู่มือปฏิบัติการคือโค้ด จึงควรได้รับการจัดการอย่างมีวินัยเช่นเดียวกัน เก็บไว้ภายใต้การควบคุมรุ่น เพื่อให้ทุกการเปลี่ยนแปลงได้รับการทบทวน ตรวจสอบย้อนกลับได้ และย้อนคืนได้
- บันทึกการเปลี่ยนแปลงตอบคำถามได้ว่า เหตุใดคู่มือปฏิบัติการนี้จึงทำงานแตกต่างจากเดือนที่แล้ว
- การทบทวนโดยผู้ร่วมงานช่วยตรวจพบตรรกะอันตรายก่อนนำไปใช้ในระบบจริง
- การจัดทำเอกสารเกี่ยวกับตัวกระตุ้น การตัดสินใจ และผู้รับผิดชอบที่ตั้งใจไว้ ช่วยให้ดูแลคู่มือปฏิบัติการได้เมื่อบุคลากรเปลี่ยนมือ
คู่มือปฏิบัติการที่ไม่มีเอกสารประกอบจนไม่มีใครเข้าใจ จะกลายเป็นภาระทันทีที่ทำงานผิดพลาด
ตรวจสอบอย่างรวดเร็ว
นำหลักการออกแบบคู่มือปฏิบัติการไปใช้กับสถานการณ์ความล้มเหลว
สรุปทบทวน
หัวใจสำคัญของการออกแบบคู่มือปฏิบัติการ:
- คู่มือปฏิบัติการคือกระบวนการตอบสนองที่ทำงานได้จริงและแตกแขนงได้ ควรออกแบบจากกระบวนการทำงานด้วยตนเองที่เกิดขึ้นจริง
- จำแนกขั้นตอนเป็นการดำเนินการแบบกำหนดแน่นอน การเพิ่มพูนข้อมูล หรือการใช้ดุลยพินิจ และให้มนุษย์อนุมัติขั้นตอนที่ใช้ดุลยพินิจ
- กำหนดตัวกระตุ้นอย่างแม่นยำ ทำให้สิ่งบ่งชี้มีรูปแบบมาตรฐานในบริบทที่ใช้ร่วมกัน และทำให้แขนงต่าง ๆ ครอบคลุมทุกกรณี
- จัดการข้อผิดพลาดด้วยการลองใหม่และค่าเริ่มต้นที่ปลอดภัย หากการเพิ่มพูนข้อมูลล้มเหลว ให้ส่งต่อแทนการปิดเหตุการณ์โดยอัตโนมัติ
- ทำให้การดำเนินการไม่ก่อให้เกิดผลซ้ำ แยกคู่มือปฏิบัติการเป็นส่วนย่อยที่นำกลับมาใช้ซ้ำได้ และทดสอบในโหมดทดลองทำงานกับเหตุการณ์ในอดีตก่อนเปิดใช้งานจริง
คำถามที่พบบ่อย
บทเรียน “การออกแบบคู่มือปฏิบัติ” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การออกแบบคู่มือปฏิบัติ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การออกแบบคู่มือปฏิบัติ”
สร้างแบบจำลองกระบวนการตอบสนอง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การออกแบบคู่มือปฏิบัติ” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เหตุผลที่ SOAR สำคัญ
- การออกแบบคู่มือปฏิบัติ
- การผสานรวมและการเพิ่มบริบท
- การวัดผลกระทบของระบบอัตโนมัติ