
Open-Source-Sicherheitsorchestrator, der CACAOv2-Playbooks für automatisierte Bedrohungs- und Vorfallreaktion ausführt, mit nativen HTTP-, SSH- und OpenC2-Integrationen.
Automatisieren Sie Bedrohungs- und Vorfallreaktions-Workflows mit CACAO-Sicherheits-Playbooks
Organisationen automatisieren zunehmend die Bedrohungs- und Vorfallreaktion durch Playbook-gesteuerte Sicherheits-Workflow-Orchestrierung. Der Kern dieses Konzepts besteht darin, dass bestimmte Sicherheitsereignisse eine vordefinierte Reihe von Reaktionsmaßnahmen auslösen, die ohne oder nur mit begrenztem menschlichem Eingriff ausgeführt werden. Diese automatisierten Workflows werden in maschinenlesbaren Sicherheits-Playbooks erfasst, die typischerweise von einem sogenannten Security Orchestration, Automation and Response (SOAR)-Tool ausgeführt werden. Der Markt für SOAR-Lösungen ist in den letzten Jahren erheblich gereift, und heutige Produkte unterstützen ausgefeilte Automatisierungsworkflows und eine breite Palette von Integrationen mit externen Sicherheitstools und Datenquellen. Allerdings ist die eingesetzte Technologie in der Regel proprietär und für Forschungs- und Experimentierzwecke nicht einfach anpassbar. SOARCA zielt darauf ab, eine Open-Source-Alternative für solche Lösungen zu bieten, die frei von Anbieterabhängigkeiten ist und wo möglich standardisierte Formate und Technologien unterstützt.
SOARCA wurde für Forschungs- und Innovationszwecke entwickelt und ermöglicht es SOC-, CERT- und CTI-Fachleuten, mit dem Konzept der Playbook-gesteuerten Sicherheitsautomatisierung zu experimentieren. Es ist offen und erweiterbar und seine Schnittstellen sind klar definiert und ausführlich dokumentiert. Wichtig ist, dass es native Unterstützung für die aufkommenden Technologiestandards CACAOv2 und OpenC2 bietet, die beide von OASIS Open entwickelt und gepflegt werden. CACAO (Collaborative Automated Course of Action Operations) stellt ein standardisiertes Schema für maschinenlesbare Sicherheits-Playbooks bereit, während OpenC2 eine standardisierte Sprache für die Befehl und Steuerung von Cyber-Abwehrtechnologien (z. B. Firewalls oder IAM-Lösungen) bietet.
SOARCA ist ein Sicherheitsorchestrator, der CACAOv2-Sicherheits-Playbooks aufnehmen, validieren und ausführen kann. Diese Playbooks und die Auslöser für ihre Ausführung werden über eine JSON-API konsumiert. SOARCA verfügt über native HTTP(s)-, SSH- und OpenC2-Funktionen zur Anbindung externer Tools und Datenquellen. Diese nativen Fähigkeiten können über eine dedizierte MQTT-Schnittstelle erweitert werden, sodass Entwickler zusätzliche Integrationen nach ihren Bedürfnissen erstellen können.
Die Entwicklung ist noch im Gange. Die aktuelle Version unterstützt ausschließlich maschinelle und Kommandozeilen-Schnittstellen, aber eine grafische Benutzeroberfläche wird in absehbarer Zukunft hinzugefügt. Darüber hinaus wird sich die derzeitige Fähigkeit, CACAOv2-Playbooks sequenziell auszuführen, dahingehend weiterentwickeln, mehrere Playbooks parallel ausführen zu können. Solche Weiterentwicklungen werden auf dem SOARCA-Repository auf Github angekündigt und veröffentlicht.
Für die aktuelle Dokumentation verweisen wir auf unsere Github-Seiten.
Weitere Informationen zum Ursprung des Projekts finden Sie hier.