anim-michael-asante/building-a-soar-playbook-for-automated-incident-triage

GitHub: anim-michael-asante/building-a-soar-playbook-for-automated-incident-triage

基于 NIST SP 800-61r2 和 SANS 标准的钓鱼事件自动化分诊 SOAR Playbook 设计规范,面向 Splunk SOAR 平台。

Stars: 0 | Forks: 0

![状态](https://img.shields.io/badge/Status-Completed-brightgreen) ![许可证](https://img.shields.io/badge/License-MIT-blue) ![课程](https://img.shields.io/badge/Course-CY376-informational) ![团队](https://img.shields.io/badge/Team-Blue%20Team-2E8540) ![平台](https://img.shields.io/badge/Platform-Splunk%20SOAR%20(Phantom)-black) # 构建用于自动化事件分诊的 SOAR Playbook ## 目录 1. [概述](#overview) 2. [范围与目标](#scope-and-objectives) 3. [方法论](#methodology) 4. [交付物](#deliverable) 5. [工具与环境](#tools-and-environment) 6. [仓库内容](#repository-contents) 7. [经验教训](#lessons-learned) 8. [参考资料](#references) 9. [作者](#author) ## 概述 本项目设计了一个完整的 Security Orchestration, Automation, and Response (SOAR) playbook,用于自动化处理网络钓鱼事件分诊,专为 Splunk SOAR (Phantom) 构建。在企业级邮件规模下,人工网络钓鱼分诊无法有效扩展,并且会导致分析师的决策不一致。该 playbook 将富化、决策逻辑、遏制和事件后审查固化为一个可审计、参考标准的工作流,并映射到 NIST SP 800-61 Revision 2 和 SANS Incident Handler's Handbook,同时根据 NIST SP 800-53 Revision 5 为高风险操作设置了 human-in-the-loop 检查点。 ## 范围与目标 **在范围内** - 通过电子邮件传播的网络钓鱼(MITRE ATT&CK T1566 及其子技术) - 完整的事件生命周期:触发、富化、决策逻辑、遏制、根除、恢复、关闭、事件后审查 - 作为目标自动化平台的 Splunk SOAR (Phantom) **不在范围内** - 非电子邮件的初始访问途径(如路过式下载攻击、移动存储介质) - 网络钓鱼以外的事件类型 - 已部署的 Splunk SOAR 实例或实时集成凭据 —— 这是一个 playbook 设计和规范交付物,而不是已实施的自动化 **目标** - 设计一个映射到 NIST SP 800-61 Revision 2 和 SANS Incident Handler's Handbook 的网络钓鱼分诊 playbook - 自动化 IOC 提取和信誉评分 - 集成威胁情报富化(VirusTotal、AbuseIPDB、MISP) - 根据 NIST SP 800-53 Revision 5 的 IR-4 和 IR-5,定义具有基于风险的 human-in-the-loop 检查点的条件决策逻辑 - 指定带有回滚方法的遏制、根除和恢复操作 - 定义文档记录、关闭和事件后反馈循环程序 ## 方法论 该 playbook 是根据 NIST SP 800-61 Revision 2 第 2.3 节中定义的四阶段事件响应生命周期开发的,并交叉映射到 SANS Institute 的 Incident Handler's Handbook 中的六阶段模型。 | NIST SP 800-61r2(四阶段) | SANS IH Handbook(六阶段) | |---|---| | 准备 (Preparation) | 准备 (Preparation) | | 检测与分析 (Detection & Analysis) | 识别 (Identification) | | 遏制、根除与恢复 (Containment, Eradication & Recovery) | 遏制 (Containment) | | | 根除 (Eradication) | | | 恢复 (Recovery) | | 事件后活动 (Post-Incident Activity) | 经验教训 (Lessons Learned) | **决策逻辑**使用在自动化富化期间产生的综合置信度分数 (0-100): | 置信度分数 | 操作 | |---|---| | < 25 | 作为误报自动关闭 | | 25-59 | 转交至 SOC Tier 1 分析师审查 | | 60-84 | 自动执行可逆的遏制;进一步的操作需要 Tier 2 批准 | | >= 85 | 升级至 IR 负责人;完整的遏制措施集需要分析师批准 | 根据 NIST SP 800-53 Revision 5 的 IR-4,高风险操作(端点隔离、账户禁用、全组织范围的域名封锁,或任何影响核心层级资产的操作)无论分数如何,始终需要分析师的明确批准。根据 NIST SP 800-86,在任何破坏性遏制操作之前都会保存证据。 ## 交付物 主要交付物是一份 NIST Special Publication 格式的报告(LaTeX/PDF),指定了: - Playbook 元数据、触发条件和资产范围 - NIST/SANS 双重生命周期映射与差异分析 - 自动化富化逻辑(信誉评分、威胁情报查找、沙箱引爆、历史关联) - 完整的基于置信度分支的 if/then 决策树逻辑 - 带有回滚方法的遏制、根除和恢复操作 - 带有按严重性层级划分的 SLA 计时器的沟通与升级矩阵 - 记录的文档、关闭和指标(MTTD、MTTR、误报率) - 事件后活动和 playbook 反馈循环 - 设计原则:幂等性、故障安全默认值、可审计性、模块化、版本控制 - 完整的参考列表,贯穿全文按特定文档和章节进行引用 报告中每个与框架相关的声明都引用了具体的文档和章节(例如,NIST SP 800-61r2 第 3.2.6 节,NIST SP 800-53r5 IR-4/IR-5),而不是泛泛地引用框架。 ## 工具与环境 | 类别 | 工具 / 标准 | |---|---| | SOAR 平台(目标) | Splunk SOAR (Phantom) | | 威胁情报 | VirusTotal, AbuseIPDB, MISP | | 事件处理框架 | NIST SP 800-61 Revision 2 | | 安全控制框架 | NIST SP 800-53 Revision 5 | | 威胁情报共享框架 | NIST SP 800-150 | | 取证处理框架 | NIST SP 800-86 | | 对手技术映射 | MITRE ATT&CK for Enterprise | | 事件处理参考 | SANS Incident Handler's Handbook | | 文档 | LaTeX (TikZ, tcolorbox, longtable) | ## 仓库内容 | 文件 | 描述 | |---|---| | `Final_Report.pdf` | 最终编译的项目报告(NIST SP 格式) | | `PlayBook- Building a SOAR Playbook for Automated Incident Triage.pdf` | 独立的 SOAR playbook 规范文档 | | `README.md` | 本文件 | 不包含实时平台截图或执行日志,因为本项目是设计和规范交付物,而不是已部署的自动化。 ## 经验教训 - 双框架映射(NIST 四阶段,SANS 六阶段)暴露了单一框架 playbook 会遗漏的术语差异,特别是关于 NIST 合并的“遏制/根除/恢复”阶段在何处拆分为三个独立的 SANS 阶段。 - 故障安全默认设计(将不完整的富化转交至人工审查,而不是路由至最高置信度分支)是对完全自动化的刻意权衡,优先考虑防御能力而非速度。 - 在具体章节级别引用框架比泛泛引用要耗费更多时间,但这在实质上增强了 playbook 的审计防御能力。 ## 参考资料 - National Institute of Standards and Technology. *NIST Special Publication 800-61 Revision 2: Computer Security Incident Handling Guide*. U.S. Department of Commerce, 2012. - National Institute of Standards and Technology. *NIST Special Publication 800-53 Revision 5: Security and Privacy Controls for Information Systems and Organizations*. U.S. Department of Commerce, 2020. - National Institute of Standards and Technology. *NIST Special Publication 800-150: Guide to Cyber Threat Information Sharing*. U.S. Department of Commerce, 2016. - National Institute of Standards and Technology. *NIST Special Publication 800-86: Guide to Integrating Forensic Techniques into Incident Response*. U.S. Department of Commerce, 2006. - MITRE Corporation. *MITRE ATT&CK for Enterprise*. https://attack.mitre.org - MITRE Corporation. *MITRE D3FEND Matrix*. https://d3fend.mitre.org - SANS Institute. *Incident Handler's Handbook*. SANS Reading Room. ## 作者 **Michael Asante Anim** | `0x1aerixis` 网络安全理学学士 -- University of Mines and Technology (UMaT), Tarkwa, Ghana 学号: FCM.41.018.057.23 | 课程: CY376 -- 网络监控、安全与审计 | 团队: Blue Team [![GitHub](https://img.shields.io/badge/GitHub-anim--michael--asante-black?logo=github)](https://github.com/anim-michael-asante) [![LinkedIn](https://img.shields.io/badge/LinkedIn-Connect-blue?logo=linkedin)](https://linkedin.com/in/michael-asante-anim) [![TryHackMe](https://img.shields.io/badge/TryHackMe-0x1aerixis-red?logo=tryhackme)](https://tryhackme.com/p/0x1aerixis) [![X](https://img.shields.io/badge/X-0x1aerixis-black?logo=x)](https://x.com/0x1aerixis) [![Discord](https://img.shields.io/badge/Discord-0x1aerixis-5865F2?logo=discord)](https://discord.com/users/0x1aerixis)
标签:SOAR, 安全运营, 扫描框架, 自动化响应, 钓鱼邮件分析