CyberGlossary

Защита и операции

SOAR

Определение

Платформа, автоматизирующая и оркеструющая процессы SOC за счёт сценариев (playbooks), объединяющих обнаружения, обогащение данных и действия по реагированию во множестве инструментов безопасности.

Security Orchestration, Automation and Response (SOAR) работает рядом с SIEM и EDR/XDR и переводит реагирование на инциденты в операционное русло. С помощью коннекторов и API SOAR обращается к системам threat intelligence, IAM, защите конечных точек, сетевым средствам и трекерам задач, выполняя кодифицированные плейбуки, которые сортируют оповещения, обогащают индикаторы, изолируют хосты, отключают учётные записи и оформляют кейсы. SOAR снижает рутинную нагрузку аналитиков, обеспечивает единый процесс и сокращает MTTR за счёт автоматизации повторяющихся шагов, оставляя человеку контроль над рискованными действиями. Популярные платформы: Splunk SOAR, Palo Alto Cortex XSOAR, Microsoft Sentinel и Tines.

Примеры

  • Плейбук триажа фишинга: подрыв URL в песочнице, запрос в VirusTotal и помещение письма в карантин.
  • Плейбук XSOAR изолирует хост в EDR и сбрасывает пароль пользователя при обнаружении поведения программы-вымогателя.

Связанные термины