teddylevent/Creating-a-Playbook
GitHub: teddylevent/Creating-a-Playbook
一个基于 LimaCharlie 与 Tines 的人机协同 SOAR playbook 实验室,演示如何在不剥夺分析师判断权的前提下自动化告警分发与端点隔离决策。
Stars: 0 | Forks: 0
# SOAR Playbook 实验室
一个人机协同(human-in-the-loop)的 SOAR 工作流,它将 LimaCharlie 的检测转化为分析师通知以及受控的端点隔离决策。
## 执行摘要
我建立这个实验室是为了了解 SOC playbook 如何在不剥夺分析师判断权的情况下自动化重复性工作。LimaCharlie 监控了一个 Windows 端点,并将检测结果发送给 Tines。Tines 通过 Slack 和电子邮件分发警报,询问分析师是否应该隔离该端点,并根据该决策执行相应的分支。
重要的设计选择在于审批门控(approval gate):只有在人类分析师主动选择后,才会执行遏制(containment)操作。
## 工作流
```
flowchart LR
A["Windows endpoint"] --> B["LimaCharlie telemetry and detection"]
B --> C["Tines SOAR"]
C --> D["Slack and email alert"]
D --> E{"Analyst decision"}
E -->|"Isolate"| F["LimaCharlie endpoint isolation"]
E -->|"Investigate"| G["Further research notification"]
F --> H["Slack status notification"]
G --> H
```
## 展示的技能
- 将 Windows 端点接入 LimaCharlie
- 生成和审查安全遥测数据
- 构建分支式的 Tines 自动化工作流
- 发送一致的 Slack 和电子邮件通知
- 设计在执行遏制之前由分析师进行审批的步骤
- 将事件响应流程转化为可重复的 playbook
## 技术
| 功能 | 工具 |
| --- | --- |
| 端点监控与响应 | LimaCharlie |
| 安全编排 | Tines |
| 分析师沟通 | Slack 和电子邮件 |
| 实验室基础设施 | Vultr 上的 Windows 虚拟机 |
## 完整演练
1. [第 1 部分 — 基础设施、防火墙和 LimaCharlie 传感器](https://medium.com/@uju.woo243/creating-a-playbook-with-soar-step-by-step-guide-part-1-0443a0b11a12)
2. [第 2 部分 — 遥测和检测逻辑](https://medium.com/@uju.woo243/creating-a-playbook-with-soar-step-by-step-guide-part-2-37a3f1ad5615)
3. [第 3 部分 — Tines 工作流、通知和隔离决策](https://medium.com/@uju.woo243/creating-a-playbook-with-soar-step-by-step-guide-part-3-d517f7b975fa)
## 下一次迭代
我正在更新此仓库,内容将包含一份经过脱敏处理的 playbook 导出文件、示例检测数据、MITRE ATT&CK 映射、故障处理说明,以及一份简短的事件响应 runbook。
标签:LimaCharlie, SOAR, Tines, 安全运营, 扫描框架, 端点检测与响应, 脱壳工具