剧本与工单管理
遵循运行手册并跟踪事件。
剧本与工单管理 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
为何需要剧本
剧本(或运行手册)是处理特定类型告警或事件的、记录在案的分步流程。剧本让响应保持一致、快速且可审计。
没有剧本时,两位分析师可能会以截然不同的方式处理同一封钓鱼告警。有了剧本,响应质量就不会取决于当班人员是谁。
剧本的结构
优秀的剧本具有可预测的结构,使分析师能够在压力下依照执行:
- 触发条件 — 哪种告警或条件会调用此剧本
- 范围 — 剧本覆盖哪些内容,以及不覆盖哪些内容
- 步骤 — 按顺序排列的调查和响应操作
- 决策点 — 针对不同发现结果的分支逻辑
- 升级标准 — 何时移交
- 关闭条件 — 何时案件完成
钓鱼邮件剧本示例
考虑一封被报告的钓鱼邮件。典型剧本会列出清晰的步骤:
1. Pull the original email (headers, body, attachments)
2. Extract IOCs: sender, URLs, attachment hashes
3. Check URL/hash reputation
4. Search mail logs: who else received it?
5. Check if anyone clicked or replied
6. If malicious: purge from all mailboxes
7. Block sender domain and URLs
8. If credentials entered: reset passwords, escalate
9. Notify affected users
10. Close ticket with IOCs and actions taken决策点与分支
真实事件并非线性发展。剧本会根据发现结果设置决策点并进行分支。
例如,在钓鱼邮件剧本中:
- 是否有人点击了链接?如果没有,请执行遏制并关闭。如果点击了,请转入凭据遭入侵的处理流程。
- 是否输入了凭据?如果是,请强制重置密码,并检查可疑登录。
分支能让剧本保持适度:对无害报告投入较少精力,对真实入侵则执行完整响应。
工单系统
工单系统(案件管理)是记录每条告警和每起事件的权威系统。每个案件都是一张工单,用于跟踪完整的调查过程。
常见平台包括 SOAR 案件管理器、ServiceNow、Jira 或专用的 IR 工具。证据、时间线和决策都记录在工单中,因此不会依赖记忆或聊天消息。
优质工单的构成
一张有用的工单会记录理解和审计案件所需的全部信息:
- 标题——简洁且具体
- 严重程度和状态
- 受影响的资产和用户
- 调查步骤的时间线及时间戳
- 证据和入侵指标
- 处置结论和已采取的行动
请按照一年后审计时一个陌生人可能会阅读这张工单的标准来撰写,因为这种情况确实可能发生。
状态和严重程度字段
统一的状态和严重程度字段能让队列易于管理,也让指标更有意义。
Status: New -> In Progress -> Escalated -> Resolved -> Closed
Severity:
SEV1 Critical - active breach, major impact
SEV2 High - confirmed threat, contained
SEV3 Medium - suspicious, under investigation
SEV4 Low - informational / false positive证据保管链
当事件可能导致法律行动或涉及 HR 时,证据处理就非常重要。证据保管链记录每份证据由谁收集、何时收集以及如何存储。
工单通过记录以下信息来支持这一流程:
- 每件证据材料的准确时间和来源
- 收集证据的分析师
- 证明证据未被篡改的哈希值
马虎的证据处理可能导致调查结论无法被采信或受到质疑。
SLA 和时间跟踪
工单会执行服务级别协议(SLA),根据严重程度规定告警必须在多长时间内得到确认和解决。
SLA 目标示例:
- SEV1:在 15 分钟内确认
- SEV2:在 1 小时内确认
- SEV3:在 4 小时内响应
工单中的时间戳会为指标提供数据,用于显示 SOC 是否履行了这些承诺。
保持操作手册最新
如果不加以维护,操作手册就会逐渐失效。工具会变化,攻击者会演变,步骤也会过时。请将操作手册视为持续更新的文档。
在以下情况下请更新操作手册:
- 添加了新工具或新数据源
- 事后事件审查发现了缺口
- 出现了新的攻击技术
- 分析师发现某个步骤令人困惑或存在错误
请对操作手册进行版本控制,并按计划定期审查。
操作手册与自动化
操作手册中的许多步骤都是机械性的,非常适合使用 SOAR 自动化。将这些步骤自动化,可以让分析师专注于需要大量判断的工作。
通常可以自动化的步骤包括:
- 提取原始电子邮件并提取入侵指标
- 执行信誉查询
- 从所有收件箱中清除恶意邮件
- 使用调查结果更新工单
分析师仍然负责作出关键决策;自动化只是更快速、更一致地执行常规部分。
快速检查
检验您对操作手册和工单系统的理解。
回顾
您已经学习了操作手册和工单系统如何构建 SOC 的工作流程:
- 操作手册通过决策点和升级标准,提供一致且可重复的步骤
- 工单系统是记录每个案件的权威系统
- 优质工单会记录时间线、证据、入侵指标、处置结论,并支持证据保管链
- SLA设定响应时间目标,并通过工单时间戳进行跟踪
- 保持操作手册最新,并使用 SOAR 自动化执行其中的机械性步骤
接下来,您将使用 MTTD 和 MTTR 衡量 SOC 的表现。
常见问题解答
「剧本与工单管理」课时是免费的吗?
是的 — 「剧本与工单管理」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「剧本与工单管理」这节课中我会学到什么?
遵循运行手册并跟踪事件。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「剧本与工单管理」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。