Oyun Kitabı Tasarımı
Müdahale iş akışlarını modelleme.
Oyun Kitabı Tasarımı, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Çalışma Kitabı Nedir
Bir çalışma kitabı, SOAR platformunun tetiklendiğinde yürüttüğü, sıralı ve dallanan adımlardan oluşan kodlanmış bir yanıt iş akışıdır. Daha önce bir vikide bulunan işletim kılavuzunun çalıştırılabilir hâlidir.
Bir işletim kılavuzu IP itibarını sorgula derken, bir çalışma kitabı itibar uygulama programlama arayüzünü gerçekten çağırır, sonucu ayrıştırır ve puana göre dallanır. Çalışma kitaplarını iyi tasarlamak, SOC'deki otomasyon mühendisliğinin temel becerisidir.
Gerçek Bir Manuel Süreçle Başlayın
Bir çalışma kitabını hiçbir zaman soyut biçimde tasarlamayın. Analistlerin the uyarıyı bugün gerçekte nasıl ele aldığını; attıkları adımları, verdikleri kararları ve kontrol ettikleri verileri tek tek belgeleyerek başlayın.
Her adımı üç kategoriden biriyle eşleştirin:
- Belirlenebilir eylem — aynı girdi her zaman aynı çıktıyı verir (otomatikleştirmek güvenlidir).
- Zenginleştirme — yan etki oluşturmadan veri toplar (otomatikleştirmek güvenlidir).
- Muhakeme — bağlam veya hesap verebilirlik gerektirir (insan denetimli bırakılmalıdır).
Tetikleme Koşulları
Her çalışma kitabının kesin bir tetikleyicisi olmalıdır. Çok geniş olursa gürültüde çalışır; çok dar olursa gerçek vakaları kaçırır.
Tetikleyiciler genellikle bir SIEM korelasyon kuralına, bir EDR algılama kategorisine veya bir e-posta ağ geçidi kararına bağlanır. Giriş koşulunu açıkça tanımlayın.
trigger:
source: siem
rule_id: "RULE-IMPOSSIBLE-TRAVEL"
severity: ">= medium"
dedup_key: "{{ event.user }}-{{ event.rule_id }}"
window: 15mGirdiler, Artefaktlar ve Bağlam
Bir çalışma kitabı, tetikleyici olaydan çıkarılan göstergeler olan artefaktlar üzerinde çalışır; bunlara IP'ler, dosya karmaları, kullanıcı hesapları, URL'ler ve ana bilgisayar adları dahildir.
İyi tasarım, bunları erken aşamada tutarlı bir bağlam nesnesinde normalleştirir; böylece olay hangi araç tarafından üretilmiş olursa olsun, sonraki her adım aynı alan adlarına başvurur.
- Artefaktları the en üstte bir kez çıkarın.
- Türleri doğrulayın (bu gerçekten geçerli bir IPv4 mü?).
- Paylaşılan bağlamı the tüm akış boyunca taşıyın.
Dallanma Mantığı
Gerçek iş akışları dallanır. Zenginleştirmeden sonra, kanıta dayalı bir yol seçersiniz. Dalları açık ve kapsamlı tutun; böylece hiçbir olay işlenmeden kalmaz.
if threat_score >= 80:
action = "isolate_host"
elif threat_score >= 40:
action = "open_ticket_tier2"
else:
action = "close_as_benign"
# always record the decision and the score
log_decision(case_id, action, threat_score)Onay Kapıları
Yıkıcı, geri döndürülemez veya etki alanı geniş herhangi bir eylemden önce bir insan onay kapısı ekleyin. Çalışma kitabı the kanıtları bir araya getirir, bunları sunar ve bir karar gelene kadar durur.
Kapıyı, zaman aşımında güvenli bir varsayılan uygulanacak şekilde tasarlayın. Sınırlama işlemi için yanıtsız kalınan zaman aşımı, sessizce devam etmek veya the vakayı sessizce düşürmek yerine nöbetçi bir mühendise yükseltme yapılmasını sağlayabilir.
- Hesapları devre dışı bırakma: kapı ekleyin.
- Büyük alt ağları engelleme: kapı ekleyin.
- Bir göstergeyi zenginleştirme: kapı gerekmez.
Hata Yönetimi ve Yeniden Denemeler
Entegrasyonlar başarısız olabilir. API'ler hız sınırına takılır, zaman aşımına uğrar ve biçimi bozuk veriler döndürür. Her çağrının başarılı olduğunu varsayan bir müdahale akışı, olayları yarım işlenmiş halde bırakır.
Şunları ekleyin:
- Giderek artan beklemeyle yeniden deneme — geçici hatalar için (HTTP 429, 503).
- Güvenli varsayılanlar — zenginleştirme başarısız olursa varsayılan davranış, olayı otomatik olarak kapatmak değil bir insana iletmek olmalıdır.
- İşlenemeyen olayların yönetimi — işlenemeyen olayları bir analistin inceleyeceği kuyruğa yönlendirin.
İdempotentlik
Yinelenen uyarılar veya yeniden denemeler nedeniyle aynı olay için bir müdahale akışı iki kez çalışabilir. Eylemler idempotent olmalıdır: iki kez çalıştırılmaları ek bir zarara yol açmamalıdır.
Zaten yalıtılmış bir konağı yeniden yalıtmak hata vermek yerine hiçbir işlem yapmamalıdır. Bir kayıt açarken önce aynı tekilleştirme anahtarına sahip mevcut bir kayıt olup olmadığı kontrol edilmelidir.
existing = find_ticket(dedup_key)
if existing:
add_comment(existing.id, "Duplicate trigger suppressed")
else:
create_ticket(dedup_key, severity, artifacts)Müdahale Akışlarını Modüler Tutun
Her olay türü için tek bir dev müdahale akışı oluşturmaktan kaçının. Yeniden kullanabileceğiniz alt müdahale akışlarına ayırın: bir zenginleştirme alt akışı, bir sınırlama alt akışı ve bir bildirim alt akışı.
Bu yaklaşım iyi yazılım tasarımını yansıtır. Kimlik avı, kaba kuvvet ve komuta-kontrol müdahale akışlarından çağrılan, yeniden kullanılabilir bir IP zenginleştirme bloğu, tehdit istihbaratı API'si değiştiğinde düzeltme yapılacak tek bir yer anlamına gelir.
Güvenmeden Önce Sınayın
Yeni müdahale akışlarını önce deneme çalıştırması / benzetim modunda çalıştırın: zenginleştirme ve günlük kaydını yürütün, ancak yıkıcı eylemleri taklitlerle değiştirin. Müdahale akışının önerdiği eylemi, analistlerin geçmiş vakalarda gerçekleştireceği eylemle karşılaştırın.
Karar mantığının geçmiş gerçek olaylarda doğru olduğu kanıtlandıktan sonra canlı eylemleri etkinleştirin; o zaman bile her eylem için bir onay kapısıyla başlayın.
Müdahale Akışlarını Sürümleyin ve Belgeleyin
Müdahale akışları koddur ve aynı disiplini hak eder. Her değişikliğin incelenmesi, izlenebilmesi ve geri alınabilmesi için onları sürüm denetimi altında tutun.
- Bir değişiklik günlüğü, bu müdahale akışı geçen ay neden farklı davrandı? sorusunu yanıtlar.
- Akran incelemesi, tehlikeli mantığın üretim ortamına ulaşmadan yakalanmasını sağlar.
- Öngörülen tetikleyiciyi, kararları ve sorumlu kişiyi belgelemek, ekip değiştikçe müdahale akışının bakımını kolaylaştırır.
Kimsenin anlamadığı, belgelenmemiş bir müdahale akışı yanlış çalıştığı anda sorumluluğa dönüşür.
Hızlı Kontrol
Müdahale akışı tasarım ilkelerini bir arıza senaryosuna uygulayın.
Özet
Müdahale akışı tasarımının temel unsurları:
- Müdahale akışı, dallanabilen ve çalıştırılabilir bir yanıt iş akışıdır; gerçek elle yürütülen sürece göre tasarlayın.
- Adımları belirlenebilir eylem, zenginleştirme veya değerlendirme olarak sınıflandırın; değerlendirmeyi insan onayıyla sınırlandırın.
- Kesin tetikleyiciler tanımlayın, göstergeleri ortak bir bağlama dönüştürün ve dalları eksiksiz olacak şekilde oluşturun.
- Hataları yeniden denemeler ve güvenli varsayılanlarla yönetin; başarısız zenginleştirmeyi otomatik kapatma yerine üst seviyeye iletin.
- Eylemleri idempotent hâle getirin, müdahale akışlarını yeniden kullanılabilir alt akışlarla modüler tutun ve canlıya almadan önce geçmiş olaylara karşı deneme çalıştırması yaparak sınayın.
Sıkça Sorulan Sorular
“Oyun Kitabı Tasarımı” dersi ücretsiz mi?
Evet — “Oyun Kitabı Tasarımı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Oyun Kitabı Tasarımı” dersinde ne öğreneceğim?
Müdahale iş akışlarını modelleme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Oyun Kitabı Tasarımı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- SOAR Neden Önemlidir
- Oyun Kitabı Tasarımı
- Entegrasyonlar ve Zenginleştirme
- Otomasyon Etkisini Ölçme