Настройка Active Response в инцидентах R-Vision SOAR
Active Response — сценарий, настроенный на выполнение при срабатывании определенного предупреждения. В сценарии могут использоваться различные способы борьбы с активными угрозами, например, блокировка доступа к агенту из источника угрозы при выполнении определенных критериев.
Active Response в настоящее время работает только с агентами в статусе Active. |
Чтобы настроить Active Response для работы с инцидентами R-Vision SOAR:
-
Добавьте справочник и поле инцидента.
-
Создайте и настройте пользовательское поле.
-
Настройте коллектор и импорт коннектора.
-
Создайте сценарий действий по инциденту.
Добавление справочника и поля инцидента
Чтобы добавить в систему справочник и поле инцидента, выполните в системе R-Vision SOAR следующие действия:
-
Перейдите в раздел Настройки системы → Инциденты → Справочники.
-
Нажмите на кнопку (Добавить). В правой части экрана отобразится область редактирования справочника.
-
Введите наименование справочника: R-Point Action.
-
Нажмите на кнопку Добавить. Справочник будет добавлен в систему.
-
Откройте созданный справочник, дважды нажав на соответствующую строку или на кнопку в правой части строки на рабочей области.
-
Нажмите на кнопку (Добавить). В правой части экрана отобразится область редактирования элемента.
-
Введите наименование элемента: Dictionary Action.
-
Нажмите на кнопку (Импорт). Отобразится окно выбора файла для импорта.
-
Нажмите на кнопку Выбрать файл и укажите путь к файлу dictionary_action.csv. Отобразится окно импорта данных.
-
Нажмите на кнопку Импортировать. Элементы будут добавлены в справочник.
-
Перейдите в раздел Настройки системы → Инциденты → Поля.
-
Нажмите на кнопку (Добавить). В правой части экрана отобразится область редактирования элемента.
-
Введите наименование поля: R-Point Action.
-
Нажмите на кнопку (Импорт). Отобразится окно выбора файла для импорта.
-
Нажмите на кнопку Выбрать файл и укажите путь к файлу field_action.csv. Отобразится окно импорта данных.
-
Нажмите на кнопку Импортировать. Поле инцидента R-Point Action будет добавлено в систему.
Создание и настройка пользовательского поля инцидента
Чтобы создать и настроить пользовательское поле в карточке инцидента, выполните в системе R-Vision SOAR следующие действия:
-
Перейдите в раздел Настройки системы → Активы → Поля описания активов.
-
Нажмите на кнопку (Добавить). В правой части экрана отобразится область редактирования справочника.
-
Создайте новую группу поля с произвольным названием. Для этого:
-
В выпадающем списке Группа выберите опцию Добавить новую. Отобразится окно добавления группы.
-
Введите произвольное название группы и нажмите на кнопку Добавить.
-
-
Введите наименование поля: Agent ID.
-
Выберите тип поля Текстовое поле в выпадающем списке Тип.
-
Укажите тег поля: agent_id.
-
Перейдите в раздел Настройки системы → Активы → Типы активов.
-
Выберите тип Оборудование из списка на рабочей области. В правой части экрана отобразится область редактирования типа.
-
В разделе Поля области редактирования типа нажмите на кнопку Изменить. Отобразится окно выбора поля.
-
Выберите поле Agent ID и установите для него флажок в столбце Основное.
-
Нажмите на кнопку Сохранить.
-
Убедитесь, что настроена синхронизация систем R-Vision ACP и R-Vision Endpoint и в карточке актива типа Оборудование в системе R-Vision ACP заполняется поле Agent ID.
Настройка коллектора и импорт коннектора
Чтобы проверить настройки коллектора и импортировать коннектор, выполните в системе R-Vision SOAR следующие действия:
-
Перейдите в раздел Настройки системы → Общие → Коллекторы.
-
Выберите используемый вашей организацией коллектор из списка на рабочей области. В правой части экрана отобразится область редактирования коллектора.
-
Перейдите на вкладку Организации области редактирования коллектора.
-
Убедитесь, что у вашей организации в таблице этой вкладки установлен флажок Коллектор реагирования.
-
Перейдите в раздел Настройки системы → Инциденты → Коннекторы.
-
Нажмите на кнопку (Добавить). В правой части экрана отобразится область редактирования коннектора.
-
Нажмите на кнопку (Импорт). Отобразится окно выбора файла для импорта.
-
Выберите организацию из выпадающего списка и укажите путь к файлу connector_rpoint.json.
-
Нажмите на кнопку Импортировать. Коннектор будет добавлен в систему.
-
Выберите импортированный коннектор R-Point AR в списке коннекторов на рабочей области. В правой части экрана отобразится область редактирования коннектора.
-
В поле URL области редактирования коннектора укажите адрес сервера управления R-Vision Endpoint вместо существующего значения.
-
Установите в системе R-Vision Endpoint требуемое время жизни токена.
-
Получите в системе R-Vision Endpoint токен для пользователя.
-
Введите полученный токен в поле Auth Value области редактирования коннектора.
-
Нажмите на кнопку Сохранить. Настройка импортированного коннектора выполнена.
Создание сценария действий по инциденту
Чтобы создать сценарий действий по инциденту, выполните в системе R-Vision SOAR следующие действия:
-
Перейдите в раздел Настройки системы → Инциденты → Сценарии реагирования.
-
Нажмите на кнопку (Добавить). В правой части вкладки отобразится область редактирования сценария.
-
Выберите из выпадающего списка организацию.
-
Выберите из выпадающего списка группу, к которой относится сценарий.
-
Введите наименование и описание сценария.
-
Добавьте действия по инциденту с помощью кнопки Добавить в разделе Действия в следующем порядке:
-
Действие Модификация — для поля R-Point Action выберите способ модификации значения: перезаписать значением Заблокировать. Это действие отобразится в меню действий и станет доступным для выбора.
Если действие блокировки уже применено и вам требуется применить действие разблокировки, перезапишите поле R-Point Action значением Разблокировать, чтобы действие отобразилось в меню.
-
Действие Коннектор — выберите импортированный коннектор connector_rpoint. В разделе Предшествующие действия укажите действие из шага 6а.
Важно добавлять действия в сценарий именно в указанном порядке: сначала Модификация, а затем Коннектор. -
Вы также можете использовать действия остановки процесса и удаления файла. Эти действия требуется предварительно настроить, указав сущность, над которой производится действие.
-
Доступные действия в сценарии
В сценарии Active Response можно использовать следующие действия:
-
Действие Заблокировать — блокирует все входящие соединения, за исключением указанных в белом списке. Одновременно происходит блокировка всех исходящих соединений кроме нижеперечисленных:
-
53, // DNS;
-
67, // DHCP server;
-
68, // DHCP client;
-
88, // Kerberos/Active Directory Authentication;
-
123, // NTP;
-
389, // Lightweight Directory Access Protocol (LDAP) Server;
-
546, // DHCPv6 client;
-
547, // DHCPv6 server;
-
647, // DHCP failover;
-
847, // DHCP failover;
-
853, // DNS over TLS;
-
5353, // Multicast DNS (mDNS);
-
5355 // Link-Local Multicast Name Resolution (LLMNR).
Действие описано в разделе создания сценария действий на шаге 6а.
-
-
Действие Остановить процесс — останавливает требуемый процесс в рамках предотвращения угроз безопасной работе системы.
В поле R-Point PID kill укажите уникальный идентификатор процесса, который требуется остановить.
-
Действие Удалить файл — удаляет требуемый файл.
В поле R-Point PATH delete укажите путь к файлу, который требуется удалить.