Tři základní funkce SOAR pomáhají týmům SOC efektivněji spolupracovat při ochraně organizací: bezpečnostní orchestrace, automatizace zabezpečení a reakce na incidenty.
Orchestrace zabezpečení Orchestrace zabezpečení je koordinační vrstva. Propojuje stávající technologie, jako jsou SIEM, detekce a reakce na koncové body (EDR), rozšířená detekce a reakce (
XDR), ochrana identit, zabezpečení e-mailu, brány firewall a řešení pro informace o hrozbách, aby centralizovala
detekci hrozeb, vyšetřování a reakci.
Pokud například řešení SIEM zjistí možné prolomení účtu, řešení SOAR může:
- Automaticky shromáždit kontextová data ze systému správy identit.
- Porovnat pokus o přihlášení se zdroji informací o hrozbách a posoudit riziko.
- Zkontrolovat aktivitu uživatele v nástrojích zabezpečení koncových bodů kvůli známkám kompromitace nebo laterálního pohybu.
- Načíst nedávnou historii přihlášení z protokolů přístupu.
- Koordinovat reakci napříč relevantními systémy a hrozbu omezit.
Organizace, které řešení SOAR nemají, by musely každý z těchto kroků provádět ručně. Díky orchestraci můžou týmy vytvářet pracovní postupy, které strukturovaně přesouvají informace mezi systémy.
Automatizace zabezpečení Automatizace zabezpečení snižuje ruční práci spojenou s opakujícími se a časově citlivými úkoly. V rámci řešení SOAR můžou týmy vytvářet pracovní postupy, které popisují postupné akce pro konkrétní typy incidentů, například:
- Obohacování upozornění o informace o hrozbách.
- Shromažďování kontextových dat z koncových bodů nebo systémů identit.
- Blokování škodlivých IP adres.
- Deaktivaci kompromitovaných účtů.
- Informování zainteresovaných stran a dokumentování akcí.
Automatizací těchto kroků bezpečnostní týmy reagují rychleji a konzistentněji, zejména při událostech s velkým objemem.
Reakce na incident Protože SOAR v zabezpečení agreguje a analyzuje data z více řešení, poskytuje centralizovaný řídicí panel pro správu reakce na incidenty. Díky tomu je snazší korelovat upozornění napříč různými systémy a vyšetřovat hrozby napříč doménami.
Organizace používají řešení SOAR také ke standardizaci způsobu, jakým incidenty omezují, napravují a dokumentují. Místo spoléhání se pouze na zkušenosti jednotlivých analytiků se týmy řídí předdefinovanými pracovními postupy, které určují, jak na incidenty reagovat. To organizacím pomáhá prosazovat silnější správu, jasnější odpovědnost a předvídatelnější výsledky.
Sledujte zabezpečení od Microsoftu