
# 安全编排概述
安全编排（Security Orchestration）是将企业和组织在安全运营过程中涉及的不同系统或者一个系统内部不同组件的安全功能按照一定的逻辑关系组合到一起，以完成某个特定的安全运营过程和规程。旨在帮助企业和组织的安全团队快速并高效地响应网络威胁，实现安全事件的高效、自动化响应处置。
#### 基本概念说明
在安全编排中，剧本和流程是两个核心元素，它们相互关联、依赖，并协同工作以确保安全运营的有效性和高效性。
- **剧本**
  剧本（Playbook）是安全运营流程在安全编排系统中的形式化表述，它是将安全运营流程和规程转换为机读工作流的过程，剧本是一个预定义的、结构化的响应计划，用于处理特定类型的事件或威胁。剧本详细列出了在某些触发条件（如检测到特定安全事件）下应采取的步骤和操作。
  剧本体现了安全防护的逻辑，指示如何调度安全能力。剧本具有灵活性和可扩展性，可以根据实际需求进行修改和扩展，以适应不断变化的安全威胁和业务需求。
  
- **流程**
  流程（Workflow）是将安全运营相关的工具、技术、流程和人员等各种能力整合到一起，形成一种协同工作方式。它由多个相连接的组件构成，流程定义完成后可被外部触发，例如，当新工单产生时自动触发自动审核工单流程。您可以通过可视化流程编辑画布，定义每个节点的组件动作。
  流程是剧本触发时响应的方式，它负责将剧本中的指令和规程转化为具体的操作和执行步骤。
  
- **剧本与流程的联系**
  剧本提供了安全运营的指导和规则，而流程则负责将这些规则转化为具体的执行步骤和操作。剧本和流程相互依赖，剧本指导流程的执行，而流程则实现了剧本的意图和要求。
  
- **剧本与流程的区别**
  剧本和流程之间也存在一定的区别。首先，剧本更侧重于定义和描述安全运营的流程和规程，它关注的是整体的框架和策略；而流程则更侧重于具体的操作和执行步骤，它关注的是如何将剧本中的要求转化为实际的行动。其次，剧本具有较大的灵活性和可扩展性，可以根据需要进行修改和扩展；而流程则相对固定，一旦设计完成，就需要按照规定的步骤执行。
  
- **示例**
  以一个具体的网络安全事件响应案例为例，当组织遭受到一次网络攻击时，安全编排系统会首先根据预设的剧本识别出攻击的类型和严重程度。然后，系统会根据剧本中定义的流程，自动触发相应的安全措施，如隔离被攻击的系统、收集攻击数据、通知安全团队等。在这个过程中，剧本和流程紧密配合，确保安全响应的准确性和及时性。
  
 
#### 约束与限制
- 单账号单workspace内，单剧本5分钟内只能调度一次。
- 单账号单workspace内一天内的重试次数限制如下：
  - 手动重试：流程实例最大重试次数100次。重试之后，等剧本执行完毕之后才允许再次重试。
  
  - API接口重试：流程实例最大重试次数100次。重试之后，等剧本执行完毕之后才允许再次重试。
   
- 分类\&映射约束与限制如下：
  - 单账号单workspace内，分类\&映射模板 ≤ 50个。
  
  - 单账号单workspace内，分类和映射的映射关系规格为1:100。
  
  - 单账号单workspace内，最多可新增分类\&映射100个。
   
 
#### 安全编排使用流程
安全编排的使用流程如[图1]所示：
图1安全编排使用流程   
![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002273938942.png "点击放大")
表1使用流程 
| 序号 | 操作项                                                                                                   | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
|:---|:---|:---|
| 1  | [启用流程](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0074.html#secmaster_01_0074) | 流程是剧本触发时响应的方式，安全云脑默认提供了"WAF一键解封"、"主机告警状态同步"、"告警指标提取"等流程。 启用流程分为以下场景： - 场景一：使用初始版本的流程 流程的初始版本（V1）自动启用，无需手动启用。     - 场景二：使用自定义版本的流程 如果需要对某个流程进行编辑，可以复制初始版本进行处理，启用自定义流程版本的流程操作步骤如下： 1. [复制流程版本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0074.html#secmaster_01_0074__zh-cn_topic_0000001371512481_section1284912324136)  2. [编辑并提交流程版本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0074.html#secmaster_01_0074__zh-cn_topic_0000001371512481_section179312024387)  3. [审核流程版本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0074.html#secmaster_01_0074__zh-cn_topic_0000001371512481_section5970175085614)  4. [启用流程](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0074.html#secmaster_01_0074__zh-cn_topic_0000001371512481_section16769162295718)    - 场景三：使用新增的流程 1. [复制流程](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0074.html#secmaster_01_0074__zh-cn_topic_0000001371512481_section15186728102920)  2. [编辑并提交流程版本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0074.html#secmaster_01_0074__zh-cn_topic_0000001371512481_section179312024387)  3. [审核流程版本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0074.html#secmaster_01_0074__zh-cn_topic_0000001371512481_section5970175085614)  4. [启用流程](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0074.html#secmaster_01_0074__zh-cn_topic_0000001371512481_section16769162295718)     |
| 2  | [启用剧本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0063.html#secmaster_01_0063) | 剧本是处理一类安全问题的方法描述，是安全云脑在安全编排系统中的形式化表述。 安全云脑默认提供了"告警指标提取"、"主机告警状态同步"、"重复告警自动关闭"等剧本。其中，多个剧本已默认启用，无需手动启用。默认已启用以下剧本： 主机告警状态同步、高危漏洞自动通知、主机防线告警关联历史处置信息、云脑WAF地址组关联策略、应用防线告警关联历史处置信息、网络防线告警关联历史处置信息、重复告警自动关闭、告警ip指标打标、资产防护状态统计通知、未关闭告警自动统计通知、高危告警自动通知。 如果需要使用某个未启用剧本，可以启用剧本的初始版本（V1，默认已激活），或者对剧本进行修改后再启用。 启用剧本分为以下场景： - 场景一：使用初始版本的剧本 系统默认激活剧本的初始版本（V1），仅开启剧本启用即可，参考[启用剧本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0063.html#secmaster_01_0063__zh-cn_topic_0000001321071694_section1724118117596)。     - 场景二：使用自定义版本的剧本 如果需要使用某个未启用剧本，支持对剧本版本进行修改后再启用，启用自定义剧本版本操作步骤如下： 1. [复制剧本版本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0063.html#secmaster_01_0063__zh-cn_topic_0000001321071694_section188111714105213)  2. [编辑并提交剧本版本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0063.html#secmaster_01_0063__zh-cn_topic_0000001321071694_section1188994275810)  3. [审核剧本版本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0063.html#secmaster_01_0063__zh-cn_topic_0000001321071694_section749225645819)  4. [启用剧本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0063.html#secmaster_01_0063__zh-cn_topic_0000001321071694_section1724118117596)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
   
