Playbook ל-SOC: איך בונים תהליך תגובה עקבי להתראה

Playbook ל-SOC הוא תהליך מתועד שמגדיר כיצד לטפל בסוג התראה מסוים: מהו הקלט, אילו בדיקות מבצעים, אילו ראיות אוספים, מהן נקודות ההחלטה, מתי מסלימים ואילו פעולות מותר לבצע. Playbook טוב מייצר עקביות בלי לבטל חשיבה אנליטית, ונבדק ומתעדכן לפי תוצאות אמיתיות ושינויים בסביבה.
בכל SOC קיים ידע שלא כתוב בשום מקום: אנליסט מנוסה יודע איזו שאילתה להריץ, למי להתקשר ומתי התראה מסוימת מסוכנת. הבעיה מופיעה במשמרת לילה, בקליטת עובד חדש או בזמן אירוע רחב — כאשר הידע נמצא בראש של אדם שאינו זמין.
Playbook הופך את הידע למסלול עבודה. הוא אינו תסריט קשיח שמחליף שיקול דעת, אלא מסגרת שמבטיחה שהבדיקות הקריטיות לא יישכחו, שהסמכויות ברורות ושכל החלטה מתועדת. Microsoft Sentinel מאפשר ליצור Incident Tasks ידניות או אוטומטיות, ולהשתמש ב-Automation Rules וב-Logic Apps Playbooks כדי להוסיף משימות ולבצע פעולות.
במאמר נבנה Playbook להתראת Impossible Travel. חשוב לזכור שהשם עשוי להתייחס לסוגי זיהוי שונים במוצרי Microsoft: Atypical Travel ו-Impossible Travel הם Risk Detections נפרדים, וחלקם מחושבים Offline ודורשים רישוי מתאים. לכן Playbook חייב להתחיל בהבנת מקור ההתראה ולא בהנחה שכל מוצר מתנהג באותה צורה.




