Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1182

SOAR

Revisado porCybersecurity entrepreneur & security researcher

O que é SOAR?

SOARPlataforma que automatiza e orquestra os fluxos de trabalho do SOC encadeando detecções, enriquecimentos e ações de resposta em playbooks executados através das ferramentas de segurança.


A Gartner cunhou Security Orchestration, Automation and Response (SOAR) em 2017 para nomear uma classe convergente de ferramentas que fundia a orquestração e automação de segurança, as plataformas de resposta a incidentes (SIRP) e as plataformas de inteligência de ameaças (TIP). O SOAR fica ao lado do SIEM e do EDR/XDR para operacionalizar a resposta: usa conectores e APIs REST para consultar inteligência de ameaças, IAM, endpoints, rede e sistemas de tickets, e executa playbooks codificados que fazem triagem de alertas, enriquecem indicadores, contêm hosts, desativam contas e documentam o caso.

O valor é mensurável. Ao automatizar passos repetíveis — detonação em sandbox, buscas de reputação, isolamento de hosts — o SOAR reduz o tempo médio de resposta (MTTR) e impõe um processo consistente, enquanto portões de aprovação humana protegem ações de alto risco, como bloqueio de conta ou mudanças de firewall. Um bom playbook é idempotente e registra cada passo para auditoria. Plataformas comuns incluem Splunk SOAR (ex-Phantom), Palo Alto Cortex XSOAR (ex-Demisto), as regras de automação do Microsoft Sentinel, Swimlane e Tines. Desde ~2024 a Gartner integrou o SOAR autônomo em categorias mais amplas de SecOps e "hiperautomação", mas o padrão orientado a playbooks continua sendo a espinha dorsal dos programas escaláveis de detecção e resposta.

flowchart TD
  A[Alerta do SIEM ou EDR] --> B[SOAR ingere e deduplica]
  B --> C[O playbook enriquece: TI, WHOIS, sandbox]
  C --> D{Malicioso?}
  D -->|Não| E[Fechar como falso positivo]
  D -->|Sim| F{Ação de alto risco?}
  F -->|Não| G[Contenção automática: isolar host, bloquear IOC]
  F -->|Sim| H[Portão de aprovação do analista]
  H --> G
  G --> I[Registrar caso e atualizar ticket]

● Exemplos

  1. 01

    Um playbook de triagem de phishing que detona URLs em um sandbox, consulta o VirusTotal e coloca o e-mail em quarentena.

  2. 02

    Um playbook do XSOAR que isola um host no EDR e redefine a senha do usuário ao detectar comportamento de ransomware.

● Perguntas frequentes

O que é SOAR?

Plataforma que automatiza e orquestra os fluxos de trabalho do SOC encadeando detecções, enriquecimentos e ações de resposta em playbooks executados através das ferramentas de segurança. Pertence à categoria Defesa e operações da cibersegurança.

O que significa SOAR?

Plataforma que automatiza e orquestra os fluxos de trabalho do SOC encadeando detecções, enriquecimentos e ações de resposta em playbooks executados através das ferramentas de segurança.

Como se defender contra SOAR?

As defesas contra SOAR costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para SOAR?

Nomes alternativos comuns: Security Orchestration, Automation and Response.

● Termos relacionados

● Ver também