Trīs pamata SOAR iespējas palīdz drošības operāciju centra komandām efektīvāk sadarboties, lai aizsargātu savas organizācijas: drošības orķestrēšana, drošības automatizācija un atbilde uz incidentu.
Drošības orķestrācija Drošības orķestrācija ir koordinācijas slānis. Tas savieno esošās tehnoloģijas, piemēram, SIEM, galapunktu atklāšanu un reaģēšanu (EDR), paplašināto atklāšanu un reaģēšanu (
XDR), identitātes aizsardzību, e-pasta drošību, ugunsmūrus un draudu informācijas risinājumus, lai centralizētu
draudu noteikšanu, izmeklēšanu un reakciju.
Piemēram, ja SIEM risinājums identificē iespējamu konta apdraudējumu, SOAR risinājums varētu:
- Automātiski savākt kontekstuālus datus no identitātes pārvaldības sistēmas.
- Salīdzināt pierakstīšanās mēģinājumu ar draudu informācijas avotiem, lai novērtētu risku.
- Pārbaudīt lietotāja darbības galapunktu drošības rīkos, lai atrastu jebkādas apdraudējumu vai laterālās kustības pazīmes.
- Izgūt neseno pierakstīšanās vēsturi no piekļuves žurnāliem.
- Koordinēt reaģēšanu attiecīgajās sistēmās, lai ierobežotu draudus.
Organizācijām, kurām nav SOAR risinājuma, katrs no šiem soļiem būtu jāveic manuāli. Ar orķestrēšanu komandas var izveidot darbplūsmas, kas strukturētā veidā pārsūta informāciju starp sistēmām.
Drošības automatizācija Drošības automatizācija samazina manuālo darba slodzi, kas saistīta ar atkārtotiem un laika ziņā kritiskiem uzdevumiem. SOAR risinājumā komandas var izveidot darbplūsmas, kas izklāsta soli pa solim veicamās darbības konkrētiem incidentu veidiem, piemēram:
- Brīdinājumu bagātināšana ar draudu informāciju.
- Konteksta datu iegūšana no galapunktiem vai identitātes sistēmām.
- Ļaunprātīgo IP adrešu bloķēšana.
- Apdraudētu kontu atspējošana.
- Paziņošana iesaistītajām pusēm un darbību dokumentēšana.
Automatizējot šos soļus, drošības komandas reaģē ātrāk un konsekventāk, jo īpaši lielas noslodzes notikumu laikā.
Atbilde uz incidentu Tā kā SOAR drošība apkopo un analizē datus no vairākiem risinājumiem, tā nodrošina centralizētu informācijas paneli atbildes uz incidentu pārvaldībai. Tas atvieglo brīdinājumu savstarpēju korelāciju dažādās sistēmās un starpdomēnu draudu izmeklēšanu.
Organizācijas arī izmanto SOAR risinājumus, lai standartizētu to, kā tiek ierobežoti, koriģēti un dokumentēti incidenti. Tā vietā, lai paļautos tikai uz atsevišķa analītiķa pieredzi, komandas ievēro iepriekš definētas darbplūsmas, kas nosaka reaģēšanu uz incidentiem. Tas palīdz organizācijām ieviest stingrāku pārvaldību, skaidrāku atbildību un paredzamākus rezultātus.
Sekot Microsoft drošībai