如何部署 SecOps 自动化?

要有效部署 SecOps 自动化,应遵循以下步骤,以确保安全协调、自动化和响应(SOAR)顺利、成功地集成到现有运营中:

  1. 评估当前的安全态势
  2. 确定目标和要求
  3. 选择正确的 SOAR 平台
  4. 整合计划
  5. 构建和测试操作手册
  6. 培训 SecOps 团队
  7. 逐步部署并监控
  8. 可测量和可优化
  9. 建立持续维护和更新机制

 

为 SecOps 自动化做准备

在为 SecOps 自动化做准备时,必须考虑以下步骤,这些步骤可以帮助您和您的组织优化向自动化的过渡:

步骤 1:了解现有政策和流程

评估当前的政策和流程对于确定可通过自动化进行简化的领域至关重要。这包括了解目前处理事件的方式以及流程中涉及的人工步骤。

步骤 2:确定日常工具和平台

评估团队日常使用的工具和平台。了解现有技术状况和数据源是确定潜在集成点和自动化可产生最大影响的领域的关键。

步骤 3:确定事件解决的关键利益相关者

明确谁需要参与解决安全事件。这可以包括安全小组和组织内的其他相关利益攸关方。

步骤 4:标准化并使流程可重复

考虑将流程标准化,以确保流程的可重复性和一致性。这包括确定自动化可为安全操作带来一致性和可靠性的领域。

步骤 5:制定事件分配的政策和程序

如何实现流程标准化,使其具有可重复性和一致性?

贵公司在事件分配方面有哪些政策和程序?

您是如何在内部通报事件的?

评估事件的内部沟通方式

评估如何在内部传达事件至关重要。通信流程自动化有助于简化信息传播,缩短响应时间。

分析工作流程

  • 评估是否需要专家来解释或分流数据,以及自动化如何支持或增强这些任务。
  • 确定工作流程中可重复和标准化的任务,因为这些任务是自动化的主要候选对象。
  • 确定特定工作流程自动化是否会大大加快事件响应速度,以及这与组织目标的一致性。
  • 考虑测试自动化工作流程是否需要人工干预,以及实施阶段所需的参与程度。

TIP:必须明确界定范围,以促进资源分配,确定必要的技能组合,并确保团队接受足够的自动化培训。

 

从简单的高影响力任务开始

要开始自动化之旅,组织应将重点放在具有重要价值且可直接实现自动化的任务上。最好从重复性任务开始,如收集信息、生成沙箱报告、向用户发送通信、在各种工具间运行查询以及与其他团队协调。为每项任务指定一名负责人,可确保问责制和稳步进展。

各组织应考虑

  • 在更大的工作流程中,是否有耗费大量时间的任务?
  • 是否有一些任务如果被忽视就会影响运行?

在尝试从头到尾自动化整个工作流程之前,必须优先自动化这些规模较小、影响较大的任务。

对于没有编码专业知识的人来说,建议从预制的播放程序和集成开始。 Cortex XSOAR 等解决方案提供各种现成的游戏手册,涵盖日常使用案例。它的可视化编辑器让你无需编码就能轻松定制这些游戏本。实体丰富化、指标阻断和狩猎手册等构建模块可在多个场景中重复使用,从而快速为安全操作带来价值。

是什么阻碍了安全自动化?
50%的受访者因不知从何入手而犹豫不决。21% 的人认为,缺乏预算和技能是实现自动化的障碍。14% 的人说管理层不了解需求,29% 的人说他们目前的管理流程还不错。

轻松实现网络安全自动化

采用循序渐进的方法--"爬-走-跑 "法,逐步建立对网络安全自动化的信心。从最基本的任务做起,随着对平台的熟悉,逐步实现更复杂流程的自动化。

在实施安全协调、自动化和响应(SOAR)解决方案时,选择合适的工具至关重要。从概念验证 (PoC) 开始,在受控环境中验证自动化的优势。使用 PoC 测试特定任务,如警报分流或威胁检测,并为更广泛的部署收集见解。

开发和测试自动化操作手册,为不同的安全事件定义操作。从自动执行重复性任务开始,如数据丰富或警报关联,并将这些玩法与现有的安全工具集成。

随着团队信心的增强,逐步扩大自动化范围,覆盖更复杂的工作流程,逐步实现端到端的安全操作自动化。这种可测量的方法有助于优化流程,充分发挥网络安全自动化的优势。

 

自动化为各种规模的组织带来的益处

从小型企业到大型企业,自动化为各种规模的组织提供了显著优势。虽然成熟的安全流程可以加强自动化工作,但对于起步阶段来说,这些流程是可有可无的。尤其是规模较小的组织,可以通过将日常任务自动化来释放资源,以应对更复杂的挑战。

组织应首先利用开箱即用的播放列表和集成来自动执行简单、重复性的任务。随着团队经验的积累和信心的增强,他们可以逐步实现完整工作流程和更复杂用例的自动化。无论组织的规模或成熟度如何,这种分阶段的方法都能确保自动化在每个阶段都能带来最大价值。

一致的自动化工作流程的优势

自动化工作流程每次都遵循相同的流程,从而保证了产出的一致性。这种统一性通过将最佳实践直接嵌入操作手册,实现了响应的标准化,并加快了新安全运营中心 (SOC) 分析师的入职速度。

一致的工作流程也简化了点产品的更换,减少了运行停机时间。无论是否实现了自动化,记录完备的标准化安全流程对于提高小组效率和有效管理事故都是至关重要的。

 

同行审查和批准

同行评审是确保用例有效性的关键步骤。通过让组织内的同事和其他团队参与进来,您可以发现问题和遗漏的步骤,从而改进自动化。

管理审批和生产部署

在将自动化工作流程部署到生产中之前,应经过管理人员的批准。考虑从开发到生产的工作流程,并根据需要跟踪具有时间敏感性的任务。确定是否应跟踪服务级别协议 (SLA),以采取后续行动或补救措施。

管理审批和生产准备

在生产环境中部署自动化工作流程之前,应经过管理人员的审查和批准。实施从开发到生产的工作流程,包括跟踪具有时间敏感性的任务,并考虑是否需要监控服务级别协议(SLA)以采取后续行动或补救措施。

确定事件关闭标准

明确制定事件何时被视为已关闭的标准,并确保将其纳入自动化操作手册。如果事件是在外部系统上关闭的,则将此作为最后一步。确定工作流程中分析师可能需要干预和决策的点,并将这些决策点构建到自动化流程中。

 

确保自动化的拥护者

虽然从小处着手可以迅速取得成功,证明初期投资的合理性,但要在 SOC 中实现有意义的数字化转型,需要利益相关者的大力支持。成功改造 SOC 的 XSOAR 用户会将资源用于增强团队能力、推动自动化计划以及确定自动化可作为战略业务推动力的关键领域。在组织内部获得支持者有助于在自动化进程中建立动力、获得必要的支持并保持长期进展。

投资 SecOps 自动化培训

投资网络安全自动化培训,对于驾驭当今快速发展的数字环境的组织来说非常必要。随着传统的人工网络安全方法越来越不完善,安全专业人员必须掌握充分发挥自动化优势的技能和知识。

自动化具有以下显著优势

  • 更快地检测和应对威胁
  • 提高准确性
  • 减少人为错误
  • 减少网络安全团队的总体工作量

鉴于网络安全方面的技能差距不断扩大,这一点尤为重要。在合格专业人员短缺的情况下,自动化有助于缓解资源压力,使现有员工能够更高效、更有效地处理更广泛的任务,从而防止倦怠,最大限度地提高生产力。

什么是自动化?

"这是一个很难回答的问题。我的意思是,很明显,它在自动照顾某些东西--但[它并]不生活在任何一个地方。这也是难以回答的原因。因此,很多人认为警报管道或 IR(事件响应)流程是一个非常线性的步骤阶段,对吗?自动化在其中发挥了作用,在多个地方......此外,我们还实现了 SOC 本身及其周边流程的自动化,因此某些程序可以在幕后处理,无需由 SOC 分析师处理。这可能与治理或审计有关,也可能是程序或平台健康状况的通知和警报。对我们来说,自动化一般是为了加快解决问题的时间,提高我们得出的结论的清晰度和可信度"。

- Kyle Kennedy,Palo Alto Networks 高级员工安全工程师

 

定义自动化用例

清晰明确的使用案例对有效的自动化至关重要。在这一过程中,首先要确定重复性任务,了解关键业务流程,并找出自动化能带来最大价值的具体痛点。

让利益相关者参与进来并分析数据

让各部门的关键利益相关者(如安全、运营和合规性小组)参与进来,为现有流程提供意见,并确定自动化条件成熟的领域。分析数据,根据用例的潜在影响和集成的难易程度确定用例的优先级。

考虑安全性和合规性要求

评估每个用例对安全和合规性的影响。选择符合组织监管要求和安全标准的自动化工具,确保解决方案满足操作和合规性需求。

设计和测试原型

开发和测试原型,以验证每个用例的可行性。通过评估可能节省的时间、降低的成本和提高的效率,计算投资回报(ROI)。利用这些见解,为大规模实施绘制路线图。

记录使用案例并持续优化

为每个用例保存详尽的文档,概述目标、流程和预期成果。持续监控自动化工作流程的性能,根据需要进行调整,以优化效率并保持与组织目标的一致性。

定义自动化用例就是要从战略角度确定自动化在哪些方面可以提高效率和效益,同时确保与组织目标和合规性要求保持一致。这种结构化的方法有助于确保自动化措施产生切实的效益,并促进整体运营的卓越性。

通过清晰的用例定义防止范围扩大

为了避免范围蠕变--这是自动化项目中常见的挑战--为每个用例制定清晰准确的定义至关重要。这包括从一开始就设定具体的目标和界限,例如针对网络钓鱼电子邮件等目标威胁自动进行事件响应。定义明确的用例范围能使自动化工作保持专注、可控和有效,避免不必要的复杂性和功能添加。

此外,明确的范围有助于更好地进行风险评估和管理。通过了解每个用例的边界,可以及早发现潜在风险,并制定相应的缓解策略。

这种方法有助于防止意外引入安全漏洞或合规性问题,确保自动化增强而不是损害组织的安全态势。

事件响应自动化正在发生

 

示例用例:网络钓鱼和恶意软件

网络钓鱼和恶意软件是两种最普遍的安全威胁,因此是开发自动化用例的理想起点。组织可以针对这些场景定制游戏手册,以满足其特定要求,并将其作为模板来构建量身定制的解决方案。

洞察力:根据《2022 年 Unit 42 事件响应报告》,77% 的入侵事件疑似源自三个主要访问载体:网络钓鱼、利用已知软件漏洞和暴力攻击凭证--主要针对远程桌面协议 (RDP)。

利用 Cortex XSOAR 市场

Cortex Marketplace 提供 1,000 多个内容包,包含预构建的运行手册以及与 SOC 中使用的安全和非安全工具的集成。这些资源是根据广泛的研究、实践经验、客户反馈和使用数据精心制作的,提供了多种可能满足贵组织需求的选择。

Cortex Marketplace 的内容会持续更新,以反映新出现的行业趋势和用户反馈。通过分享见解和经验,各组织可以为安全自动化的发展做出贡献,帮助塑造未来的工具和玩法,以应对最新的威胁和挑战。

 

选择合适的 SOAR 平台

选择合适的 SOAR 平台对于实现高效的安全自动化至关重要。理想的平台应能通过即用型操作手册实现快速实施,并支持随着组织安全需求的变化而扩展。这包括集成威胁情报等高级功能,以及在整个安全工具集、各职能小组和分布式网络之间无缝协调工作流程。

此外,该平台应与外部威胁情报源集成,提供威胁的实时可见性,帮助组织领先于新出现的风险。

Cortex XSOAR 如何简化 SecOps 团队的生活

  • 加快事件响应速度:Cortex XSOAR 通过用自动化流程取代重复的低级人工任务,缩短了事件响应时间。这加快了响应速度,提高了准确性,并提升了分析人员的满意度。
  • 标准化和大规模流程:通过提供循序渐进、可复制的工作流程,安全自动化有助于实现事件浓缩和响应流程的标准化,确保响应质量的一致性和大规模高效响应的能力。
  • 统一安全基础设施:Cortex XSOAR 是一个中心枢纽,连接着以前不同的安全工具和产品。这种统一的方法使分析人员能够从单一的集成控制台管理事件响应。
  • 提高分析师的工作效率:随着低级任务的自动化和流程的标准化,分析人员可以专注于更高价值的活动,如威胁追踪和规划未来的安全策略,而不是被日常任务所困扰。
  • 利用现有投资:Cortex XSOAR 可自动执行重复性操作,最大限度地减少在多个控制台之间切换的需要,从而最大限度地提高现有安全投资的价值,并加强不同工具之间的协调。
  • 简化事件处理:通过与 ServiceNow、Jira 和 Remedy 等关键 IT 服务管理(ITSM)工具以及 Slack 等通信平台集成,自动化可简化事件管理。这可以根据预定义的事件类型自动将事件分发给适当的利益相关者,从而加快事件的处理和解决。
  • 改善整体安全态势:这些优势有助于加强整体安全态势,降低安全风险和潜在的业务影响。

 

SOAR 部署和使用案例常见问题解答

SOAR 平台可收集数据,并可采取自动行动来修复威胁和/或向安全小组发送警报,并提供上下文安全信息,以支持人工干预。有些 SIEM 系统只能收集数据和发送警报,却不能自动进行修复。
与 SOAR 平台一起部署的其他常见工具包括安全信息和事件管理 (SIEM)、端点检测和威胁响应 (EDTR)、云访问安全代理 (CASB) 以及用户和实体行为分析 (UEBA)。

SOAR 平台通过应用程序接口(API)和预置连接器与现有安全工具集成。这些步骤通常包括

  • API 配置:设置 SOAR 平台与安全工具(如 SIEM、防火墙、端点保护)之间的 API 连接。
  • 连接器部署:部署和配置连接器,促进工具之间的数据交换和命令执行。
  • 自定义集成:对于没有预置连接器的工具,可使用 SOAR 平台的脚本和 API 功能开发自定义集成。

部署 SOAR 的常见挑战包括

  • 集成复杂性:通过周密计划、使用标准化的应用程序接口和利用供应商的支持来缓解这一问题。
  • 工作流程设计:通过让经验丰富的安全分析师参与工作流程的定义和测试来克服这一问题。
  • 变革管理:通过全面培训和与利益攸关方的明确沟通来解决。
  • 可扩展性:通过选择一个可扩展的 SOAR 平台并逐步扩大其使用范围来确保这一点。
  • 数据质量:通过确保从集成工具中输入准确一致的数据来改进。

SOAR 部署的成功与否可通过几个关键性指标来测量:

  • 缩短响应时间:测量发现、调查和应对事件所需时间的减少情况。
  • 提高事件处理能力:跟踪部署前后处理的事件。
  • 提高工作流程效率:评估自动化工作流程的效果和效率。
  • 用户满意度:收集安全分析师和利益相关者对 SOAR 平台可用性和影响的反馈意见。
  • 投资回报(ROI):计算因减少人工操作和提高事件响应效率而节省的成本。
  • 留住分析师:通过提供更好的工作与生活平衡和职业发展机会,帮助分析员避免职业倦怠,并能专注于复杂和关键的任务。

这些衡量标准有助于量化改进效果,并证明对 SOAR 平台的投资是合理的。