SOAR؛ گامی فراتر از شناسایی تهدیدات سایبری
چکیده مقاله:
SOAR یکی از مهمترین فناوریها در مسیر خودکارسازی عملیات امنیت سایبری است.
ترکیب Threat Intelligence، SOAR و Sophos Firewall این امکان را فراهم میکند که اطلاعات مربوط به تهدیدات، پس از دریافت و اعتبارسنجی، بدون نیاز به ورود دستی در زیرساخت امنیتی اعمال شوند.
استفاده از فهرستهای بهروز شاخصهای آلودگی و اتصال آنها به قابلیت Third-party Threat Feed در Sophos Firewall میتواند نمونهای عملی از این رویکرد باشد.
در این مدل، سازمان از یک معماری سنتی مبتنی بر:
«شناسایی → بررسی دستی → اقدام دستی»
به معماری مدرن:
«شناسایی → تحلیل → Orchestration → اقدام خودکار»
حرکت میکند.
این تغییر میتواند زمان واکنش به تهدیدات را کاهش داده، خطای انسانی را کم کند و سطح بلوغ امنیت سایبری سازمان را افزایش دهد.
خودکارسازی پاسخ به تهدیدات، دیگر یک قابلیت لوکس نیست؛ بلکه یکی از الزامات معماری امنیتی مدرن سازمانهاست.
SOAR چیست؟ اتصال Threat Intelligence و مرکز افتا به Sophos Firewall
SOAR و Sophos Firewall ؛ خودکارسازی شناسایی و مسدودسازی تهدیدات سایبری
در امنیت سایبری مدرن، سرعت شناسایی و واکنش به تهدیدات به اندازه شناسایی خود تهدید اهمیت دارد. سازمانها روزانه با تعداد زیادی IP، Domain، URL و سایر شاخصهای آلودگیIoC مواجه هستند که میتوانند بخشی از زیرساخت حملات سایبری باشند.
در چنین شرایطی، ورود و مسدودسازی دستی این اطلاعات در تجهیزات امنیتی، علاوه بر زمانبر بودن، احتمال خطای انسانی را افزایش میدهد.
اینجاست که فناوری SOAR (Security Orchestration, Automation and Response) و قابلیتهای Threat Intelligence وارد عمل میشوند.
SOAR چیست؟
SOAR مخفف عبارت Security Orchestration, Automation and Response است و مجموعهای از فناوریها و فرایندها برای هماهنگسازی ابزارهای امنیتی، خودکارسازی عملیات و تسریع پاسخ به رخدادهای امنیتی محسوب میشود.
SOAR میتواند اطلاعات را از منابع مختلف دریافت کرده، آنها را پردازش و اعتبارسنجی کند و در نهایت، بر اساس سناریوهای تعریفشده، اقدامات امنیتی لازم را بهصورت خودکار اجرا کند.
بهعنوان مثال:
Threat Intelligence → IoC → Firewall → Block → Alert
این فرایند باعث میشود فاصله زمانی میان شناسایی یک تهدید و اجرای اقدام دفاعی به حداقل برسد.
Threat Intelligence چه نقشی در SOAR دارد؟
یکی از مهمترین منابع اطلاعاتی برای سیستمهای امنیتی، Threat Intelligence Feed است.
این Feedها میتوانند شامل اطلاعاتی مانند:
IPهای مخرب
Domainهای مخرب
URLهای آلوده
آدرسهای مرتبط با Botnet
Command & Control
Indicators of Compromise یا IoC باشند.
با اتصال این منابع به زیرساخت امنیتی سازمان، میتوان اطلاعات مربوط به تهدیدات جدید را بدون نیاز به ورود دستی کارشناسان امنیتی، در تجهیزات مختلف اعمال کرد.
استفاده از فهرست شاخصهای آلودگی مرکز افتا
یکی از سناریوهای قابل استفاده در زیرساختهای امنیتی سازمانها، استفاده از فهرستهای شاخصهای آلودگی منتشرشده توسط مرکز مدیریت راهبردی افتا بهعنوان منبع Threat Intelligence است.
مرکز افتا فهرستهایی از شاخصهای آلودگی شامل IP و Domain را منتشر و بهروزرسانی میکند.
در صورت سازگاری فرمت Feed با نیازمندیهای تجهیزات امنیتی، این اطلاعات میتوانند بهعنوان منبع Threat Intelligence مورد استفاده قرار گیرند.
به این ترتیب، به جای اینکه کارشناس شبکه هر روز فهرست جدید را دریافت و بهصورت دستی در Firewall وارد کند، میتوان فرایند دریافت و اعمال اطلاعات را خودکار کرد.
Sophos Firewall و Third-Party Threat Feed
یکی از قابلیتهای مهم Sophos Firewall ، پشتیبانی از Third-party Threat Feeds است.
این قابلیت امکان اتصال Sophos Firewall به منابع خارجی Threat Intelligence را فراهم میکند.
در این معماری، Firewall میتواند یک Feed خارجی را در بازههای زمانی مشخص دریافت و اطلاعات آن را بهروزرسانی کند.
Feed میتواند شامل Indicatorهایی مانند:IPv4 | Domain | URL باشد.
پس از دریافت اطلاعات، Sophos Firewall میتواند بر اساس Policy تعریفشده، ترافیک مرتبط با این Indicatorها را Block یا Monitor کند.
بنابراین یک Threat Intelligence Feed میتواند مستقیماً در فرایند دفاعی Firewall مورد استفاده قرار گیرد.
معماری پیشنهادی SOAR و Sophos Firewall
یک معماری ساده برای این سناریو میتواند به شکل زیر باشد:
مرکز افتا ↓
Threat Intelligence Feed ↓
SOAR / Orchestration ↓
IoC Processing & Validation ↓
Sophos Firewall ↓
Block / Monitor ↓
Log & Alert در این معماری، SOAR نقش هماهنگکننده را برعهده دارد و میتواند اطلاعات دریافتی از منابع Threat Intelligence را به تجهیزات امنیتی مختلف منتقل کند.
در محیطهای کوچکتر و در صورتی که Feed مستقیماً با فرمت مورد نیاز Sophos سازگار باشد، میتوان از قابلیت Third-party Threat Feed خود Sophos Firewall نیز استفاده کرد.
آیا Sophos Firewall میتواند لیست مرکز افتا را بهصورت خودکار دریافت کند؟
بله، در صورت سازگاری منبع Feed با فرمت مورد نیاز Sophos Firewall، امکان دریافت و بهروزرسانی خودکار Threat Feed وجود دارد.
Sophos Firewall برای Third-party Threat Feed امکان تعریف یک URL بهعنوان منبع Feed را فراهم میکند.
Firewall در زمانبندی مشخص، اطلاعات موجود در Feed را دریافت کرده و بر اساس Policy تعریفشده، آنها را در فرایند کنترل ترافیک مورد استفاده قرار میدهد.
نکته مهم این است که صفحه اخبار یا صفحه وب مرکز افتا لزوماً همان Threat Feed قابل مصرف توسط Sophos نیست.
اگر لینک ارائهشده توسط مرکز افتا مستقیماً شامل فهرست Indicatorها با فرمت قابل قبول باشد، میتوان از آن استفاده کرد.
در غیر این صورت، میتوان یک لایه میانی برای دریافت، استخراج، اعتبارسنجی و تبدیل اطلاعات ایجاد کرد.
این لایه میتواند بخشی از معماری SOAR باشد.
نقش Orchestration در این فرایند؟
Orchestration باعث میشود تجهیزات امنیتی مختلف بهصورت جزیرهای عمل نکنند.
برای مثال، فرض کنید یک IP مخرب در Threat Intelligence Feed شناسایی شود.
فرایند خودکار میتواند به شکل زیر اجرا شود:
- دریافت Threat Intelligence
- استخراج IoC
- اعتبارسنجی
- ارسال به Firewall
- اعمال Policy
- ثبت رخداد
- اطلاعرسانی
مزایای استفاده از SOAR و Threat Intelligence
استفاده از این معماری میتواند مزایای متعددی برای سازمانها ایجاد کند:
- کاهش زمان واکنش
اطلاعات تهدید بدون نیاز به ورود دستی در سریعترین زمان ممکن در زیرساخت امنیتی اعمال میشود.
- کاهش خطای انسانی
فرایندهای تکراری و دستی حذف شده و احتمال خطا در ورود اطلاعات کاهش پیدا میکند.
- بهروزرسانی مستمر
Threat Feed میتواند بهصورت دورهای بهروزرسانی شود.
- افزایش سطح حفاظت شبکه
ارتباط با IPها و Domainهای شناختهشده مخرب میتواند در لایه Firewall مسدود شود.
- افزایش بهرهوری تیم امنیت
کارشناسان امنیت به جای انجام فعالیتهای تکراری، میتوانند روی تحلیل رخدادها و تهدیدات پیچیدهتر تمرکز کنند.
- ایجاد پاسخ خودکار به تهدید
SOAR امکان تبدیل اطلاعات تهدید به یک اقدام عملیاتی را فراهم میکند.
SOAR در کنار SIEM
SOAR زمانی بیشترین ارزش را ایجاد میکند که در کنار سایر اجزای معماری امنیتی مانند SIEM، Firewall، EDR، NDR و Threat Intelligence Platform قرار گیرد.
برای مثال:
SIEM تشخیص رخداد↓
SOAR تحلیل و اجرای Playbook ↓
Threat Intelligence اعتبارسنجی Indicator ↓
Sophos Firewall مسدودسازی تهدید ↓
SIEM / SOC ثبت و مانیتورینگ رخداد
این معماری میتواند بخش مهمی از فرایند Security Operations سازمان را خودکار کند.
یک سناریوی واقعی
فرض کنید یک IP در فهرست Threat Intelligence بهعنوان یک IP مخرب شناسایی شده است.
در روش سنتی، کارشناس امنیت باید:
- فهرست جدید را دریافت کند.
- IP را بررسی کند.
- وارد Firewall شود.
- Object مربوط به IP را ایجاد کند.
- آن را به Policy اضافه کند.
- Rule را بررسی و فعال کند.
- نتیجه را کنترل کند.
در معماری Automated Security، این فرایند میتواند به شکل زیر انجام شود:
Threat Intelligence Feed
→ دریافت خودکار
SOAR / Automation
→ پردازش و اعتبارسنجی
Sophos Firewall
→ اعمال Indicator
Security Policy
→ Block
Log / Alert
→ اطلاعرسانی به تیم امنیت
در نتیجه، بسیاری از مراحل دستی حذف میشوند.
نکته مهم در طراحی Threat Feed
در پیادهسازی Threat Intelligence Feed باید علاوه بر دریافت اطلاعات، فرآیند Validation و Quality Control نیز در نظر گرفته شود.
هر Indicator دریافتشده نباید بدون بررسی وارد Policy امنیتی شود.
به همین دلیل، در معماریهای سازمانی بهتر است فرآیندی برای موارد زیر تعریف شود:
اعتبارسنجی Feed
حذف Indicatorهای تکراری
کنترل فرمت
بررسی False Positive
تعیین مدت اعتبار Indicator
ثبت تاریخ بهروزرسانی
Logging
امکان Rollback
کنترل تغییرات
این موضوع بهخصوص در سازمانهای بزرگ اهمیت زیادی دارد؛ زیرا یک Indicator اشتباه میتواند باعث مسدود شدن دسترسی کاربران به سرویسهای قانونی شود.
















