大家好,昨天我們聊了 AI 怎麼幫我們從警報海嘯中撈出真正的威脅(SIEM)。
今天,我們要來看看,撈出威脅之後「然後呢?」。
在以前,警報響了,SOC 分析師要登入各個系統,手動去查資料、手動去防火牆把 IP 封鎖。
但如果攻擊發生在凌晨三點,分析師正在熟睡呢?等分析師早上八點補完眠起床上班,公司的資料早就被搬空了!
隨著 AI 發展,一個漏洞從洩漏到被發動攻擊,防守方能反應的時間越來越短,為了解決這個問題,資安界開發出了 SOAR(安全協作、自動化與回應系統)。它能讓機器在人類醒來之前,先把該做的事通通自動做完!
今天我們就來聊聊 SOAR 到底是怎麼用「劇本(Playbook)」在幾秒鐘內自動幹掉駭客的,順便聊聊在 SecAI+ 考試與實務中,這套系統最愛考的核心機制。
SOAR 平台有三大核心能力,考試很愛考這三個字的英文字義與背後的實務邏輯:
💡 自學筆記:Orchestration 說穿了就是 API 串接啦!
如果是寫了多年程式的人,一看到 Orchestration(協作)這個詞,直覺立刻就清醒了。這不就是我們以前天天在寫的 API 串接與 Webhook 監聽嗎?
以前我們發現登入異常,要自己寫 Python 腳本、寫 curl 去 call 防火牆的 API,甚至用 Jenkins 腳本去跑排程。現在 SOAR 只是把這些 API 串接標準化,包裝成漂亮的拖拉介面和無視覺化的 SDK(No-Code/Low-Code),讓我們不用再天天苦哈哈地造輪子,這對系統整合來說真的是福音。
SOAR 能夠自動運作,靠的就是 Playbook(劇本)。
它是一套預先定義好的工作流程,規定了「當 A 發生時,依序執行 B、C、D」。
一個標準的自動化劇本在執行時,有兩個非常關鍵的隱形大招,大家一定要認得:
我們來看一個真實的劇本運作流程:
觸發條件:SIEM 偵測到有員工電腦正在跟駭客的惡意 IP 通訊。
SOAR 自動在 90 秒內執行以下劇本:
- Step 1(去重與情資增強 Enrichment):自動合併重複警報,並去 VirusTotal 查詢該 IP,確認它是惡意 C2 伺服器。
- Step 2:自動查詢內部系統,查出這台電腦是誰的(人資部王五)。
- Step 3:自動在防火牆上下阻擋規則,把那個惡意 IP 鎖掉。
- Step 4:自動連線到防毒 EDR,把王五的電腦進行網路隔離,防止病毒擴散。
- Step 5:自動在 AD 帳號系統裡,暫時停用王五的帳號。
- Step 6:自動在 IT 工單系統裡開一張事件工單(自動化記錄)。
- Step 7:發簡訊和郵件通知資安主管和王五。
這整套動作,如果靠分析師手動登入五、六個後台操作,可能要花上 30 到 60 分鐘;但 SOAR 在 90 秒內就全部自動做完了。這能大幅降低 MTTR(平均回應時間)!
傳統的 Playbook 是死板的 If-Else 邏輯。但在現代 SOAR 中加入 AI 之後,劇本長出了翅膀,變得更有智慧:
SOAR 雖然好用,但實務上我們防守方最怕一件事:劇本寫錯、或是條件判定有漏洞,結果「誤殺自己人」。
如果劇本設定成「只要有登入異常,立刻關閉該伺服器」,萬一哪天是總經理打錯密碼,SOAR 直接把公司的核心資料庫伺服器給關機了,那造成的災難可能比駭客攻擊還大。
Q: 一家企業希望縮短從偵測到網路入侵到執行阻斷操作之間的平均回應時間(MTTR)。為防止自動化回應機制不小心切斷了關鍵生產伺服器的網路,安全團隊應該在 SOAR 劇本(Playbook)中加入哪項控制措施?
A. 提高 API 的呼叫速率
B. 實施人工確認點(Human-in-the-loop)
C. 使用差分隱私
D. 拜占庭容錯聚合
【正確答案】B
【解析】
防止自動化回應誤切斷關鍵伺服器。這是一道非常典型的「過度自動化風險控制」考題。明天我們要講 UEBA 的行為基準線在實務中的深度應用,以及防守方主動出擊的威脅獵捕(Threat Hunting)。看看我們如何用 AI 主動在機房裡抓出潛伏已久的隱形駭客!
我們明天見啦!