使用CACAO安全剧本自动化威胁与事件响应工作流程
各类组织正越来越多地通过剧本驱动的安全工作流编排来实现威胁与事件响应的自动化。其核心理念是:特定安全事件触发一系列预定义的响应动作,这些动作在无需或仅需有限人工干预的情况下执行。这些自动化工作流被捕获为机器可读的安全剧本,通常由称为安全编排、自动化与响应(SOAR)的工具执行。过去几年中,SOAR解决方案市场已显著成熟,当前产品支持复杂的自动化工作流以及与外部安全工具和数据资源的广泛集成。然而,这些技术通常是专有的,不易为研究和实验目的所调整。SOARCA旨在提供一种此类解决方案的开源替代方案,它不受供应商依赖,并在适用处支持标准化格式与技术。
SOARCA是专为研究与创新目的开发的,允许SOC、CERT和CTI专业人员试验剧本驱动的安全自动化概念。它是开放且可扩展的,其接口定义清晰且有详尽文档。重要的是,它原生支持新兴技术标准CACAOv2和OpenC2,这两者均由OASIS Open开发与维护。CACAO(协作式自动化行动方案)提供了机器可读安全剧本的标准化方案,而OpenC2则为网络防御技术(如防火墙或IAM解决方案)的命令与控制提供了标准化语言。
SOARCA是一个安全编排器,能够摄取、验证并执行CACAOv2安全剧本。这些剧本及其执行的触发器通过JSON API进行消费。SOARCA天生具备http(s)、SSH和OpenC2能力,可与外部工具和数据资源对接。这些原生能力可通过专用的MQTT接口进行扩展,允许开发者根据自身需求编译额外的集成。
开发仍在进行中。当前版本仅支持机器和命令行接口,但图形用户界面将在可预见的未来添加。此外,其当前顺序执行CACAOv2剧本的能力将发展为并行运行多个剧本。进一步的开发将在SOARCA的GitHub仓库上公布和发布。
最新文档请参阅我们的 Github Pages。
关于项目来源的更多信息请参见 此处。