本发明涉及信息处理,具体涉及一种自动化安全运营编排系统、方法及应用。
背景技术:
1、随着计算机系统规模和复杂性的增加,传统的手工运维方式已经无法满足大规模、高要求的运维需求。自动化安全运营成为解决这一问题的关键。然而,现有的自动化安全运营系统往往存在着配置复杂、操作繁琐、不灵活等问题,需要更加高效、智能的安全运营编排系统来满足现代计算机系统的需求。
2、现有技术缺陷
3、1、随着系统规模的扩大,自动化安全运营编排的配置变得越来越复杂,对运维人员的技能要求较高。
4、2、将新的自动化工具或者系统集成到现有的运维流程中可能会遇到兼容性的依赖问题。
5、3、自动化操作可能会在没有足够错误检查的情况下执行,导致错误迅速传播。
6、4、自动化任务常依赖于外部服务和api,这些服务的不稳定性会影响自动化任务的执行。
7、5、缺乏直观的可视化工具来展示自动化流程和结果,使得问题诊断和性能优化更加困难。
技术实现思路
1、本发明克服了现有技术的不足,提供一种自动化安全运营编排系统、方法及应用;能通过自动化安全运营编排是一个面向企业安全与运维设计的低代码自动化平台,能实现代码图形化、可视化、可编排;通过剧本画出需求的逻辑过程,便于实现自动化执行。
2、为达到上述目的,本发明采用的技术方案为:一种自动化安全运营编排方法,包括以下步骤:
3、步骤1,根据自动化安全运营需求制定需要的工作流,进入步骤2;
4、步骤2,获取步骤1得到的工作流的运行数据和测试数据,所述运行数据用于实现工作流的运行的数据,所述测试数据是采用步骤1制定的工作流进行测试运行获取的工作流测试数据,进入步骤3;
5、步骤3,调用步骤2中获取的运行数据和测试数据,建立用于匹配实现告警处理的告警处理数据库,所述告警处理数据库用于步骤1工作流运行过程中告警处理数据的调用和匹配,进入步骤4;
6、步骤4,对步骤1制定的工作流进行安全运营编排的管理。
7、本发明一个较佳实施例中,步骤3中的告警处理数据的调用和匹配,包括:
8、依据已收集的工作流运行中的取证信息;
9、根据所述取证信息中威胁的威胁攻击方式、威胁对应病毒传播方式、威胁的紧迫程度,制定的响应策略;所述响应策略包括响应动作、响应动作的紧迫度、响应动作的优先级;
10、根据所述响应策略实现对响应动作的编排;所述编排包括根据威胁场景采取的响应动作,依据所述响应动作选择对应的防护设备和防护策略,并对所述防护设备和所述防护策略进行选排。
11、本发明一个较佳实施例中,制定响应策略,包括以下步骤:
12、a.收集取证信息,包括:收集关于安全事件的取证信息,关于安全事件的取证信息包括事件发生的时间、受影响的系统或资源、攻击者的行为;关于安全事件的取证信息用于分析事件的性质和响应动作的紧迫度以及响应动作的优先级;
13、b.根据步骤a收集的取证信息分析威胁的紧迫程度和攻击方式,包括:基于步骤a中收集到的取证信息,对威胁和攻击方式进行分析;获取威胁的类型、攻击者的策略和技术,以及威胁的攻击将导致的影响;
14、c.根据步骤b分析出的威胁的紧迫程度和攻击方式确定响应动作,包括:根据威胁的紧迫程度和攻击方式,制定响应动作,所述响应动作包括阻止攻击、隔离受感染的系统、修复漏洞、恢复受影响的数据。
15、d.根据步骤c确定的确定响应动作设定响应动作的紧迫度和优先级,包括:根据威胁的严重程度和紧迫性,对响应动作进行优先级排序;优先级排序包括响应动作立即执行或稍后执行。
16、e.根据步骤d设定响应动作的紧迫度和优先级编排响应动作,包括:将响应动作按照优先级和紧迫度进行编排,确保在紧急情况下能够及时、有序地执行响应措施。
17、f.根据步骤d编排的响应动作定期审查和更新响应策略,包括:响应策略需要定期审查和更新,以确保与不断变化的威胁环境和组织需求保持一致。
18、本发明一个较佳实施例中,步骤3中的告警处理数据的调用和匹配,还包括:
19、当针对未知威胁尚未形成相应的剧本执行脚本时:在威胁研判过程中逐步形成的威胁证据链,依据威胁的紧迫度及危险程度的条件,依据响应优先级调用通用剧本执行脚本,实现对威胁的全局封堵、被感染主机的威胁清除及被影响主机的加固过程;通过场景化的通用剧本脚本处置完成并经过验证无误后,系统根据已经执行的通用剧本脚本进行编排,并生成固化的针对当前威胁案例的剧本,当相同威胁进入网络中,安全运营编排系统则依据处置的优先级及紧迫度,依次执行固化后的响应剧本。
20、本发明一个较佳实施例中,场景化的通用剧本脚本包括:全局通用剧本脚本、被感染主机通用威胁清除剧本、受影响主机的通用加固剧本;全局通用剧本脚本包括:block-ip、block-url、ip-isolation;被感染主机通用威胁清除剧本包括:kill-process、delete-file、kill-task、disable-service、clear-registor;受影响主机的通用加固剧本包括:disable-service、add-nf-rule。
21、本发明一个较佳实施例中,一种自动化安全运营编排系统,包括:分别与数据层交互连接的剧本编排模块、安全分析模块、告警处理模块、案件管理模块;以实现如权利要求1至5中任一项所述的自动化安全运营编排方法;
22、所述剧本编排模块包括用于制定工作流的程序流程模块,所述程序流程模块与数据层交互连接,所述程序流程模块中设置有能分别调用设备和系统的设备动作模块和系统动作模块的组合;
23、所述安全分析模块,用于获取或执行所述剧本编排模块中编排的程序流程;
24、所述告警处理模块,与数据层交互连接,并用于监控所述剧本编排模块中编排的程序流程;
25、所述案件管理模块,包括与数据层交互连接的控制器,所述控制器用于管理所述剧本编排模块中编排的程序流程。
26、本发明一个较佳实施例中,设备动作模块包括执行器、条件判断器、变量解析器、日记解析器、缓存器中的一种或多种;所述系统动作模块包括应用程序调用的程序调用模块;所述数据层包括非关系型数据库或/和开源数据库。
27、本发明一个较佳实施例中,通过程序流程模块根据自动化安全运营需求制定需要的工作流;
28、通过安全分析模块获取工作流的运行数据和测试数据,所述运行数据包括实现工作流的运行数据,所述测试数据包括采用制定的工作流进行测试运行获取的测试数据;
29、通过告警处理模块调用运行数据和测试数据,建立用于匹配实现告警处理的告警处理数据库,所述告警处理数据库用于工作流运行过程中调用和匹配告警处理数据库;
30、通过案件管理模块对制定的工作流进行管理。
31、本发明一个较佳实施例中,一种自动化安全运营编排设备,包括:
32、存储器;
33、处理器;
34、以及
35、计算机程序;
36、其中,所述计算机程序存储在所述存储器中,并被配置为由所述处理器执行以实现自动化安全运营编排方法。
37、本发明一个较佳实施例中,一种存储介质,包括:其上存储有计算机程序,所述计算机程序被处理器执行以实现自动化安全运营编排方法。
38、本发明解决了背景技术中存在的缺陷,本发明的有益效果:
39、本发明提出一种自动化安全运营编排系统、方法及应用;能通过自动化安全运营编排是一个面向企业安全与运维设计的低代码自动化平台,能实现代码图形化、可视化、可编排;通过剧本画出需求的逻辑过程,便于实现自动化执行。
1.一种自动化安全运营编排方法,其特征在于,包括以下步骤:
2.根据权利要求1所述的自动化安全运营编排方法,其特征在于,
3.根据权利要求2所述的自动化安全运营编排方法,其特征在于,制定响应策略,包括以下步骤:
4.根据权利要求3所述的自动化安全运营编排方法,其特征在于,步骤3中的告警处理数据的调用和匹配,还包括:
5.根据权利要求6所述的自动化安全运营编排方法,其特征在于,场景化的通用剧本脚本包括:全局通用剧本脚本、被感染主机通用威胁清除剧本、受影响主机的通用加固剧本;
6.一种自动化安全运营编排系统,其特征在于,包括:分别与数据层交互连接的剧本编排模块、安全分析模块、告警处理模块、案件管理模块;以实现如权利要求1至5中任一项所述的自动化安全运营编排方法;
7.根据权利要求2所述的自动化安全运营编排系统,其特征在于,所述设备动作模块包括执行器、条件判断器、变量解析器、日记解析器、缓存器中的一种或多种;
8.根据权利要求2所述的自动化安全运营编排系统,其特征在于,通过程序流程模块根据自动化安全运营需求制定需要的工作流;
9.一种自动化安全运营编排设备,其特征在于,包括:
10.一种存储介质,其特征在于,包括:其上存储有计算机程序,所述计算机程序被处理器执行以实现如权利要求1至5中任一项所述的自动化安全运营编排方法。
