FlexibleIR自动化

来源:https://flexibleir.com/incident-response-playbook-automation

灵活的IR采用了一个清晰的框架来识别自动化的任务。我们跟踪每一个事件中完成的任务。这些数据有助于清楚地确定哪些任务需要自动化。

IACD建议企业将重点放在高回报/低后悔响应行动的识别和执行上。

一、我们要自动化什么?

(1)事件充实:基于案例中可用的工件,我们以编程的方式与外部服务提供者进行检查。例如,域,url, IP地址,文件检查与virustotal。我们还整合了Cortex(蜂巢项目的分析器),它有大约70个外部分析器。

(2)与内部系统集成,实现ticket的自动创建/更新等。API支持是集成的关键。

(3自动部分分类(只有类型-如- DoS或恶意软件攻击)的一个传入的IR事件。完全基于公司现有的数据集。使用机器学习库- Python SciKit库+ NLP

(4)自动搜索过去的案例- ELK集成,其中每个案例数据与破坏指标(IoC)进入Elasticsearch。

(5)与公司现有的收集系统/代理集成(主要是应用程序性能管理—APM工具)。将有助于在IR处理过程中快速检索信息。

(6)自动批准的补救措施-例如-如果由终端设备检测到的异常和在柔性I-R中引发的相应事件。基于分析,决定通过编写防火墙规则来阻止IP地址。这完全是基于对防火墙的身份验证和防火墙设备提供的api。

©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

友情链接更多精彩内容