响应编排
威胁分析与响应服务响应编排SOAR (Security Orchestration, Automation and Response) 是一种综合性的安全解决方案,通过将不同的系统或服务按照一定的逻辑进行编排连接,实现安全告警和事件的自动化运维,旨在加强企业安全防御,提高安全事件响应效率。
背景信息
在基础安全领域,安全专家有大量日常琐碎的简单工作,如安全审核、木马和挖矿软件处理等。这些工作占用了高级安全专家的大量精力。熟悉企业内部环境、了解对手信息、具备研究攻击者行为模式的安全专家,没有办法投入更多精力到重要的网络对抗和安全研究等工作中。
而响应编排的目标是将日常工作自动化、流程化,提升安全响应速度,将安全专家从日常繁重琐碎的工作中解放出来,集中精力对抗高级持续攻击(APT)。日常工作流程也可作为可解释、可执行的规范沉淀在产品内,更利于经验的传承。
基本概念
开始使用响应编排之前,您需要先了解以下概念:
概念 | 说明 |
剧本(PlayBook) |
|
流程(Process) |
|
组件(Component) |
|
资源实例(Resource Instance) | 资产可以理解为是外部服务的连接信息。以MySQL组件为例,企业内部可能存在多套MySQL系统,您首先需要确定连接到哪个数据库中。 |
动作(Action) | 动作是组件提供的能力,一个组件可以有多个动作。以终端管理软件为例,会有禁用账号、隔离网络、推送通知等动作。 |