十年網(wǎng)站開發(fā)經(jīng)驗 + 多家企業(yè)客戶 + 靠譜的建站團隊
量身定制 + 運營維護+專業(yè)推廣+無憂售后,網(wǎng)站問題一站解決
SOAR(Security Orchestration,Automation and Response),簡單字面來講就是安全編排、安全自動化、安全響應。人們往往忽略了威脅情報(Threat intelligence)。

創(chuàng)新互聯(lián)主要從事成都做網(wǎng)站、成都網(wǎng)站制作、網(wǎng)頁設計、企業(yè)做網(wǎng)站、公司建網(wǎng)站等業(yè)務。立足成都服務南明,十余年網(wǎng)站建設經(jīng)驗,價格優(yōu)惠、服務專業(yè),歡迎來電咨詢建站服務:18980820575
實際上根據(jù)Gartner的定義,一個優(yōu)秀的SOAR會將事件響應、劇本編排、自動化、威脅情報、記錄、工作流程集成在一個平臺上。
安全分析師通過平臺根據(jù)自身的經(jīng)驗,進行場景分析,然后劇本設計,將流程固化,工作標準化;從而輔助安全工作開展分析,運營,處置,響應。
過多的概念性知識就不再贅述了,Google搜搜或者找兩個產(chǎn)品的白皮書,文章大把。
1、安全設備集中化。
這里的意思并不是通過SOAR進行集中管理安全設備,而是通過SOAR平臺將所需安全設備的功能集中起來,并且這樣可以按實際日常工作流程中,按需調(diào)用你需要的功能。
2、節(jié)省工作時間。
SOAR是通過代碼實現(xiàn)自動化工作流程,會減少你工作中某些機械工作所耗掉的時間,這個不必多說。老生常談的場景:封禁IP。
3、打通與其他部門協(xié)作。
一般在某些大企業(yè)里,基礎設施部,安全運營部,這個部,那個部,其實有些時候并沒有想象中那么容易推進。工作越久越發(fā)現(xiàn)內(nèi)部往往是最難推動的,恰恰有時和外部溝通很容易。:(
舉個例子,比如我需要封許多IP,可能想象中其實就是防火墻的一條Deny安全策略,地址對象里錄一些IP,其實不復雜,但是一次兩次很容易,三次四次可能就不是那么好推動。只是打個比方,大家懂表達的意思即可。
4、提升工作效率。
通過SOAR打通其他安全設備,可以輔助安全工作開展。
例如:IP信譽查詢;批量處置安全事件;安全事件的告警通知;終端安全掃描;主機斷網(wǎng)下線;工單下發(fā)等等。
將工作中某些流程進行融合,提升工作效率。
5、靈活編排設計。
根據(jù)場景中需要解決的問題,選擇對接不同安全設備,自定義條件邏輯判斷,編排劇本流程。
結合目前工作中體驗,SOAR其實可以簡要概括四個模塊。
SOAR的模塊分類:
SOAR的應用場景分類:
之所以會分為自動化與半自動化,是由于某些場景由于對業(yè)務風險的考慮或輸入的限制,導致需要不能完全依賴于自動流程,需要人工分析處置或流程審批。
SOAR的主要應用場景:
運維:
安全:
老生常談,封IP。
可能你覺得這個沒難度,簡單。但是這個是最實用的。往往實用的才是最好的。
PS:這個劇本筆者在設計時候,默認已與網(wǎng)絡部門達成共識,提前規(guī)定好Deny的安全策略置頂,并且協(xié)商好地址對象的名稱格式。所以就沒涉及封禁策略與其他安全策略間會不會有優(yōu)先級沖突或策略交叉的情景。
其實對照這個劇本,你可以發(fā)現(xiàn)一個簡單的IP封禁,其實涉及了:
例如:地址對象的上限數(shù)量,地址組的上限。(一般地址對象上限4096,但是也有不一般的,例如某XXX,地址對象的上限128個……)
例如:是否需要手工輸入IP封禁或者直接取某些精準告警的IP,那可能輸入的最大值是多少,防火墻這個接口并發(fā)是否支持同時寫入這么多的IP到地址對象中?
舉一個例子:下午向研發(fā)同事請教他的經(jīng)驗。我才了解到,實際有時候接到的需求根本不會對地址對象的上限做校驗,實際上就是無腦地將IP寫入地址對象中。當時我覺得這樣不是很合理,所以我問:“那地址對象如果上限了,怎么辦???直接會判斷新建地址對象寫入?”他給我的回答是:”寫不下就直接報錯唄。其實往往實際上不是我不想做校驗,是有的防火墻的接口壓根不給我這個查詢的權限,我也沒有辦法。:( “
所以設計劇本時候,需要多想想這個劇本中某些環(huán)節(jié)的合理性。
產(chǎn)品只是輔助提升人們工作效率的工具,最重要的還是人、工具、流程的結合。其實并沒有垃圾的工具,只要我們物盡其用!
PS:非常感謝你能看到這里。
筆者工作時間并不長,還是個孩子,某些寫的不對的地方輕噴哈,歡迎一起交流討論,:)
本文作者:毛驢席地而坐, 轉(zhuǎn)載請注明來自FreeBuf.COM