anim-michael-asante/building-a-soar-playbook-for-automated-incident-triage
GitHub: anim-michael-asante/building-a-soar-playbook-for-automated-incident-triage
基于 NIST SP 800-61r2 和 SANS 标准的钓鱼事件自动化分诊 SOAR Playbook 设计规范,面向 Splunk SOAR 平台。
Stars: 0 | Forks: 0




-black)
# 构建用于自动化事件分诊的 SOAR Playbook
## 目录
1. [概述](#overview)
2. [范围与目标](#scope-and-objectives)
3. [方法论](#methodology)
4. [交付物](#deliverable)
5. [工具与环境](#tools-and-environment)
6. [仓库内容](#repository-contents)
7. [经验教训](#lessons-learned)
8. [参考资料](#references)
9. [作者](#author)
## 概述
本项目设计了一个完整的 Security Orchestration, Automation, and Response (SOAR) playbook,用于自动化处理网络钓鱼事件分诊,专为 Splunk SOAR (Phantom) 构建。在企业级邮件规模下,人工网络钓鱼分诊无法有效扩展,并且会导致分析师的决策不一致。该 playbook 将富化、决策逻辑、遏制和事件后审查固化为一个可审计、参考标准的工作流,并映射到 NIST SP 800-61 Revision 2 和 SANS Incident Handler's Handbook,同时根据 NIST SP 800-53 Revision 5 为高风险操作设置了 human-in-the-loop 检查点。
## 范围与目标
**在范围内**
- 通过电子邮件传播的网络钓鱼(MITRE ATT&CK T1566 及其子技术)
- 完整的事件生命周期:触发、富化、决策逻辑、遏制、根除、恢复、关闭、事件后审查
- 作为目标自动化平台的 Splunk SOAR (Phantom)
**不在范围内**
- 非电子邮件的初始访问途径(如路过式下载攻击、移动存储介质)
- 网络钓鱼以外的事件类型
- 已部署的 Splunk SOAR 实例或实时集成凭据 —— 这是一个 playbook 设计和规范交付物,而不是已实施的自动化
**目标**
- 设计一个映射到 NIST SP 800-61 Revision 2 和 SANS Incident Handler's Handbook 的网络钓鱼分诊 playbook
- 自动化 IOC 提取和信誉评分
- 集成威胁情报富化(VirusTotal、AbuseIPDB、MISP)
- 根据 NIST SP 800-53 Revision 5 的 IR-4 和 IR-5,定义具有基于风险的 human-in-the-loop 检查点的条件决策逻辑
- 指定带有回滚方法的遏制、根除和恢复操作
- 定义文档记录、关闭和事件后反馈循环程序
## 方法论
该 playbook 是根据 NIST SP 800-61 Revision 2 第 2.3 节中定义的四阶段事件响应生命周期开发的,并交叉映射到 SANS Institute 的 Incident Handler's Handbook 中的六阶段模型。
| NIST SP 800-61r2(四阶段) | SANS IH Handbook(六阶段) |
|---|---|
| 准备 (Preparation) | 准备 (Preparation) |
| 检测与分析 (Detection & Analysis) | 识别 (Identification) |
| 遏制、根除与恢复 (Containment, Eradication & Recovery) | 遏制 (Containment) |
| | 根除 (Eradication) |
| | 恢复 (Recovery) |
| 事件后活动 (Post-Incident Activity) | 经验教训 (Lessons Learned) |
**决策逻辑**使用在自动化富化期间产生的综合置信度分数 (0-100):
| 置信度分数 | 操作 |
|---|---|
| < 25 | 作为误报自动关闭 |
| 25-59 | 转交至 SOC Tier 1 分析师审查 |
| 60-84 | 自动执行可逆的遏制;进一步的操作需要 Tier 2 批准 |
| >= 85 | 升级至 IR 负责人;完整的遏制措施集需要分析师批准 |
根据 NIST SP 800-53 Revision 5 的 IR-4,高风险操作(端点隔离、账户禁用、全组织范围的域名封锁,或任何影响核心层级资产的操作)无论分数如何,始终需要分析师的明确批准。根据 NIST SP 800-86,在任何破坏性遏制操作之前都会保存证据。
## 交付物
主要交付物是一份 NIST Special Publication 格式的报告(LaTeX/PDF),指定了:
- Playbook 元数据、触发条件和资产范围
- NIST/SANS 双重生命周期映射与差异分析
- 自动化富化逻辑(信誉评分、威胁情报查找、沙箱引爆、历史关联)
- 完整的基于置信度分支的 if/then 决策树逻辑
- 带有回滚方法的遏制、根除和恢复操作
- 带有按严重性层级划分的 SLA 计时器的沟通与升级矩阵
- 记录的文档、关闭和指标(MTTD、MTTR、误报率)
- 事件后活动和 playbook 反馈循环
- 设计原则:幂等性、故障安全默认值、可审计性、模块化、版本控制
- 完整的参考列表,贯穿全文按特定文档和章节进行引用
报告中每个与框架相关的声明都引用了具体的文档和章节(例如,NIST SP 800-61r2 第 3.2.6 节,NIST SP 800-53r5 IR-4/IR-5),而不是泛泛地引用框架。
## 工具与环境
| 类别 | 工具 / 标准 |
|---|---|
| SOAR 平台(目标) | Splunk SOAR (Phantom) |
| 威胁情报 | VirusTotal, AbuseIPDB, MISP |
| 事件处理框架 | NIST SP 800-61 Revision 2 |
| 安全控制框架 | NIST SP 800-53 Revision 5 |
| 威胁情报共享框架 | NIST SP 800-150 |
| 取证处理框架 | NIST SP 800-86 |
| 对手技术映射 | MITRE ATT&CK for Enterprise |
| 事件处理参考 | SANS Incident Handler's Handbook |
| 文档 | LaTeX (TikZ, tcolorbox, longtable) |
## 仓库内容
| 文件 | 描述 |
|---|---|
| `Final_Report.pdf` | 最终编译的项目报告(NIST SP 格式) |
| `PlayBook- Building a SOAR Playbook for Automated Incident Triage.pdf` | 独立的 SOAR playbook 规范文档 |
| `README.md` | 本文件 |
不包含实时平台截图或执行日志,因为本项目是设计和规范交付物,而不是已部署的自动化。
## 经验教训
- 双框架映射(NIST 四阶段,SANS 六阶段)暴露了单一框架 playbook 会遗漏的术语差异,特别是关于 NIST 合并的“遏制/根除/恢复”阶段在何处拆分为三个独立的 SANS 阶段。
- 故障安全默认设计(将不完整的富化转交至人工审查,而不是路由至最高置信度分支)是对完全自动化的刻意权衡,优先考虑防御能力而非速度。
- 在具体章节级别引用框架比泛泛引用要耗费更多时间,但这在实质上增强了 playbook 的审计防御能力。
## 参考资料
- National Institute of Standards and Technology. *NIST Special Publication 800-61 Revision 2: Computer Security Incident Handling Guide*. U.S. Department of Commerce, 2012.
- National Institute of Standards and Technology. *NIST Special Publication 800-53 Revision 5: Security and Privacy Controls for Information Systems and Organizations*. U.S. Department of Commerce, 2020.
- National Institute of Standards and Technology. *NIST Special Publication 800-150: Guide to Cyber Threat Information Sharing*. U.S. Department of Commerce, 2016.
- National Institute of Standards and Technology. *NIST Special Publication 800-86: Guide to Integrating Forensic Techniques into Incident Response*. U.S. Department of Commerce, 2006.
- MITRE Corporation. *MITRE ATT&CK for Enterprise*. https://attack.mitre.org
- MITRE Corporation. *MITRE D3FEND Matrix*. https://d3fend.mitre.org
- SANS Institute. *Incident Handler's Handbook*. SANS Reading Room.
## 作者
**Michael Asante Anim** | `0x1aerixis`
网络安全理学学士 -- University of Mines and Technology (UMaT), Tarkwa, Ghana
学号: FCM.41.018.057.23 | 课程: CY376 -- 网络监控、安全与审计 | 团队: Blue Team
[](https://github.com/anim-michael-asante)
[](https://linkedin.com/in/michael-asante-anim)
[](https://tryhackme.com/p/0x1aerixis)
[](https://x.com/0x1aerixis)
[](https://discord.com/users/0x1aerixis)
标签:SOAR, 安全运营, 扫描框架, 自动化响应, 钓鱼邮件分析