Playbook для SOC: как создать согласованный процесс реагирования на оповещения

Playbook для SOC — это задокументированный процесс, который определяет, как обрабатывать определенный тип оповещения: что является вводом, какие проверки выполняются, какие доказательства собираются, каковы точки принятия решений, когда происходит эскалация и какие действия разрешены. Хороший Playbook обеспечивает согласованность, не исключая аналитического мышления, и проверяется и обновляется на основе реальных результатов и изменений в среде.
В каждом SOC есть неписаные знания: опытный аналитик знает, какой запрос выполнить, кому звонить и когда определенное оповещение опасно. Проблема возникает в ночную смену, при найме нового сотрудника или во время масштабного инцидента — когда знания находятся в голове человека, который недоступен.
Playbook превращает знания в рабочий процесс. Это не жесткий сценарий, заменяющий суждения, а структура, которая гарантирует, что критические проверки не будут забыты, что полномочия ясны и что каждое решение задокументировано. Microsoft Sentinel позволяет создавать ручные или автоматические задачи Incident Tasks и использовать Automation Rules и Logic Apps Playbooks для добавления задач и выполнения действий.
В статье мы создадим Playbook для оповещения Impossible Travel. Важно помнить, что название может относиться к различным типам обнаружения в продуктах Microsoft: Atypical Travel и Impossible Travel являются отдельными Risk Detections, и некоторые из них рассчитываются в автономном режиме и требуют соответствующей лицензии. Поэтому Playbook должен начинаться с понимания источника оповещения, а не с предположения, что все продукты ведут себя одинаково.




