SOAR
SOAR とは何ですか?
SOAR検知・エンリッチメント・対応アクションをプレイブックとして連結し、複数のセキュリティツールをまたいで実行することで SOC のワークフローを自動化・オーケストレーションするプラットフォーム。
Gartner は 2017 年に Security Orchestration, Automation and Response(SOAR) という用語を作り、セキュリティ・オーケストレーションと自動化、セキュリティ・インシデント対応プラットフォーム(SIRP)、脅威インテリジェンス・プラットフォーム(TIP)を統合しつつある新しいツール群を指した。SOAR は SIEM や EDR/XDR と並んで対応を運用化する。コネクターと REST API を用いて脅威インテリジェンス・IAM・エンドポイント・ネットワーク・チケットシステムに問い合わせ、コード化されたプレイブックを実行して、アラートをトリアージし、指標をエンリッチし、ホストを封じ込め、アカウントを無効化し、ケースを記録する。
その価値は測定可能である。サンドボックス爆発・レピュテーション照会・ホスト隔離といった反復可能な手順を自動化することで、SOAR は平均対応時間(MTTR)を短縮し、一貫したプロセスを強制する一方、アカウントロックやファイアウォール変更のような高リスク動作は人による承認ゲートで守られる。優れたプレイブックは冪等であり、監査のため各ステップを記録する。代表的な製品には Splunk SOAR(旧 Phantom)、Palo Alto Cortex XSOAR(旧 Demisto)、Microsoft Sentinel の自動化ルール、Swimlane、Tines がある。2024 年ごろから Gartner は単独の SOAR をより広い SecOps や「ハイパーオートメーション」の分類に統合したが、プレイブック駆動のパターンは拡張可能な検知・対応プログラムの屋台骨であり続けている。
flowchart TD
A[SIEM または EDR からのアラート] --> B[SOAR が取り込み重複排除]
B --> C[プレイブックがエンリッチ:脅威情報、WHOIS、サンドボックス]
C --> D{悪性か?}
D -->|いいえ| E[誤検知としてクローズ]
D -->|はい| F{高リスク動作か?}
F -->|いいえ| G[自動封じ込め:ホスト隔離、IOC 遮断]
F -->|はい| H[アナリストの承認ゲート]
H --> G
G --> I[ケースを記録しチケットを更新]● 例
- 01
URL をサンドボックスで爆発させ、VirusTotal に照会し、メールを隔離するフィッシング・トリアージ・プレイブック。
- 02
ランサムウェアの挙動を検知すると EDR でホストを隔離しユーザーのパスワードをリセットする XSOAR プレイブック。
● よくある質問
SOAR とは何ですか?
検知・エンリッチメント・対応アクションをプレイブックとして連結し、複数のセキュリティツールをまたいで実行することで SOC のワークフローを自動化・オーケストレーションするプラットフォーム。 サイバーセキュリティの 防御と運用 カテゴリに属します。
SOAR とはどういう意味ですか?
検知・エンリッチメント・対応アクションをプレイブックとして連結し、複数のセキュリティツールをまたいで実行することで SOC のワークフローを自動化・オーケストレーションするプラットフォーム。
SOAR からどのように防御しますか?
SOAR に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
SOAR の別名は何ですか?
一般的な別名: Security Orchestration, Automation and Response。