SOAR
SOAR 是什么?
SOAR一种平台,通过将检测、富化和响应动作串联为在各安全工具间执行的剧本,来自动化并编排 SOC 工作流。
Gartner 于 2017 年提出 安全编排、自动化与响应(SOAR),用以命名一类正在融合的工具,它整合了安全编排与自动化、安全事件响应平台(SIRP)和威胁情报平台(TIP)。SOAR 与 SIEM 及 EDR/XDR 并列,用于将响应工作落地:它借助连接器和 REST API 查询威胁情报、IAM、端点、网络和工单系统,并运行编码化的剧本,对告警分诊、富化指标、隔离主机、禁用账户并记录案例。
其价值可衡量。通过自动化可重复步骤——沙箱引爆、信誉查询、主机隔离——SOAR 缩短平均响应时间(MTTR)并强制一致流程,而人工审批关卡则守护账户锁定或防火墙变更等高风险动作。优秀的剧本具备幂等性,并记录每一步以供审计。常见平台包括 Splunk SOAR(原 Phantom)、Palo Alto Cortex XSOAR(原 Demisto)、Microsoft Sentinel 自动化规则、Swimlane 和 Tines。自 2024 年左右,Gartner 已将独立 SOAR 并入更广的 SecOps 与"超自动化"类别,但以剧本驱动的模式仍是可扩展检测与响应项目的支柱。
flowchart TD
A[来自 SIEM 或 EDR 的告警] --> B[SOAR 接入并去重]
B --> C[剧本富化:威胁情报、WHOIS、沙箱]
C --> D{是否恶意?}
D -->|否| E[作为误报关闭]
D -->|是| F{是否高风险动作?}
F -->|否| G[自动遏制:隔离主机、阻断 IOC]
F -->|是| H[分析师审批关卡]
H --> G
G --> I[记录案例并更新工单]● 示例
- 01
一个钓鱼分诊剧本:在沙箱中引爆 URL、查询 VirusTotal 并将邮件隔离。
- 02
一个 XSOAR 剧本:检测到勒索软件行为时,在 EDR 中隔离主机并重置用户密码。
● 常见问题
SOAR 是什么?
一种平台,通过将检测、富化和响应动作串联为在各安全工具间执行的剧本,来自动化并编排 SOC 工作流。 它属于网络安全的 防御与运营 分类。
SOAR 是什么意思?
一种平台,通过将检测、富化和响应动作串联为在各安全工具间执行的剧本,来自动化并编排 SOC 工作流。
如何防御 SOAR?
针对 SOAR 的防御通常结合技术控制与运营实践,详见上方完整定义。
SOAR 还有哪些其他名称?
常见的别称包括: Security Orchestration, Automation and Response。