SOAR
O que é SOAR?
SOARPlataforma que automatiza e orquestra os fluxos de trabalho do SOC encadeando detecções, enriquecimentos e ações de resposta em playbooks executados através das ferramentas de segurança.
A Gartner cunhou Security Orchestration, Automation and Response (SOAR) em 2017 para nomear uma classe convergente de ferramentas que fundia a orquestração e automação de segurança, as plataformas de resposta a incidentes (SIRP) e as plataformas de inteligência de ameaças (TIP). O SOAR fica ao lado do SIEM e do EDR/XDR para operacionalizar a resposta: usa conectores e APIs REST para consultar inteligência de ameaças, IAM, endpoints, rede e sistemas de tickets, e executa playbooks codificados que fazem triagem de alertas, enriquecem indicadores, contêm hosts, desativam contas e documentam o caso.
O valor é mensurável. Ao automatizar passos repetíveis — detonação em sandbox, buscas de reputação, isolamento de hosts — o SOAR reduz o tempo médio de resposta (MTTR) e impõe um processo consistente, enquanto portões de aprovação humana protegem ações de alto risco, como bloqueio de conta ou mudanças de firewall. Um bom playbook é idempotente e registra cada passo para auditoria. Plataformas comuns incluem Splunk SOAR (ex-Phantom), Palo Alto Cortex XSOAR (ex-Demisto), as regras de automação do Microsoft Sentinel, Swimlane e Tines. Desde ~2024 a Gartner integrou o SOAR autônomo em categorias mais amplas de SecOps e "hiperautomação", mas o padrão orientado a playbooks continua sendo a espinha dorsal dos programas escaláveis de detecção e resposta.
flowchart TD
A[Alerta do SIEM ou EDR] --> B[SOAR ingere e deduplica]
B --> C[O playbook enriquece: TI, WHOIS, sandbox]
C --> D{Malicioso?}
D -->|Não| E[Fechar como falso positivo]
D -->|Sim| F{Ação de alto risco?}
F -->|Não| G[Contenção automática: isolar host, bloquear IOC]
F -->|Sim| H[Portão de aprovação do analista]
H --> G
G --> I[Registrar caso e atualizar ticket]● Exemplos
- 01
Um playbook de triagem de phishing que detona URLs em um sandbox, consulta o VirusTotal e coloca o e-mail em quarentena.
- 02
Um playbook do XSOAR que isola um host no EDR e redefine a senha do usuário ao detectar comportamento de ransomware.
● Perguntas frequentes
O que é SOAR?
Plataforma que automatiza e orquestra os fluxos de trabalho do SOC encadeando detecções, enriquecimentos e ações de resposta em playbooks executados através das ferramentas de segurança. Pertence à categoria Defesa e operações da cibersegurança.
O que significa SOAR?
Plataforma que automatiza e orquestra os fluxos de trabalho do SOC encadeando detecções, enriquecimentos e ações de resposta em playbooks executados através das ferramentas de segurança.
Como se defender contra SOAR?
As defesas contra SOAR costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para SOAR?
Nomes alternativos comuns: Security Orchestration, Automation and Response.