سير العمل الشائعة في SOC
تقدّم هذه الصفحة أدلة تشغيل بسيطة وعملية، خطوة بخطوة، لأكثر مهام AuroraSOC شيوعًا.
متى تستخدم هذه الصفحة
استخدم هذه الصفحة عندما يكون سؤالك من نوع:
- "كيف يمكنني فرز هذا التنبيه بسرعة؟"
- "كيف يمكنني تحويل تنبيه إلى حالة مُدارة؟"
- "كيف يمكنني تنفيذ الاستجابة بأمان باستخدام عناصر التحكم في الموافقة؟"
سير العمل 1: فرز تنبيه جديد عالي الخطورة
هدف
تحديد ما إذا كان التنبيه إيجابيًا كاذبًا، أو للمراقبة فقط، أو يحتاج إلى استجابة فورية.
خطوات
- انتقل إلى إدارة التنبيهات.
- قم بالتصفية إلى
severity=criticalوstatus=new. - افتح تفاصيل التنبيه واقرأ السياق والمصدر ومؤشرات الاختراق (IOCs).
- شغّل تحقيق الذكاء الاصطناعي وانتظر النتائج.
- حدّث حالة التنبيه:
triagedإذا لم تكن هناك حاجة إلى اتخاذ إجراء فوريinvestigatingإذا كان التحليل الأعمق مطلوبًاcontainedإذا بدأ إجراء الاستجابة
أخطاء شائعة
- إغلاق التنبيه قبل مراجعة أدلة التسلسل الزمني
- تجاهل أحداث CPS/IoT المرتبطة بحوادث هجينة IT/OT
سير العمل 2: تحويل التنبيه إلى حالة حادث
هدف
تتبع الملكية والتسلسل الزمني والحل في مكان واحد.
خطوات
- من تفاصيل التنبيه، قم بإنشاء حالة أو الارتباط بها.
- قم بتعيين درجة الخطورة، وتعيين المالك، وإضافة سياق ملخص.
- أضف نتائج التحقيق كعناصر في التسلسل الزمني.
- تتبع كل خطوة استجابة حتى الإغلاق.
- أنشئ تقريرًا وأغلق الحالة مع ملاحظات الحل.
ذات صلة: إدارة الحالات، SOAR Playbooks
سير العمل 3: تشغيل الاستجابة باستخدام حواجز حماية الموافقة
- التشغيل الجاف أولاً
- التنفيذ المعتمد
- افتح Playbook مناسبًا في SOAR Playbooks.
- نفّذ في وضع التشغيل الجاف.
- راجع الآثار الجانبية المتوقعة والأصول المتأثرة.
- انتقل إلى التنفيذ المعتمد إذا كانت النتائج مقبولة.
- أرسل طلب موافقة للإجراءات عالية المخاطر.
- انتظر القرار في مسار الموافقات.
- نفّذ بعد اعتماد الطلب.
- سجّل النتائج في التسلسل الزمني للحالة.
سير العمل 4: التحقيق في مخاطر نقطة النهاية أو الجهاز
مسار نقطة النهاية
- افتح EDR Endpoints.
- صفِّ نقاط النهاية غير الصحية أو عالية المخاطر.
- شغّل الفحص وراجع مؤشرات العمليات/الشبكة.
مسار CPS/إنترنت الأشياء
- افتح أجهزة CPS/IoT.
- راجع حالة attestation وحالة الثقة بالبرنامج الثابت.
- صعّد الأجهزة المخترقة أو غير الموثوقة إلى سير عمل الحالة.
قائمة تحقق بعد تنفيذ أي سير عمل
استخدم هذه القائمة السريعة بعد كل تنفيذ:
- تم تسجيل انتقالات حالة التنبيه/الحالة بشكل صحيح.
- يحتوي التسلسل الزمني على جميع خطوات المحلل والوكيل.
- تم ربط الموافقات المطلوبة بالإجراءات المنفذة.
- تتضمن ملاحظة الإغلاق سبب القرار والخطوات اللاحقة.
أهداف SLA المقترحة
| مرحلة سير العمل | الهدف المقترح |
|---|---|
| الفرز الأولي لتنبيه حرج | 5-15 دقيقة |
| تحويل تنبيه إلى حالة | أقل من 10 دقائق بعد الفرز |
| قرار الموافقة للإجراءات عالية المخاطر | أقل من 30 دقيقة |
| استكمال ملاحظة إغلاق الحالة | خلال ساعة من آخر إجراء |
حلول سريعة لاستكشاف الأخطاء
تم تعطيل زر التحقيق
السبب المحتمل: يفتقر الدور إلى إذن investigation:trigger.
نتائج الذكاء الاصطناعي متأخرة
السبب المحتمل: تراكم في workers أو انتهاء مهلة نقطة نهاية الوكيل.
تعذر تنفيذ Playbook
السبب المحتمل: موافقة معلّقة، أو Playbook معطّل، أو عدم تطابق في الأذونات.