Три основни SOAR възможности помагат на SOC екипите да работят заедно по-ефективно за сигурността на своите организации: оркестрацията и автоматизацията на защитата и реакцията при инциденти.
Оркестрация на сигурността Оркестрирането на защитата е координационният слой. Той свързва съществуващи технологии, като например SIEM, откриване и отговор на крайни точки (EDR), разширено откриване и отговор (
XDR), защита на самоличността, защита на имейла, защитни стени и решения за разузнаване на заплахи, за да централизира
откриването, разследването и реакцията спрямо тях.
Например, ако решение на SIEM идентифицира възможно компрометиране на акаунта, SOAR технологията позволява:
- Автоматичното събиране на контекстуални данни от системата за управление на самоличността.
- Кръстосано сравнение на опита за влизане с източници на изследване за заплахи, с цел оценка на риска.
- Проверка на потребителските действия в инструментите за защита на крайните точки за всякакви признаци на компрометиране или странично движение.
- Извличане на хронологията на последните влизания от регистрационните файлове за достъп.
- Координиране на отговора в съответните системи, за да се прихване заплахата.
Организациите, които не разполагат със SOAR решение, ще трябва да изпълнят всяка от тези стъпки ръчно. Организирането позволява на екипите да създават работни потоци, които структурирано преместват информация между системите.
Автоматизация на защитата Автоматизацията на защитата намалява ръчното работно натоварване, свързано с повтарящи се и чувствителни към времето задачи. SOAR решението позволява на екипите да създават работни потоци, които очертават постъпковите действия спрямо конкретни типове инциденти, като например:
- Усъвършенствано известяване чрез киберразузнаване.
- Събиране на контекстуални данни от крайни точки или системи за самоличност.
- Блокиране на злонамерени IP адреси.
- Забрана на компрометирани акаунти.
- Уведомяване на заинтересовани лица и документиране на действия.
Чрез автоматизиране на тези стъпки, екипите за защита реагират по-бързо и последователно, особено при събития с голямо значение.
Отговор при инциденти Тъй като SOAR защитата обединява и анализира данни от множество решения, тя предоставя централизирано табло за управление на дейностите при инциденти. Това улеснява обобщаването на известяванията в различни системи и изследването на заплахите между различни домейни.
Организациите също използват SOAR решения, за да стандартизират начина, по който съхраняват, преодоляват и документират инциденти. Вместо да разчитат само на опита на отделните анализатори, екипите следват предварително дефинирани работни потоци, които направляват действията при инциденти. Това помага на организациите да наложат по-ефективно управление, по-ясна отчетност, с по-предвидими резултати.
Следвайте Microsoft Security