Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1182

SOAR

ПроверилCybersecurity entrepreneur & security researcher

Что такое SOAR?

SOARПлатформа, автоматизирующая и оркеструющая рабочие процессы SOC, связывая обнаружения, обогащение и действия по реагированию в плейбуки, исполняемые в разных инструментах безопасности.


Компания Gartner ввела термин Security Orchestration, Automation and Response (SOAR) в 2017 году, чтобы обозначить сходящийся класс инструментов, объединивший оркестрацию и автоматизацию безопасности, платформы реагирования на инциденты (SIRP) и платформы разведки угроз (TIP). SOAR стоит рядом с SIEM и EDR/XDR, чтобы операционализировать реагирование: через коннекторы и REST API он запрашивает разведку угроз, IAM, конечные точки, сеть и системы тикетов, а затем выполняет кодифицированные плейбуки, которые сортируют оповещения, обогащают индикаторы, сдерживают хосты, отключают учётные записи и документируют кейс.

Польза измерима. Автоматизируя повторяемые шаги — детонацию в песочнице, проверки репутации, изоляцию хостов — SOAR сокращает среднее время реагирования (MTTR) и обеспечивает единообразие процесса, тогда как шлюзы человеческого одобрения защищают действия высокого риска, такие как блокировка учётной записи или изменения межсетевого экрана. Хороший плейбук идемпотентен и логирует каждый шаг для аудита. Распространённые платформы: Splunk SOAR (ранее Phantom), Palo Alto Cortex XSOAR (ранее Demisto), правила автоматизации Microsoft Sentinel, Swimlane и Tines. С ~2024 года Gartner включила самостоятельный SOAR в более широкие категории SecOps и «гиперавтоматизации», но модель на основе плейбуков остаётся опорой масштабируемых программ обнаружения и реагирования.

flowchart TD
  A[Оповещение от SIEM или EDR] --> B[SOAR принимает и дедуплицирует]
  B --> C[Плейбук обогащает: разведка, WHOIS, песочница]
  C --> D{Вредоносно?}
  D -->|Нет| E[Закрыть как ложное срабатывание]
  D -->|Да| F{Действие высокого риска?}
  F -->|Нет| G[Автосдерживание: изолировать хост, блокировать IOC]
  F -->|Да| H[Шлюз одобрения аналитиком]
  H --> G
  G --> I[Записать кейс и обновить тикет]

● Примеры

  1. 01

    Плейбук сортировки фишинга, который детонирует URL в песочнице, запрашивает VirusTotal и помещает письмо в карантин.

  2. 02

    Плейбук XSOAR, который изолирует хост в EDR и сбрасывает пароль пользователя при обнаружении поведения программы-вымогателя.

● Частые вопросы

Что такое SOAR?

Платформа, автоматизирующая и оркеструющая рабочие процессы SOC, связывая обнаружения, обогащение и действия по реагированию в плейбуки, исполняемые в разных инструментах безопасности. Относится к категории Защита и операции в кибербезопасности.

Что означает SOAR?

Платформа, автоматизирующая и оркеструющая рабочие процессы SOC, связывая обнаружения, обогащение и действия по реагированию в плейбуки, исполняемые в разных инструментах безопасности.

Как защититься от SOAR?

Защита от SOAR обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия SOAR?

Распространённые альтернативные названия: Security Orchestration, Automation and Response.

● Связанные термины

● См. также