Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1182

SOAR

監修Cybersecurity entrepreneur & security researcher

SOAR とは何ですか?

SOAR検知・エンリッチメント・対応アクションをプレイブックとして連結し、複数のセキュリティツールをまたいで実行することで SOC のワークフローを自動化・オーケストレーションするプラットフォーム。


Gartner は 2017 年に Security Orchestration, Automation and Response(SOAR) という用語を作り、セキュリティ・オーケストレーションと自動化、セキュリティ・インシデント対応プラットフォーム(SIRP)、脅威インテリジェンス・プラットフォーム(TIP)を統合しつつある新しいツール群を指した。SOAR は SIEM や EDR/XDR と並んで対応を運用化する。コネクターと REST API を用いて脅威インテリジェンス・IAM・エンドポイント・ネットワーク・チケットシステムに問い合わせ、コード化されたプレイブックを実行して、アラートをトリアージし、指標をエンリッチし、ホストを封じ込め、アカウントを無効化し、ケースを記録する。

その価値は測定可能である。サンドボックス爆発・レピュテーション照会・ホスト隔離といった反復可能な手順を自動化することで、SOAR は平均対応時間(MTTR)を短縮し、一貫したプロセスを強制する一方、アカウントロックやファイアウォール変更のような高リスク動作は人による承認ゲートで守られる。優れたプレイブックは冪等であり、監査のため各ステップを記録する。代表的な製品には Splunk SOAR(旧 Phantom)、Palo Alto Cortex XSOAR(旧 Demisto)、Microsoft Sentinel の自動化ルール、Swimlane、Tines がある。2024 年ごろから Gartner は単独の SOAR をより広い SecOps や「ハイパーオートメーション」の分類に統合したが、プレイブック駆動のパターンは拡張可能な検知・対応プログラムの屋台骨であり続けている。

flowchart TD
  A[SIEM または EDR からのアラート] --> B[SOAR が取り込み重複排除]
  B --> C[プレイブックがエンリッチ:脅威情報、WHOIS、サンドボックス]
  C --> D{悪性か?}
  D -->|いいえ| E[誤検知としてクローズ]
  D -->|はい| F{高リスク動作か?}
  F -->|いいえ| G[自動封じ込め:ホスト隔離、IOC 遮断]
  F -->|はい| H[アナリストの承認ゲート]
  H --> G
  G --> I[ケースを記録しチケットを更新]

● 例

  1. 01

    URL をサンドボックスで爆発させ、VirusTotal に照会し、メールを隔離するフィッシング・トリアージ・プレイブック。

  2. 02

    ランサムウェアの挙動を検知すると EDR でホストを隔離しユーザーのパスワードをリセットする XSOAR プレイブック。

● よくある質問

SOAR とは何ですか?

検知・エンリッチメント・対応アクションをプレイブックとして連結し、複数のセキュリティツールをまたいで実行することで SOC のワークフローを自動化・オーケストレーションするプラットフォーム。 サイバーセキュリティの 防御と運用 カテゴリに属します。

SOAR とはどういう意味ですか?

検知・エンリッチメント・対応アクションをプレイブックとして連結し、複数のセキュリティツールをまたいで実行することで SOC のワークフローを自動化・オーケストレーションするプラットフォーム。

SOAR からどのように防御しますか?

SOAR に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

SOAR の別名は何ですか?

一般的な別名: Security Orchestration, Automation and Response。

● 関連用語

● 関連項目