0Pricing
Cyber Security Academy · 课时

剧本与工单管理

遵循运行手册并跟踪事件。

剧本与工单管理 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

为何需要剧本

剧本(或运行手册)是处理特定类型告警或事件的、记录在案的分步流程。剧本让响应保持一致、快速且可审计。

没有剧本时,两位分析师可能会以截然不同的方式处理同一封钓鱼告警。有了剧本,响应质量就不会取决于当班人员是谁。

剧本的结构

优秀的剧本具有可预测的结构,使分析师能够在压力下依照执行:

  • 触发条件 — 哪种告警或条件会调用此剧本
  • 范围 — 剧本覆盖哪些内容,以及不覆盖哪些内容
  • 步骤 — 按顺序排列的调查和响应操作
  • 决策点 — 针对不同发现结果的分支逻辑
  • 升级标准 — 何时移交
  • 关闭条件 — 何时案件完成

钓鱼邮件剧本示例

考虑一封被报告的钓鱼邮件。典型剧本会列出清晰的步骤:

1. Pull the original email (headers, body, attachments)
2. Extract IOCs: sender, URLs, attachment hashes
3. Check URL/hash reputation
4. Search mail logs: who else received it?
5. Check if anyone clicked or replied
6. If malicious: purge from all mailboxes
7. Block sender domain and URLs
8. If credentials entered: reset passwords, escalate
9. Notify affected users
10. Close ticket with IOCs and actions taken

决策点与分支

真实事件并非线性发展。剧本会根据发现结果设置决策点并进行分支。

例如,在钓鱼邮件剧本中:

  • 是否有人点击了链接?如果没有,请执行遏制并关闭。如果点击了,请转入凭据遭入侵的处理流程。
  • 是否输入了凭据?如果是,请强制重置密码,并检查可疑登录。

分支能让剧本保持适度:对无害报告投入较少精力,对真实入侵则执行完整响应。

工单系统

工单系统(案件管理)是记录每条告警和每起事件的权威系统。每个案件都是一张工单,用于跟踪完整的调查过程。

常见平台包括 SOAR 案件管理器、ServiceNow、Jira 或专用的 IR 工具。证据、时间线和决策都记录在工单中,因此不会依赖记忆或聊天消息。

优质工单的构成

一张有用的工单会记录理解和审计案件所需的全部信息:

  • 标题——简洁且具体
  • 严重程度和状态
  • 受影响的资产和用户
  • 调查步骤的时间线及时间戳
  • 证据和入侵指标
  • 处置结论和已采取的行动

请按照一年后审计时一个陌生人可能会阅读这张工单的标准来撰写,因为这种情况确实可能发生。

状态和严重程度字段

统一的状态和严重程度字段能让队列易于管理,也让指标更有意义。

Status:   New -> In Progress -> Escalated -> Resolved -> Closed

Severity:
  SEV1  Critical - active breach, major impact
  SEV2  High     - confirmed threat, contained
  SEV3  Medium   - suspicious, under investigation
  SEV4  Low      - informational / false positive

证据保管链

当事件可能导致法律行动或涉及 HR 时,证据处理就非常重要。证据保管链记录每份证据由谁收集、何时收集以及如何存储。

工单通过记录以下信息来支持这一流程:

  • 每件证据材料的准确时间和来源
  • 收集证据的分析师
  • 证明证据未被篡改的哈希值

马虎的证据处理可能导致调查结论无法被采信或受到质疑。

SLA 和时间跟踪

工单会执行服务级别协议(SLA),根据严重程度规定告警必须在多长时间内得到确认和解决。

SLA 目标示例:

  • SEV1:在 15 分钟内确认
  • SEV2:在 1 小时内确认
  • SEV3:在 4 小时内响应

工单中的时间戳会为指标提供数据,用于显示 SOC 是否履行了这些承诺。

保持操作手册最新

如果不加以维护,操作手册就会逐渐失效。工具会变化,攻击者会演变,步骤也会过时。请将操作手册视为持续更新的文档。

在以下情况下请更新操作手册:

  • 添加了新工具或新数据源
  • 事后事件审查发现了缺口
  • 出现了新的攻击技术
  • 分析师发现某个步骤令人困惑或存在错误

请对操作手册进行版本控制,并按计划定期审查。

操作手册与自动化

操作手册中的许多步骤都是机械性的,非常适合使用 SOAR 自动化。将这些步骤自动化,可以让分析师专注于需要大量判断的工作。

通常可以自动化的步骤包括:

  • 提取原始电子邮件并提取入侵指标
  • 执行信誉查询
  • 从所有收件箱中清除恶意邮件
  • 使用调查结果更新工单

分析师仍然负责作出关键决策;自动化只是更快速、更一致地执行常规部分。

快速检查

检验您对操作手册和工单系统的理解。

回顾

您已经学习了操作手册和工单系统如何构建 SOC 的工作流程:

  • 操作手册通过决策点和升级标准,提供一致且可重复的步骤
  • 工单系统是记录每个案件的权威系统
  • 优质工单会记录时间线、证据、入侵指标、处置结论,并支持证据保管链
  • SLA设定响应时间目标,并通过工单时间戳进行跟踪
  • 保持操作手册最新,并使用 SOAR 自动化执行其中的机械性步骤

接下来,您将使用 MTTD 和 MTTR 衡量 SOC 的表现。

常见问题解答

「剧本与工单管理」课时是免费的吗?

是的 — 「剧本与工单管理」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「剧本与工单管理」这节课中我会学到什么?

遵循运行手册并跟踪事件。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「剧本与工单管理」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. SOC 及其层级
  2. 告警分诊工作流
  3. 剧本与工单管理
  4. SOC 指标:MTTD 与 MTTR
← 返回 Cyber Security Academy