Từ alert đến action, tự động hóa toàn diện

Native SOAR trong Log360

Xây dựng playbook trực quan, thực thi workflow phản hồi và xử lý mối đe dọa trên endpoint, network và identity - tất cả trong cùng một nền tảng Log360. Không cần sản phẩm riêng biệt. Không phát sinh phí theo số lần thực hiện.

Khám phá
 Integration chuyên sâu
   
 Native orchestration
   
 Bộ playbook có sẵn

Cảm ơn bạn đã quan tâm đến ManageEngine Log360

Chúng tôi đã nhận được yêu cầu demo cá nhân hóa của bạn và sẽ sớm liên hệ lại.

Yêu cầu demo cá nhân hóa

Tìm hiểu cách Log360 SOAR giúp giảm MTTR.

$0chi phí add-on;
SOAR đã bao gồm trong license
10Xexecution branch song song
cho mỗi lần chạy playbook
500playbook cho mỗi tổ chức,
hỗ trợ lồng sub-playbook
1,000state transition
trong một lần thực thi đơn lẻ
Cơ chế hoạt động

Ba lớp vận hành đồng bộ

SOAR trong Log360 được xây dựng theo mô hình orchestration, automation và remediation tích hợp chặt chẽ.

01 / Orchestrate

Kết nối hạ tầng bảo mật

Log360 thu thập dữ liệu từ AD, thiết bị mạng, endpoint, cloud source và công cụ bảo mật vào một ngữ cảnh thống nhất. Sử dụng playbook để bổ sung dữ liệu chuyên sâu cho cảnh báo và điều phối phản ứng trên toàn bộ hệ sinh thái bảo mật.

02 / Automate

Xây dựng playbook
bằng no-code hoặc low-code

Dựa trên engine orchestration Zoho Qntrl, trình kéo-thả trực quan cho phép tạo workflow phản ứng hoàn chỉnh với các trạng thái như Branch Parallel, Wait, Batch, và Sub-playbook. Khi cần mở rộng theo hướng low-code, bạn có thể chèn các hàm Python tùy chỉnh. Chỉ cần import từ thư viện tích hợp sẵn và triển khai trong vài phút.

03 / Remediate

Thao tác trực tiếp trên endpoint

Các action trong playbook có thể được thực thi trực tiếp trên endpoint thông qua agent của ManageEngine, bao gồm: restart, shutdown, vô hiệu hóa USB, log off user, dừng service, hay chạy script. Mọi action đều được ghi lại với audit trail đầy đủ.

Engine Architecture
Tính năng

Trạng thái tính năng

Tính năngTrạng tháiChi tiết
Trình xây dựng kéo-thảKhả dụngHỗ trợ các trạng thái Branch, Parallel, Wait, Batch và Sub-playbook
Thư viện playbook có sẵnKhả dụngHơn 60 playbook template được cập nhật liên tục qua content server, tiếp tục mở rộng theo từng release;
có thể import, tùy chỉnh và triển khai workflow
Tùy chỉnh script bằng PythonKhả dụngHỗ trợ Python tiêu chuẩn; đồng thời hỗ trợ Deluge cho người dùng hệ sinh thái Zoho
Tính năng tùy chỉnhKhả dụngCác function Python và Deluge có thể dùng lại, chia sẻ giữa nhiều playbook và quản lý tập trung
MSSP multi-tenant supportKhả dụngHỗ trợ tenant riêng biệt, portal read-only cho khách hàng, tách vai trò admin và operator
Trình tạo Playbook

Trình tạo trực quan no-code
— không cần SPL hay KQL

Trình Log360 builder được vận hành bởi engine orchestration Zoho Qntrl, mang đến nền tảng cấp doanh nghiệp với khả năng quản lý trạng thái hoàn thiện và thiết kế trực quan cho tự động hóa trong SOC. Chỉ cần thao tác kéo, thả và kết nối các trạng thái trên canvas để thiết lập điều kiện cho workflow.

  • Branch: Logic if/else theo điều kiện, dựa trên thuộc tính cảnh báo, kết quả enrichment hoặc đầu ra từ Python tùy chỉnh.
  • Parallel: Tối đa 10 luồng xử lý song song. Có thể bổ sung dữ liệu 10 IoC cùng lúc hoặc khắc phục 10 endpoint trong một lần chạy playbook.
  • Wait: Tạm dừng quy trình lên đến 30 ngày, phù hợp cho các bước kiểm tra lại hoặc phản ứng theo từng giai đoạn.
  • Batch: Lặp lại hành động trên một danh sách đối tượng (IP, người dùng hoặc máy chủ).
  • Sub-playbooks: Các module phản ứng có thể tái sử dụng; xây dựng một lần và gọi từ bất kỳ parent playbook nào.
  • Custom scripting: Dùng Python cho mọi logic tùy chỉnh; Deluge cũng khả dụng cho người dùng trong hệ sinh thái Zoho.
Play book builder
Thư viện Playbook

Bắt đầu với template,
không cần phải xây dựng từ đầu

Log360 cung cấp thư viện được thiết kế cho các use case SOC thực tế. Chỉ cần import playbook thay vì bắt đầu từ một canvas trống, điều chỉnh theo điều kiện và triển khai trong vài phút.

 

Built-in library

Hơn 60 playbook do ManageEngine tạo sẵn, được phân phối qua content server với các workflow luôn được cập nhật theo sự thay đổi của bối cảnh đe dọa.

 

Extension marketplace

Log360 tự động liên kết và xử lý mọi dependency của extension và sub-playbook trong lúc import, bảo đảm các function cần thiết được cập nhật và sẵn sàng sử dụng.

 

Import và tùy chỉnh

Import playbook, tùy biến theo môi trường và kiểm thử trước khi đưa vào production. Sử dụng chế độ test execution riêng để xác thực workflow trước khi chạy thực tế.

 

MSSP multi-tenancy

Xây dựng playbook một lần và chạy trên nhiều tenant khách hàng; khách hàng có thể xem kết quả thực thi ở chế độ chỉ xem, còn MSSP vẫn giữ toàn quyền tạo và chỉnh sửa.

 

Role-based access

Có thể phân quyền để analyst chạy playbook, trong khi quyền quản trị và truy cập builder chỉ dành cho admin được ủy quyền; mọi trách nhiệm đều được ghi nhận đầy đủ qua audit log chi tiết và quyền hiển thị theo permission.

 

Execution history

Log360 lưu lịch sử thực thi trong 3 tháng cho mỗi tổ chức, với đầy đủ input, output và timestamp; có thể lọc theo playbook, cảnh báo, khoảng thời gian.

Live webinar

Phân tích chuyên sâu về Log360 SOAR Playbook

Tham gia buổi workshop 45 phút cùng team Log360 để tìm hiểu cách xây dựng, thử nghiệm và mở rộng playbook cho các trường hợp SOC thực tế. Hỏi đáp trực tiếp.

So sánh với các giải pháp khác
Splunk SOAR

Phụ thuộc vào việc tích hợp với các công cụ endpoint bên thứ ba (ví dụ: EDR) để thực thi action. Khả năng xử lý trên endpoint phụ thuộc vào công cụ và license bên ngoài.

Microsoft Sentinel

Khả năng xử lý endpoint nâng cao phụ thuộc vào Microsoft Defender for Endpoint và yêu cầu license tương ứng.

Log360

Agent ManageEngine hiện có hỗ trợ cả vận hành CNTT và xử lý bảo mật. Không cần agent hoặc công cụ endpoint bổ sung.

Native endpoint remediation

Quản lý endpoint trực tiếp
— không cần thêm agent

Log360 thực thi các hành động trên các endpoint thông qua agent ManageEngine sẵn có, cho phép xử lý sự cố trực tiếp mà không cần phần mềm bổ sung hay các công cụ bảo mật riêng biệt.

Endpoint
  • Restart hoặc shutdown máy.
  • Đăng xuất phiên người dùng.
  • Vô hiệu hóa cổng USB.
  • Hiển thị popup cảnh báo trên thiết bị.
Script execution
  • Chạy PowerShell, Bash và Shell script.
  • Thực thi EXE, CMD và batch file.
  • Áp dụng trên mọi máy được quản lý.
Quản lý dịch vụ
  • Khởi động hoặc dừng service trên Windows hoặc Linux.
  • Kill process trên các host bị xâm nhập.
  • Kiểm tra kết nối bằng ping.
Network & firewall
  • Chạy traceroute để xác định lộ trình mạng.
  • Thêm rule inbound và outbound cho Cisco ASA.
  • Chặn IP trực tiếp từ một bước trong playbook.
Tại sao điều này quan trọng?

Giảm sự phân mảnh của bộ công cụ, tránh phát sinh chi phí bản quyền và phản ứng nhanh hơn bằng cách tận dụng hạ tầng sẵn có.

Tiếp nhận tín hiệu và xử lý

Tự động hóa toàn bộ quy trình trên một nền tảng

Use case 01 · Identity
Xử lý khi tài khoản Okta bị xâm nhập
CriticalMITRE ATT&CK®: T1078
 
Giai đoạn 1
  • Lấy thông tin nhóm người dùng, vai trò và quyền truy cập ứng dụng đặc quyền.
  • Kiểm tra các yếu tố MFA mới được đăng ký trong 24 giờ gần nhất.
  • Chạy IP reputation và tính điểm rủi ro.
  • Truy xuất lịch sử đăng nhập (ví dụ: thiết bị mới, ASN mới hoặc vị trí địa lý mới).
  • Correlate với các cảnh báo nguy cấp trước đó gắn với user và IP này.
 
Điều tra & ra quyết định Giai đoạn 2
  • Chấm điểm các tín hiệu: Thiết bị mới + vị trí địa lý mới + yếu tố MFA mới.
  • Phân nhánh xử lý dựa trên mức độ đặc quyền của người dùng.
 
Xử lý Giai đoạn 3
  • Bắt buộc đổi mật khẩu cho user bị xâm nhập.
  • Gỡ các yếu tố MFA mới đăng ký.
  • Chặn IP và ASN độc hại.
  • Thông báo cho người dùng và đội ngũ SOC.
Use case 02 · EDR & Lạm dụng quyền Admin
CrowdStrike Falcon: Xử lý khi có hành vi cấp quyền admin trái phép
CriticalMITRE ATT&CK®: T1078
 
Giai đoạn 1
  • Truy xuất lịch sử đăng nhập thất bại của người dùng (trong 24h).
  • Lấy các cảnh báo nguy cấp liên quan đến cả hai tài khoản.
  • Xác minh thời điểm tạo tài khoản của cả hai user.
  • Kiểm tra IP nguồn bằng VirusTotal và tính risk score từ các nguồn threat intel.
 
Điều tra & ra quyết định Giai đoạn 2
  • Phân nhánh nếu IP là độc hại hoặc risk score cao.
  • Phân nhánh nếu 1 trong 2 người dùng có từ 5 lần đăng nhập thất bại trở lên trong 24 giờ.
  • Phân nhánh nếu có cảnh báo trên bất kỳ tài khoản nào.
  • Phân nhánh nếu một trong hai tài khoản mới được tạo gần đây.
  • Dừng workflow và gửi thông báo nếu các điều kiện không thỏa.
 
Xử lý Giai đoạn 3
  • Kích hoạt sub-playbook Block IP đối với nguồn độc hại.
  • Bắt buộc đổi mật khẩu cho cả 2 user.
  • Thu hồi tất cả các vai trò (role) đã cấp cho cả hai.
  • Chạy quét toàn hệ thống và cách ly mối đe dọa.
  • Cô lập host (isolate host) và thông báo các bước tiếp theo cho người dùng.
Khả năng phát hiện theo MITRE

Tương thích với cả ATT&CK và D3FEND

Mọi playbook trong thư viện đều được gắn thẻ theo kỹ thuật MITRE ATT&CK và biện pháp đối phó D3FEND, giúp đội ngũ SOC có đầy đủ khả năng truy vết từ tấn công đến phòng thủ ngay trong cùng một workflow.

Khả năng truy vết từ tấn công đến phòng thủ

ATT&CK cho biết đối phương đã làm gì. D3FEND cho biết biện pháp phòng thủ nào đang được áp dụng. Khi cả hai cùng xuất hiện trong một playbook, bạn có thể trả lời chính xác các câu hỏi kiểm toán:

  • Playbook nào phản ứng với T1548 - Lạm dụng cơ chế leo thang đặc quyền
  • Kỹ thuật phòng thủ nào đang bao phủ hành vi đó?

Sự đối soát kép này biến mọi phản ứng tự động thành một biện pháp kiểm soát có thể xác minh và tuân thủ khung chuẩn, bám sát framework, hữu ích cho rà soát sự cố, chuẩn bị audit và báo cáo mức độ trưởng thành của SOC.

Ví dụ: Playbook xử lý leo thang đặc quyền
T1548
Cơ chế kiểm soát leo thang đặc quyền
(Abuse Elevation Control Mechanism)
 
Phát hiện thông qua cơ chế giám sát tính toàn vẹn của quy trình
D3-ER
Xử lý sự cố thiết bị đầu cuối
(Endpoint Remediation)
 
Playbook thu hồi quyền quản trị
D3-OT
Loại bỏ tiến trình
(Process eviction)
 
Tự động dừng các tiến trình có mức đặc quyền cao nhưng không được phép.
Contained
Tự động hóa
(Automated)
 
Hành động khắc phục được ghi log, đội ngũ bảo mật được cảnh báo
Thư viện tài nguyên

Bạn muốn tìm hiểu SOAR theo cách nào?

01

Đọc datasheet

Xem tổng quan tính năng cao cấp và hiểu giá trị kinh doanh của SOAR tích hợp trong Log360.

 
02

Xem video

Xem video ra mắt SOAR để nắm bắt danh sách tính năng đầy đủ.

 
03

SOAR là gì?

Đọc tóm tắt về SOAR, vị trí trong SOC và cách SOAR thay đổi quy trình làm việc hàng ngày của chuyên viên phân tích.

 
04

Tham gia webinar ra mắt

Tham dự webinar Mastering automation: A deep dive into Log360 SOAR playbooks, dự buổi làm việc trực tiếp và hỏi đáp cùng team Log360.

 
01

Thư viện playbook

Khám phá các playbook sẵn sàng import cho nhiều tình huống như cô lập mã độc (malware containment), xử lý sự cố lộ thông tin xác thực (credential compromise), làm giàu dữ liệu IOC (IOC enrichment) và nhiều trường hợp khác.

 
02

How-to use cases

Xem hướng dẫn từng bước để triển khai trọn vẹn một use case cụ thể, từ cấu hình trigger đến xử lý sự cố.

 
01

Đăng ký dùng thử, 30 ngày miễn phí

Khởi tạo tenant dùng thử Log360 Cloud chỉ trong vài phút. Trải nghiệm đầy đủ tính năng SOAR mà không cần cung cấp thông tin thẻ tín dụng.

 
02

Tham khảo help guide

Truy cập bộ tài liệu hướng dẫn đầy đủ dành cho quản trị viên và playbook, bao gồm lớp điều phối (orchestration layer) Zoho Qntrl, custom function, cấu hình vai trò và nhiều nội dung khác.

 
03

Liên hệ hỗ trợ

Nhận hỗ trợ trực tiếp từ các chuyên gia SOAR của chúng tôi về triển khai, xây dựng playbook tùy chỉnh, tích hợp hệ thống và các vấn đề liên quan đến migration.

 

Xem và tìm hiểu

Tóm tắt nhanh và các điểm nhấn nổi bật, với thông tin ra mắt Log360 SOAR chính thức và các chia sẻ chi tiết từ team Log360.

Video Thumbnail 
Understanding playbooks
3 : 15
 
Video Thumbnail 
How to create a Playbook
2 : 58
 
Video Thumbnail 
CrowdStrike Integration
5 : 56
 
Video Thumbnail 
Bitdefender Integration
3 : 29
 
FAQ

Câu hỏi thường gặp

Sự khác biệt giữa SOAR và SIEM là gì?

SIEM thu thập, tương quan và tạo cảnh báo từ dữ liệu log trên toàn hệ thống. SOAR tiếp nhận cảnh báo đó và thực thi phản ứng tự động (như enrichment, containment, notification, hoặc ticket). Log360 tích hợp cả hai, giúp ngữ cảnh dữ liệu tích hợp trực tiếp vào playbook, không cần hệ thống trung gian.

Log360 hỗ trợ những ngôn ngữ scripting nào cho custom function?

Python là ngôn ngữ chính cho custom function. Deluge, ngôn ngữ scripting của Zoho, được hỗ trợ cho các đội ngũ đã dùng hệ sinh thái Zoho. Chúng tôi khuyến nghị sử dụng Python để dễ dàng cộng tác đa nền tảng.

Giới hạn số playbook trong Log360 là bao nhiêu?

Giới hạn 500 playbook cho mỗi tổ chức. Hầu hết các đơn vị SOC quy mô vừa thường vận hành từ 20 đến 50 playbook hoạt động, vì vậy số lượng này mang lại không gian mở rộng rất lớn.

Lịch sử thực hiện playbook được lưu trong bao lâu?

Ba tháng. Thời gian này đủ cho việc đánh giá vận hành và hồi cứu sự cố cho phần lớn trường hợp. Đối với yêu cầu kiểm toán tuân thủ, cần lưu ý rằng dữ liệu log của SIEM (không phải log thực thi SOAR) mới là bản ghi audit có giá trị chuẩn. Việc lưu trữ SIEM sẽ tuân theo chính sách cấu hình.

SOAR có được bao gồm trong license Log360 hiện tại không?

Có, đối với Log360 Cloud. SOAR được bao gồm trong gói Enterprise mà không phát sinh thêm chi phí. Không phí tính trên mỗi playbook hay mỗi lần thực thi.

SIEM + UEBA + SOAR, một license duy nhất

Log360 Cloud mang đến khả năng phát hiện mối đe dọa, phân tích hành vi
và phản ứng tự động trên một nền tảng duy nhất.
Không cần mua thêm add-on. Không tính phí theo lượt thực thi.