公司动态

为什么明明这么繁琐,却可以如此淡定?因为『SOAR』

2020-09-16






为什么明明这么繁琐,却可以如此淡定?因为『SOAR』









SOAR的来源



对于从事安全运维的人员来说,随着安全威胁手段的层出不穷,和国家、行业对网络安全的不断重视,安全事件的响应在工作中被提到了更加重要的位置。而为了能够进行快速、持续地响应繁复的安全威胁事件,安全人员不得不与冗杂的操作流程、匮乏的专业人手和沟通成本、预算等做斗争。

当安全事件一旦被触发告警,一线安全人员接下来可能要进行十几项工作任务:登陆多个安全设备界面,查看威胁日志,查询端口开放信息,查看DNS查询记录,封禁IP,添加终端准入控制等等。那这些应急响应的运营工作要怎么完成呢?很多单位通常还是一台办公室终端,人工查看、打电话、邮件、钉钉、OA等方式来进行,其中涉及近十多个界面,命令语句、文件、截图来回穿梭。一次事件响应,就是一阵的“鸡飞狗跳”。

稍好一点的话,有一个集中办公的作战室,安全、网络、系统、应用等均有值班岗在一起协同办公,可以省掉不少沟通环节。但这依然不够优雅,要花费大量人力成本(多人,线下,7*24小时),且大量人工操作会有受到干扰、失误忽略的可能。那么有没有兼顾速度和质量的应急响应方式,能够淡定又高效地满足,日趋频繁的实时安全对抗需求呢?



SOAR的内含



SOAR(Security Orchestration, Automation and Response ,安全编排、自动化和响应)技术专注但不局限于,安全运营和安全事件响应,这是Gartner在2015年首次提出的概念。2017年,SOAR进入2.0时代,被重新定义为安全流程自动化和响应,并将其视为三项技术/工具的融合:安全流程和自动化,安全事件响应平台(SIRP,安全响应响应)平台)和威胁情报平台(TIP,威胁平台)。



SOAR是一组技术的集合,可帮助组织收集由安全运营团队监视的信息,包括各种安全系统生成的警报,并进行事件分析和警报分类。它将各类安全应急响应过程中的动作进行组合,按照剧本化的方式自动开展应急响应工作。借助编排好的安全应急响应剧本,当安全事件发生时,系统将通过自动化的手段进行响应,结合人机交互,来帮助安全人员定义,排序和推动标准化事件的响应操作。使用SOAR工具的企业和组织,能够对事件分析和响应的过程形式化和流程化,创建更高效的决策平台,优化安全团队管理和流程管理。


SOAR的实践应用


1. 安全事件编排加速威胁响应

SOAR的应用,关键在于剧本编排的就绪性和质量。我们用非常典型的“针对钓鱼邮件攻击的应急事件响应处置流程”为例。“一名企业员工收到了钓鱼邮件”,该事件背后对应安全响应操作有:

  • 根据发件人搜索:除了已知收件人,发件人还曾给哪些用户发了邮件;

  •  根据邮件标题搜索:还有没有其它类似钓鱼邮件和相关接收人;

  •  筛选所有回复了钓鱼邮件的员工;

  • 如果邮件中有超链接,则通过上网行为管理系统分析:有多少人访问过该链接;

  • 通过上网行为管理系统、DNS系统对恶意域名、链接、IP地址进行屏蔽;

  • 全面结构化邮件内容,将附件丢进安全沙箱运行,根据威胁情报识别更多的黑域名、黑IP和黑链接,然后加入监控和封禁清单;

  • 针对所有回过邮件、点过链接和下载过附件的员工进行针对性信息安全意识培训和终端安全检查;

  • 完成事件总结,输出报告。

这是一项就需要协调多个部门资源,耗时、费力的工作,时常发生,而且处置策略往往比较固定。那么我们可以想办法把这些安全事件处置的过程,交给机器自动化去执行。接下来,我们通过雾帜智能公司的SOAR产品,做一次事件响应和调查的流程编排,借以展示安全剧本编排是何种概念。



如上图所示,通过安全事件编排,安全人员可以图形化地将事件响应过程进行剧本化创作。下次再有类似钓鱼邮件事件发生时,系统可以依照提前编排的剧本,自动调用各类IT系统、安全产品或SaaS服务,开展自动化的应急响应工作。微信、钉钉等国内常见的即时通讯工具,也可调用。由于规避了大量人工交互和等待环节,SOAR会全面加速事件调查、数据分析和设备操作的过程,减少这些环节中不必要的人员参与,大幅提升响应速度,提高响应水平。


2. 线上虚拟作战室

不仅是事件编排响应,在SOAR的落地过程中,往往还会和AI人机协同结合在一起,提升安全响应的速度和能力。雾帜智能公司SOAR基础上的虚拟作战室,就是通过集成AI人机协同机器人的方式,使安全人员能够直接以自然语言的方式调度应急响应资源。其中包括:安全产品、IT系统、网络设备、SaaS服务等等。安全意图直达设备,不用经过人员沟通,也不用记忆复杂的命令和参数!AI协同作战机器人能够精准地理解工程师的语言,准确地提取文本中的参数,成功推荐并快速执行安全指令。而且,利用线上的特性,可以随时在虚拟作战室中邀请加入其他同事进来,实现多人多并发在线的事件处置和消息同步。这样,安全事件响应的速度和效率能够得到保证,安全应急响应的质量也能够得到保障,加速威胁响应处置。



总结

通过以上分析,我们可以发现SOAR作为安全运营的综合响应平台,具有强大的支持运维作用。下一代安全运营中心,SOAR会将充当主力的安全操作和响应的支持平台。相信如同Gartner的估计,到2021年,将有70%的SOC中心将包含SOAR功能。尽管SOAR产品在国内还需要解决用户环境的应用对接等问题,也还有很长一段路要走。但我们也坚定地认为,熟悉国内外安全产品、具有大型甲方运维服务积累,以及应用开发实践经验的技术团队,可以将SOAR带来的安全能力,更好地传递到用户手中。

1

END

1