Tri osnovne zmogljivosti SOAR pomagajo ekipam SOC učinkoviteje sodelovati pri zaščiti svojih organizacij: varnostna orkestracija, varnostna avtomatizacija in odziv na delo.
Varnostna organizacija Varnostna orkestracija je usklajevalna plast. Povezuje obstoječe tehnologije, kot so SIEM, zaznavanje končnih točk in odzivanje nanje (EDR), razširjeno odzivanje in zaznavanje (
XDR), zaščita identitete, varnost e-pošte, požarni zidovi in rešitve za obveščanje o grožnjah, za centralizacijo
zaznavanja groženj, raziskave in odziva.
Če na primer rešitev SIEM prepozna morebitno ogroženost računa, lahko rešitev SOAR:
- Samodejno zbere podatke v kontekstu iz sistema za upravljanje identitet.
- Navzkrižno preveri poskus vpisa z viri obveščanja o grožnjah, da oceni tveganje.
- Preveri dejavnost uporabnika v orodjih za varnost končnih točk, da ugotovi, ali so prisotni znaki ogroženosti ali lateralnega premikanja.
- Pridobi nedavno zgodovino vpisov iz dnevnikov dostopa.
- Uskladi odziv v ustreznih sistemih, da zajezi grožnjo.
Organizacije, ki nimajo rešitve SOAR, bi morale vsak od teh korakov izvesti ročno. Z orkestracijo lahko ekipe ustvarijo poteke dela, ki na strukturirane načine premikajo informacije med sistemi.
Varnostna avtomatizacija Varnostna avtomatizacija zmanjša ročno delo, povezano s ponavljajočimi se in časovno občutljivimi opravili. V rešitvi SOAR lahko ekipe ustvarijo poteke dela, ki opisujejo korake za določene vrste dogodkov, kot so:
- Obogatitev opozoril z informacijami o kibernetskih grožnjah.
- Zbiranje podatkov v kontekstu iz končnih točk ali sistemov za identitete.
- Blokiranje zlonamernih naslovov IP.
- Onemogočanje ogroženih računov.
- Obveščanje zainteresiranih skupin in dokumentiranje dejanj.
Z avtomatizacijo teh korakov se varnostne ekipe odzivajo hitreje in dosledneje, zlasti med dogodki z veliko količino.
Odziv na dogodek Ker varnost SOAR združuje in analizira podatke iz več rešitev, zagotavlja centralizirano nadzorno ploščo za upravljanje odziva na dogodek. To olajša korelacijo opozoril v različnih sistemih in raziskavo grožnje med domenami.
Organizacije uporabljajo rešitve SOAR tudi za standardizacijo načina zajezitve, popravljanja/posodabljanja in dokumentiranja dogodkov. Namesto da se zanašajo samo na izkušnje posameznega analitika, ekipe sledijo vnaprej določenim potekom dela, ki usmerjajo odziv na dogodek. To organizacijam pomaga uveljavljati močnejše upravljanje, jasnejšo odgovornost in bolj predvidljive rezultate.
Spremljajte Microsoftovo varnost