iT邦幫忙

2026 iThome 鐵人賽

DAY 22
0
AI Security

新手上路不當砲灰!30 天一章一章啃完 CompTIA SecAI+ 備考筆記系列 第 22

自動抓駭客的劇本:SOAR 系統與自動化回應 Playbook

  • 分享至 

  • xImage
  •  

大家好,昨天我們聊了 AI 怎麼幫我們從警報海嘯中撈出真正的威脅(SIEM)。
今天,我們要來看看,撈出威脅之後「然後呢?」。

在以前,警報響了,SOC 分析師要登入各個系統,手動去查資料、手動去防火牆把 IP 封鎖。
但如果攻擊發生在凌晨三點,分析師正在熟睡呢?等分析師早上八點補完眠起床上班,公司的資料早就被搬空了!

隨著 AI 發展,一個漏洞從洩漏到被發動攻擊,防守方能反應的時間越來越短,為了解決這個問題,資安界開發出了 SOAR(安全協作、自動化與回應系統)。它能讓機器在人類醒來之前,先把該做的事通通自動做完!

今天我們就來聊聊 SOAR 到底是怎麼用「劇本(Playbook)」在幾秒鐘內自動幹掉駭客的,順便聊聊在 SecAI+ 考試與實務中,這套系統最愛考的核心機制。


一、 什麼是 SOAR?它的三大核心任務

SOAR 平台有三大核心能力,考試很愛考這三個字的英文字義與背後的實務邏輯:

  1. Orchestration(安全協作)
    把公司裡不同牌子的資安與 IT 工具(像是防火牆、防毒軟體 EDR、Active Directory 帳號系統、甚至 IT 通報系統)通通串聯在一起,讓它們能互相溝通。
  2. Automation(安全自動化)
    用機器代替人工,自動去執行一些繁瑣的資安操作,完全不需要人類手動去各個後台點擊。
  3. Response(安全回應)
    一旦發現威脅,立刻執行預先寫好的處置程序。

💡 自學筆記:Orchestration 說穿了就是 API 串接啦!
如果是寫了多年程式的人,一看到 Orchestration(協作)這個詞,直覺立刻就清醒了。這不就是我們以前天天在寫的 API 串接與 Webhook 監聽嗎?
以前我們發現登入異常,要自己寫 Python 腳本、寫 curl 去 call 防火牆的 API,甚至用 Jenkins 腳本去跑排程。現在 SOAR 只是把這些 API 串接標準化,包裝成漂亮的拖拉介面和無視覺化的 SDK(No-Code/Low-Code),讓我們不用再天天苦哈哈地造輪子,這對系統整合來說真的是福音。


二、 SOAR 的靈魂:Playbook(劇本)

SOAR 能夠自動運作,靠的就是 Playbook(劇本)
它是一套預先定義好的工作流程,規定了「當 A 發生時,依序執行 B、C、D」。

一個標準的自動化劇本在執行時,有兩個非常關鍵的隱形大招,大家一定要認得:

  • 警報去重(Deduplication):駭客在攻擊時可能一秒內觸發了 50 條雷同的警報,劇本第一步會自動把重複的警報合併(去重),避免後續的自動化流程重複執行,浪費系統資源。
  • 威脅情資增強(Enrichment):這是考試超愛考的字!劇本會自動拿著警報裡的 IP 或檔案 Hash,去 VirusTotal、Shodan 或 Whois 查詢,把查到的駭客底細「塞回(enrich)」事件日誌裡,把情報補好補滿。

我們來看一個真實的劇本運作流程:

觸發條件:SIEM 偵測到有員工電腦正在跟駭客的惡意 IP 通訊。

SOAR 自動在 90 秒內執行以下劇本:

  • Step 1(去重與情資增強 Enrichment):自動合併重複警報,並去 VirusTotal 查詢該 IP,確認它是惡意 C2 伺服器。
  • Step 2:自動查詢內部系統,查出這台電腦是誰的(人資部王五)。
  • Step 3:自動在防火牆上下阻擋規則,把那個惡意 IP 鎖掉。
  • Step 4:自動連線到防毒 EDR,把王五的電腦進行網路隔離,防止病毒擴散。
  • Step 5:自動在 AD 帳號系統裡,暫時停用王五的帳號。
  • Step 6:自動在 IT 工單系統裡開一張事件工單(自動化記錄)。
  • Step 7:發簡訊和郵件通知資安主管和王五。

這整套動作,如果靠分析師手動登入五、六個後台操作,可能要花上 30 到 60 分鐘;但 SOAR 在 90 秒內就全部自動做完了。這能大幅降低 MTTR(平均回應時間)


三、 當 Playbook 遇上 AI

傳統的 Playbook 是死板的 If-Else 邏輯。但在現代 SOAR 中加入 AI 之後,劇本長出了翅膀,變得更有智慧:

  • 動態劇本推薦(Playbook Recommendation): AI 會分析當下事件的上下文。如果是重要主機或特權帳號,AI 會動態推薦「高強度隔離劇本」;如果是一般工作站,則推薦「輕量觀察劇本」。
  • AI 輔助調查下一步: 在調查過程中,AI 會根據收集到的情資線索,給分析師下一步建議:「此 IP 曾有暴力破解歷史,建議你接下來去調查該帳號過去 30 天的登入紀錄。
  • 「用嘴巴寫劇本」:自然語言劇本生成: 以前分析師要自己手動拉工作流圖,現在你可以直接跟 AI 講白話文:「幫我寫一個只要發現 AD 帳號有暴力破解,就自動隔離電腦並發 Slack 通知的劇本。」AI 就會自動在背景幫你把 Playbook 的骨架和 API 節點全部拉好,這對懶人工程師(比如我)來說簡直是神器!
  • 自動生成事件摘要(Generative Summarization): 用大語言模型自動把一堆天書般的 JSON 系統日誌,寫成一份人類看得懂的事件發生報告,讓分析師一上班就能秒懂昨晚發生了什麼事。

四、 SOAR 的最大風險:過度自動化與誤殺

SOAR 雖然好用,但實務上我們防守方最怕一件事:劇本寫錯、或是條件判定有漏洞,結果「誤殺自己人」。

如果劇本設定成「只要有登入異常,立刻關閉該伺服器」,萬一哪天是總經理打錯密碼,SOAR 直接把公司的核心資料庫伺服器給關機了,那造成的災難可能比駭客攻擊還大。

  • 準備考試必背的關鍵字
    • Human-in-the-Loop(人工確認點):這在 SecAI+ 和實務上都是黃金防線。在設計高風險、高影響的劇本步驟時(例如關閉伺服器、停用主管帳號、阻斷核心網段),一定要在劇本中加上「人工確認」關卡。SOAR 執行到這一步時會自動暫停,在網頁上跳出按鈕,等分析師親自點擊「確認」後才繼續,這能完美防止過度自動化造成的業務中斷(DoS)。

🔑 模擬題解析

Q: 一家企業希望縮短從偵測到網路入侵到執行阻斷操作之間的平均回應時間(MTTR)。為防止自動化回應機制不小心切斷了關鍵生產伺服器的網路,安全團隊應該在 SOAR 劇本(Playbook)中加入哪項控制措施?

A. 提高 API 的呼叫速率
B. 實施人工確認點(Human-in-the-loop)
C. 使用差分隱私
D. 拜占庭容錯聚合

【正確答案】B

【解析】

  • 抓解題關鍵字防止自動化回應誤切斷關鍵伺服器。這是一道非常典型的「過度自動化風險控制」考題。
  • 選項 A 提高 API 呼叫速率只是加快處理速度,反而會加速誤殺,跟防範風險無關。
  • 選項 C 差分隱私是用來保護模型訓練集個資隱私的,跟自動化劇本無關。
  • 選項 D 拜占庭容錯聚合是用在聯邦學習或分散式學習中排除惡意節點提交的髒梯度的,也跟這題無關。
  • 安全團隊最標準的作法,就是在劇本涉及關鍵核心業務的步驟時加入 Human-in-the-loop(人工確認點),由人類做最後把關,所以選 B 啦!

🎯 今日學習筆記重點

  • SOAR:安全協作(Orchestration,本質是 API 串接)+ 安全自動化(Automation)+ 安全回應(Response)。
  • 去重(Deduplication)與增強(Enrichment):Playbook 執行的重要前置作業,合併重複警報並自動塞入威脅情報(VirusTotal 等)。
  • AI + SOAR:帶來動態劇本推薦、白話文生成劇本工作流,以及自動日誌摘要等強大能力。
  • MTTR:平均回應時間,是衡量 SOAR 績效的核心指標(通常是越短越好!)。
  • 安全把關:自動化劇本在執行高風險操作時,必須加上 Human-in-the-loop(人工確認點),防範誤殺關鍵系統。

明天我們要講 UEBA 的行為基準線在實務中的深度應用,以及防守方主動出擊的威脅獵捕(Threat Hunting)。看看我們如何用 AI 主動在機房裡抓出潛伏已久的隱形駭客!
我們明天見啦!


上一篇
從警報海嘯中解脫:AI 強化 SIEM 與行為基準線技術
系列文
新手上路不當砲灰!30 天一章一章啃完 CompTIA SecAI+ 備考筆記22
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言