SOAR
Was ist SOAR?
SOARPlattform, die SOC-Arbeitsabläufe automatisiert und orchestriert, indem sie Erkennungen, Anreicherungen und Reaktionsaktionen zu Playbooks verkettet, die über Sicherheitstools hinweg ausgeführt werden.
Gartner prägte 2017 den Begriff Security Orchestration, Automation and Response (SOAR) für eine zusammenwachsende Werkzeugklasse, die Sicherheitsorchestrierung und -automatisierung, Incident-Response-Plattformen (SIRP) und Threat-Intelligence-Plattformen (TIP) vereinte. SOAR steht neben SIEM und EDR/XDR, um die Reaktion zu operationalisieren: Über Konnektoren und REST-APIs fragt es Threat Intelligence, IAM, Endpunkte, Netzwerk und Ticketsysteme ab und führt kodierte Playbooks aus, die Alarme triagieren, Indikatoren anreichern, Hosts eindämmen, Konten deaktivieren und den Fall dokumentieren.
Der Nutzen ist messbar. Durch das Automatisieren wiederholbarer Schritte — Sandbox-Detonation, Reputationsabfragen, Host-Isolation — senkt SOAR die mittlere Reaktionszeit (MTTR) und erzwingt einen konsistenten Prozess, während menschliche Freigabe-Gates risikoreiche Aktionen wie Kontosperrung oder Firewall-Änderungen absichern. Ein gutes Playbook ist idempotent und protokolliert jeden Schritt für Audits. Gängige Plattformen sind Splunk SOAR (früher Phantom), Palo Alto Cortex XSOAR (früher Demisto), die Automatisierungsregeln von Microsoft Sentinel, Swimlane und Tines. Seit ~2024 hat Gartner eigenständiges SOAR in breitere SecOps- und „Hyperautomation"-Kategorien überführt, doch das playbook-getriebene Muster bleibt das Rückgrat skalierbarer Detection-and-Response-Programme.
flowchart TD
A[Alarm aus SIEM oder EDR] --> B[SOAR nimmt auf und dedupliziert]
B --> C[Playbook reichert an: TI, WHOIS, Sandbox]
C --> D{Bösartig?}
D -->|Nein| E[Als Falschmeldung schließen]
D -->|Ja| F{Risikoreiche Aktion?}
F -->|Nein| G[Auto-Eindämmung: Host isolieren, IOC blockieren]
F -->|Ja| H[Freigabe-Gate durch Analyst]
H --> G
G --> I[Fall protokollieren und Ticket aktualisieren]● Beispiele
- 01
Ein Phishing-Triage-Playbook, das URLs in einer Sandbox detoniert, VirusTotal abfragt und die E-Mail unter Quarantäne stellt.
- 02
Ein XSOAR-Playbook, das bei erkanntem Ransomware-Verhalten einen Host im EDR isoliert und das Nutzerpasswort zurücksetzt.
● Häufige Fragen
Was ist SOAR?
Plattform, die SOC-Arbeitsabläufe automatisiert und orchestriert, indem sie Erkennungen, Anreicherungen und Reaktionsaktionen zu Playbooks verkettet, die über Sicherheitstools hinweg ausgeführt werden. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.
Was bedeutet SOAR?
Plattform, die SOC-Arbeitsabläufe automatisiert und orchestriert, indem sie Erkennungen, Anreicherungen und Reaktionsaktionen zu Playbooks verkettet, die über Sicherheitstools hinweg ausgeführt werden.
Wie schützt man sich gegen SOAR?
Schutzmaßnahmen gegen SOAR kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für SOAR?
Übliche alternative Bezeichnungen: Security Orchestration, Automation and Response.