Management¶
Quản lý kịch bản SOAR¶
Mục đích¶
SOAR (Security Orchestration, Automation and Response) giúp tự động hoá chuỗi hành động phản ứng với sự cố: từ phát hiện → phân loại → hành động (block, ticket, run playbook) → ghi nhận.
Tính năng chính¶
- Tạo, sửa, kéo-thả xây dựng workflow (playbook).
- Export / Import workflow (zip) để chia sẻ hoặc sao lưu.
- Hide inactive flows để làm gọn giao diện.

Để tạo mới 1 quy trình (Workflow), chọn button “Create new Workflow”, lúc này ứng dụng sẽ chuyển sang màn hình form tạo Workflow, tại đây nhập các thông tin yêu cầu và nhấn Save. Sau khi lưu ứng dụng sẽ chuyển sang màn hình xây dựng quy trình với các thành phần (actions) có thể kéo thả.

SOAR Detail — Task types¶
- Abort / Stop / Pause: điều khiển luồng thực thi của workflow.
- Event Correlator: thay đổi rule level hoặc gắn nhãn khi điều kiện đạt.
- EventDrop: xóa event khi cần loại bỏ false-positive.
- Block IP: chặn IP thông qua firewall / sensor integration.
- Create Ticket: tạo ticket tự động với thông tin pre-filled.
- Exec Command: thực thi lệnh trên sensor/host.

Export / Import¶
- Export: chọn workflow(s) → xuất file
.zipchứa cấu hình và metadata. - Import: upload zip → xem trạng thái (
New|Exists) → chọnCreatehoặcOverwrite.
Export¶
Lợi ích cho người dùng:
- Sao lưu playbook trước khi chỉnh sửa, tránh mất cấu hình khi thử nghiệm hoặc cập nhật.
- Dễ dàng chia sẻ playbook cho Tier 2/3 hoặc đội khác để review và cải thiện.
- Hỗ trợ khôi phục nhanh khi hệ thống gặp sự cố hoặc khi cần rollback.
- Tiết kiệm thời gian khi có thể triển khai playbook chuẩn sang môi trường khác (lab, test).

- Chọn một hoặc nhiều cấu hình SOAR muốn Export
- Thực hiện Export và sẽ download file zip
Import¶
Lợi ích cho người dùng:
- Nhanh chóng triển khai playbook mẫu do Tier 2/3 xây dựng, giúp tăng tốc triage.
- Đảm bảo đồng nhất quy trình xử lý sự cố giữa các analyst và ca trực.
- Giảm sai sót do thao tác thủ công vì playbook đã được tối ưu và kiểm tra.
- Tăng hiệu quả vận hành khi có thể nhập nhiều playbook tự động hóa để xử lý sự cố thường gặp (phishing, brute-force, malware detection…).

- Click để vào trang Import

- Chọn file nén workflow được export từ trước
- Xem lại thông tin, trạng thái file trước khi thực hiện áp dụng

- Tên của Workflow khi import vào
- Mã định danh duy nhất của workflow
- Nếu trùng UUID với bất kì workflow đang tồn tại thì trạng thái sẽ là Exists thay vì New
- Tạo mới hoặc Ghi đè workflow đang tồn tại (nếu trùng UUID)
- Bỏ qua nếu không muốn áp dụng
- Thực hiện hành động
Ấn các flows (Hide inactive)¶
Giúp giao diện gọn gàng hơn, chỉ hiển thị các luồng cần thiết.

Best practices¶
- Thử workflow trên môi trường test trước khi áp dụng production.
- Ghi log và audit trail cho mỗi task thực thi.
- Giới hạn quyền Exec Command để tránh chạy lệnh nguy hiểm tự động.