来源:https://flexibleir.com/incident-response-playbook-automation
灵活的IR采用了一个清晰的框架来识别自动化的任务。我们跟踪每一个事件中完成的任务。这些数据有助于清楚地确定哪些任务需要自动化。
IACD建议企业将重点放在高回报/低后悔响应行动的识别和执行上。

一、我们要自动化什么?
(1)事件充实:基于案例中可用的工件,我们以编程的方式与外部服务提供者进行检查。例如,域,url, IP地址,文件检查与virustotal。我们还整合了Cortex(蜂巢项目的分析器),它有大约70个外部分析器。
(2)与内部系统集成,实现ticket的自动创建/更新等。API支持是集成的关键。
(3自动部分分类(只有类型-如- DoS或恶意软件攻击)的一个传入的IR事件。完全基于公司现有的数据集。使用机器学习库- Python SciKit库+ NLP
(4)自动搜索过去的案例- ELK集成,其中每个案例数据与破坏指标(IoC)进入Elasticsearch。
(5)与公司现有的收集系统/代理集成(主要是应用程序性能管理—APM工具)。将有助于在IR处理过程中快速检索信息。
(6)自动批准的补救措施-例如-如果由终端设备检测到的异常和在柔性I-R中引发的相应事件。基于分析,决定通过编写防火墙规则来阻止IP地址。这完全是基于对防火墙的身份验证和防火墙设备提供的api。