Tre centrala SOAR-funktioner hjälper SOC-team att samarbeta mer effektivt för att skydda sina organisationer: säkerhetsorkestrering, säkerhetsautomatisering och incidentrespons.
Säkerhetsorkestrering Säkerhetsorkestrering är samordningsskiktet. Det ansluter befintliga tekniker, till exempel SIEM, identifiering och åtgärd på slutpunkt (EDR), utökad identifiering och åtgärd (
XDR), identitetsskydd, e-postsäkerhet, brandväggar och hotintelligenslösningar för att centralisera
identifiering av hot, undersökning och åtgärd.
Om en SIEM-lösning till exempel identifierar ett möjligt komprometterat konto kan en SOAR-lösning:
- Samla automatiskt in sammanhangsbaserade data från identitetshanteringssystemet.
- Korsreferens till inloggningsförsöket med hotinformationskällor för att bedöma risker.
- Kontrollera användarens’aktivitet i slutpunktssäkerhetsverktygen för att se om det finns tecken på komprometterande eller lateral förflyttning.
- Hämta den senaste inloggningshistoriken från åtkomstloggar.
- Samordna ett svar mellan relevanta system för att begränsa hotet.
Organisationer som inte har en SOAR-lösning måste utföra vart och ett av dessa steg manuellt. Med orkestrering kan team skapa arbetsflöden som flyttar information mellan system på strukturerade sätt.
Säkerhetsautomatisering Säkerhetsautomatisering minskar den manuella arbetsbelastningen som är kopplad till repetitiva och tidskänsliga uppgifter. I en SOAR-lösning kan team skapa arbetsflöden som beskriver stegvisa åtgärder för specifika typer av incidenter, till exempel:
- Utöka aviseringar med hotinformation.
- Samlar in sammanhangsbaserade data från slutpunkter eller identitetssystem.
- Blockerar skadliga IP-adresser.
- Inaktiverar komprometterade konton.
- Meddela intressenter och dokumentera åtgärder.
Genom att automatisera de här stegen svarar säkerhetsteamen snabbare och konsekventare, särskilt vid händelser med stora volymer.
Svar på incident Eftersom SOAR-säkerhet aggregerar och analyserar data från flera lösningar tillhandahåller den en central instrumentpanel för hantering av incidenthantering. Det gör det enklare att korrelera aviseringar mellan olika system och undersöka ett hot mellan domäner.
Organisationer använder också SOAR-lösningar för att standardisera hur de innehåller, reparerar och dokumenterar incidenter. I stället för att enbart förlita sig på enskilda analytiker följer teamen fördefinierade arbetsflöden som vägleder hur de svarar på incidenter. Detta hjälper organisationer att framtvinga starkare styrning, tydligare ansvar och mer förutsägbara resultat.
Följ Microsoft Security