- 情境一:憑證竊取與資料外洩 (Stolen credential leading to data exfiltration)
- 情境二:暴力破解攻擊 (Brute force attempt)
- 情境三:釣魚郵件 (Phishing Email)
1. FortiSOAR 核心解決方案安裝
安裝 MITRE ATT&CK 解決方案包套件
MITRE ATT&CK 為通用的知識庫,是一種策略和技術知識庫,專為威脅捕捉專家、防禦者和紅隊而設計 。它可以協助對攻擊進行分類、識別攻擊歸因和目標,並評估企業的風險 。作為 FortiSOAR 系統中用於增強資安事件分析與威脅搜尋能力的模組化擴充套件,正確的安裝與配置是非常重要的一步 。
Step 1: Install MITRE ATT&CK Enrichment Framework
首先,請至系統內的 Content Hub 進行套件安裝 。
- 搜尋並找到
MITRE ATT&CK Enrichment Framework解決方案包 。 - 確認安裝,套件及其依賴項目將會在安裝期間自動處理 。
Step 2: Config MITRE ATT&CK Connector
💡 重要提醒: 安裝完 Connector 後必須點擊保存並配置 “Data Ingestion” 。
系統需要透過此動作將 MITRE ATT&CK 的知識庫數據「攝取」到本地環境中,系統才能具備相關的關聯分析能力 。
- 進入 Connector 設定頁面,啟動 Data Ingestion 精靈 。
- 依照精靈指示完成 Fetch Data 與 Field Mapping 等步驟,直到畫面顯示 “Data Ingestion Successfully Configured!” 。
Step 3: Install MITRE ATT&CK Threat Hunting
完成 Connector 配置與數據攝取後,接續的步驟才是安裝 “MITRE ATT&CK Threat Hunting” 以及 SOC Simulator 。
- 此步驟可以讓系統後續能夠支援進階的威脅搜尋功能 。
- 安裝完成後,SOC Simulator 中也會提供對應的 MITRE ATT&CK Scenario 供後續模擬演練使用 。
安裝 Vulnerability Management (漏洞管理) 與 Knowledge Base (知識庫) 套件
除了 MITRE ATT&CK 之外,我們還需要安裝漏洞管理與知識庫相關的套件,以進一步擴充 FortiSOAR 系統在演示環境中的能力 。
Step 1: Install Vulnerability Management Solution Pack
首先,我們來安裝漏洞管理解決方案包 。
- 請至 Content Hub 搜尋並安裝「Vulnerability Management」套件 。
- 依序確認依賴套件(如 SOAR Framework 與 SOC Simulator)並完成安裝 。


💡 驗證安裝: 安裝完成後,你可以觀察到系統左側導覽列中,已經成功多出了「Vulnerability Management」以及底下的「Scans」項目 。

Step 2: Knowledge Base Solution Pack
接著,我們繼續安裝知識庫套件 。
- 同樣在 Content Hub 中搜尋「Knowledge Base」並執行安裝 。
- 安裝完畢後,系統左側會出現「Knowledge Base」選單,點擊進入即可看到預設匯入的各項資安事件回應與處理指引清單 。


2. 實戰演練:解決方案包 Demo 劇本
情境一:憑證竊取與資料外洩 (Stolen credential leading to data exfiltration)
此情境主要針對攻擊者利用合法憑證進行內部滲透與資料竊取的應變流程 。在本情境中,系統偵測到使用者 jack 的一系列可疑活動,這些活動串連成一個典型的攻擊情境 。
關聯分析與事件升級
當 SOC 分析師收到上述任一活動觸發的告警時,首要任務是釐清這些獨立告警之間的關聯性 。
操作步驟:
Step 1: 安裝 “Stolen Credential Leading to Data Exfiltration” Solution Pack 。
Step 2: 從事件回應 (Incident Response) -> 警報 (Alert) -> 模擬場景 (Simulate Scenario) 執行「被盜憑證導致資料外洩」 (Stolen credential leading to data exfiltration)。
💡 操作提醒: 如已觸發過相同劇本要再觸發一次劇本,需要先 reset 劇本 。
警示項目列表整理
在模擬情境中,系統會觸發以下一系列的警示,請依序觀察:

- ID 7: Outbound File Transfer (對外檔案傳輸)
- 嚴重性 (Severity): Medium (中)
- 類型 (Type): Data Exfiltration (資料外洩)
- 內容: 偵測到內部檔案正被傳輸到外部,這通常是資料外洩的跡象 。
- ID 6: CUSTOM Windows Scheduled Task Created (已建立自定義 Windows 排程任務)
- 嚴重性 (Severity): Low (低)
- 類型 (Type): Scheduled Task Created (建立排程任務)
- 內容: 系統中建立了一個新的排程任務 。這雖然可能是合法的管理行為,但也常被駭客用來建立「持久性(Persistence)」,即確保惡意程式在重開機後仍能執行 。
- ID 5: Windows User Added to Groups (Windows 使用者被加入群組)
- 嚴重性 (Severity): Medium (中)
- 類型 (Type): User Group Changed (使用者群組變更)
- 內容: 有使用者帳號被加入到某個群組(通常監控的是管理員群組),這可能代表權限提升(Privilege Escalation) 。
- ID 4: Windows User Password Changed (Windows 使用者密碼已變更)
- 嚴重性 (Severity): Medium (中)
- 類型 (Type): Password Reset (密碼重設)
- 內容: 偵測到帳號密碼被修改 。如果不是用戶自己操作,可能是帳號被盜用後的行為 。
- ID 3: Windows User Created (已建立 Windows 使用者)
- 嚴重性 (Severity): Medium (中)
- 類型 (Type): Domain User Created (建立網域使用者)
- 內容: 系統中建立了一個新的使用者帳號 。攻擊者常會建立後門帳號以便日後登入 。
- ID 2: FortiGate Configuration Change Detected (偵測到 FortiGate 設定變更)
- 嚴重性 (Severity): Medium (中)
- 類型 (Type): Firewall Configuration Change (防火牆設定變更)
- 內容: 防火牆的設定被修改了 。
- ID 1: FortiGate Configuration Change Detected (偵測到 FortiGate 設定變更)
- 嚴重性 (Severity): Medium (中)
- 類型 (Type): Firewall Configuration Change (防火牆設定變更)
- 內容: 顯示有多次或連續的防火牆設定變更 。
透過推薦引擎進行事件升級
Step 3: 透過推薦引擎 (Recommendation -> Link Similar Alerts -> 右上角齒輪圖示),我們可以篩選使用者名稱 = jack 以找到類似的升級記錄 。
在升級的事件中,我們可以在分析圖表中看到使用者 jack 及其相關的警報 。
情境二:暴力破解攻擊 (Brute force attempt)
此情境主要處理針對系統帳號的密碼猜測與登入嘗試攻擊。當在特定主機上發生數次失敗的登入時,即表示可能正遭受暴力破解攻擊。此情況會觸發系統產生警報,讓分析師在自動化工作流程的協助下進行調查(包含:執行模組分析警報、互動模組進行修復,最後更新記錄)。
🎥 實作參考影片: 可以參考此教學影片進行環境部署 https://youtu.be/BBDhrLK4blc
Step 1: Install “Brute Force Attack Response” Solution Pack
首先,我們需要安裝對應的解決方案包來啟動此情境的防護機制。
- 請至 Content Hub 安裝「Brute Force Attack Response」套件。
情境演示重點說明
這個場景演示了一個典型的攻擊情況:針對一台暴露在網際網路上的資產(例如對外公開的伺服器),發生了多次登入失敗的事件。這通常意味著攻擊者正嘗試用暴力破解的方式猜測密碼。
在接下來的模擬中,請特別留意以下兩個觀察重點:
- 自動提取與豐富化 (Enrichment): 系統會自動抓取關鍵欄位,即來源 IP (Source IP) 和目的 IP (Destination IP),並將它們視為威脅指標 (Indicators)。同時,系統會對這些 IP 進行「豐富化」處理(例如:自動查詢地理位置、比對是否為已知的惡意 IP 等情資)。
- 自動化劇本執行: 系統會觸發並執行一個名為「調查暴力破解嘗試 (FortiSIEM)」的自動化劇本 (Playbook)。這個劇本會展示如何一步步地對此類攻擊進行應變與處理(例如:通知管理員、封鎖 IP 等)。
Step 2: 執行模擬場景 (Simulate Scenario)
- 從左側選單進入 事件回應 (Incident Response) -> 警報 (Alert) -> 點選 模擬場景 (Simulate Scenario)。
- 選擇執行「Brute Force Attempt (FortiSIEM)」。
💡 操作提醒: 如已觸發過相同劇本要再觸發一次劇本,需要先 reset 劇本。
警報分析與自動化處置流程
執行模擬後,我們可以在 Alerts 列表中觀察到只有一個名為「Sudden Increase in Failed Logons To A Host」的警報。
- 自動評級與調查: 可以觀察到主機的
srcip與dstip登入失敗次數突然增加。FortiSOAR (FSR) 預設的評級劇本會自動檢查dstip是否為惡意,並將警報等級設為「嚴重 (High/Critical)」,接著執行暴力破解調查劇本進行分析。 - 執行調查劇本 (Execute Investigation Playbook): 緊接著,執行「Investigate Brute Force Attempt (FortiSIEM)」調查劇本進行深入分析。透過視覺化的劇本流程,你可以看到系統自動檢查了該 IP 是否位於公網,並查詢了 IP 的聲譽 (Reputation) 是否為惡意。
- 手動阻擋與確認: 如果確認為惡意 IP,系統會提示分析師進行處置。在設定防火牆 (FW) 阻擋該 IP 後,等待確認。
- (註:也可以考慮改為使用 Connector 連接器自動化此阻擋步驟。這將大幅加速事件回應時間,讓分析師可以專注於更高階的威脅。)
- 驗證處置結果: 完成阻擋後,現在可以看到該惡意
dstip的狀態已經成功變更為「Blocked (已封鎖)」。最後,我們可以切換到 Playbooks 頁籤,並移除搜尋列中的「System」標籤,就能完整展開並檢視系統剛剛執行過的所有自動化處置軌跡。
完成阻擋後,現在可以看到該惡意 dstip 的狀態已經變更為「Blocked (已封鎖)」。此時可以進一步檢查 playbooks 並移除「System」標籤,檢視系統相關的詳細處置紀錄。
情境三:釣魚郵件 (Phishing Email)
此情境展示了從郵件分析、指標萃取到惡意連結封鎖的完整應變程序。我們將模擬一個常見的企業內部場景:一名員工收到了可疑信件,並將其轉寄或通報給資安團隊的專屬信箱。
Step 1: Install “Phishing Email Response” Solution Pack
首先,請至 Content Hub 搜尋並安裝釣魚郵件防護專用的解決方案包。
- 搜尋「Phishing Email Response」套件並完成安裝。
情境演示重點說明
在執行模擬前,請先了解系統在背景處理可疑郵件時的兩大核心動作:
- 郵件解析與附件處理: 系統能夠處理被當作「附件」轉寄過來的原始郵件(例如
.MSG格式),而不僅僅是處理轉寄信本身的內文。這對於保留原始郵件標頭 (Header) 非常重要。FortiSOAR 會自動從原始郵件中「拆解」出調查所需的關鍵欄位(如寄件者、收件者、主旨、內文、郵件標頭、寄件網域等),並整齊呈現,省去分析師人工複製貼上的時間。 - 自動執行調查劇本 (Investigate Suspicious Playbook): 系統會自動執行「調查可疑郵件」的 Playbook,其中包含兩個具體的自動化調查範例:
- 檢查偽造 (Spoofing): 比對「寄件者地址 (From)」與「回信路徑 (Return-Path)」是否一致,這是判斷 Email 是否為偽造/詐欺的常見技術指標。
- 黑名單關鍵字比對 (Blacklisted Keyword Match): 掃描郵件內文是否包含敏感或惡意關鍵字(例如在此案例中,系統會偵測到通常與勒索軟體或詐騙高度相關的 “bitcoin” 關鍵字)。
Step 2: 執行模擬場景 (Simulate Scenario)
- 進入 事件回應 (Incident Response) -> 警報 (Alert) -> 模擬場景 (Simulate Scenario)。
- 選擇執行「Phishing Email」場景。
💡 操作提醒: 若先前已執行過,請記得先 reset 劇本。
警報分析與處置觀察:
- 提取與分析: FSR 會從郵件系統中提取原始郵件內容放入警示中。在警示面板的右側欄位與摘要區段,會顯示所有被提取的相關資訊。
- 確認並封鎖: Playbook 在分析後,會要求分析師確認是否封鎖從信件中萃取出的可疑網址(例如
http://demo.gumblar.cn/)。 - 狀態更新: 確認封鎖後,該網址指標的狀態會變更為「Blocked (已封鎖)」,並且該警報會被正式標記為「Phishing (釣魚)」。
Step 3: 進階操作 – 編輯 Playbook 加入自動化通知
為了展現 SOAR 的靈活性,我們可以示範如何輕鬆編輯現有的 Playbook,在流程最後增加一個「通知報告者」的步驟,提醒該員工此為釣魚郵件並請其立即刪除。
- 進入 Playbook 編輯器: 開啟「Investigate Suspicious Email」劇本。
- 新增郵件發送節點: 編輯該 Playbook,在判定為釣魚郵件的分支後方,新增一個
Send Email的步驟。- (註:此動作需要 FSR 已設定好對應的 Email Connector,例如 SMTP 連接器,才能順利發送郵件。)
- 儲存並重置測試: 保存修改後的 Playbook。接著重置所有數據並再次執行模擬場景。
- 驗證結果: 在新一輪的自動化流程結束後,通報該信件的員工(報告者)將會自動收到一封系統發出的防範通知信。











































































































