A SOAR három alapvető képessége segít az SOC-csapatoknak hatékonyabban együtt dolgozni a szervezet védelme érdekében. Ezek a biztonsági összehangolás, a biztonsági automatizálás és az incidensre adott válasz.
Biztonsági vezénylés A biztonsági összehangolás a koordinációs réteg. Összekapcsolja a meglévő technológiákat, például a SIEM-et, a végponti észlelést és -reagálást (EDR), a kiterjesztett észlelést és választ (
XDR), az identitásvédelmet, az e-mail-biztonságot, a tűzfalakat és a fenyegetésfelderítési megoldásokat, hogy központosítsa a
fenyegetésészlelés, vizsgálatot és reagálást.
Például, ha egy SIEM-megoldás egy lehetséges fiókkompromittálást azonosít, egy SOAR-megoldás a következőket teheti:
- Automatikusan összegyűjti a környezeti adatokat az identitáskezelő rendszerből.
- Összeveti a bejelentkezési kísérletet a fenyegetésinformáció-forrásokkal a kockázat felméréséhez.
- Ellenőrzi a felhasználó tevékenységét a végpontbiztonsági eszközökben, hogy van-e a kompromittálásnak vagy az oldalsó mozgásnak bármilyen jele.
- A legutóbbi bejelentkezési előzmények lekérése a hozzáférési naplókból.
- Összehangolja a választ az érintett rendszerek között a fenyegetés elszigeteléséhez.
Azoknak a szervezeteknek, amelyeknek nincs SOAR-megoldásuk, ezeket a lépéseket mind manuálisan kellene végrehajtaniuk. Összehangolással a csapatok olyan munkafolyamatokat hozhatnak létre, amelyek strukturált módon mozgatják az információt a rendszerek között.
Biztonsági automatizálás A biztonsági automatizálás csökkenti az ismétlődő és időérzékeny feladatokhoz kapcsolódó manuális munkát. Egy SOAR-megoldáson belül a csapatok olyan munkafolyamatokat hozhatnak létre, amelyek lépésről lépésre meghatározzák az egyes incidensfajták kezelését, például:
- Riasztások gazdagítása fenyegetésinformációkkal.
- Környezeti adatok gyűjtése végpontokról vagy identitásrendszerekből.
- Kártékony IP-címek blokkolása.
- Feltört fiókok letiltása.
- Az érintettek értesítése és a műveletek dokumentálása.
Ezeknek a lépéseknek az automatizálásával a biztonsági csapatok gyorsabban és következetesebben reagálnak, különösen nagy mennyiségű esemény esetén.
Incidenselhárítás Mivel a SOAR-biztonság több megoldásból összesíti és elemzi az adatokat, központi irányítópultot biztosít az incidenskezeléshez. Ez megkönnyíti a riasztások összekapcsolását a különböző rendszerek között, és egy több tartományt érintő fenyegetés kivizsgálását.
A szervezetek a SOAR-megoldásokat arra is használják, hogy egységesítsék az incidensek elszigetelését, elhárítását és dokumentálását. Ahelyett, hogy kizárólag az egyes elemzők tapasztalatára támaszkodnának, a csapatok előre meghatározott munkafolyamatokat követnek, amelyek irányítják, hogyan reagálnak az incidensekre. Ez segít a szervezeteknek erősebb irányítást, egyértelműbb elszámoltathatóságot és kiszámíthatóbb eredményeket érvényesíteni.
A Microsoft Biztonság követése