Mis on SOAR
Intsidentidele reageerimise automatiseerimine
SOAR (Security Orchestration, Automation and Response) on lahenduste klass küberturvalisuse protsesside automatiseerimiseks, mis ühendab orkestreerimise, automatiseerimise ja intsidentidele reageerimise.
Põhikomponendid
- Orkestreerimine — erinevate turvatööriistade koordineerimine
- Automatiseerimine — rutiinsete ülesannete täitmine ilma inimese sekkumiseta
- Reageerimine — automaatsed toimingud ohtude tuvastamisel
- Mängukavad — tüüpiliste intsidentide reageerimise stsenaariumid
Eelised
- Intsidentidele reageerimise aja vähendamine minutiteni
- SOC analüütikute töökoormuse vähendamine
- Reageerimisprotsesside standardiseerimine
- Inimlike vigade minimeerimine
- Kõigi turvatööriistade integreerimine
Tüüpilised kasutusjuhud
- Andmepüük — automaatne analüüs ja blokeerimine
- Pahavara — nakatunud hostide isoleerimine ja puhastamine
- Kahtlased sisselogimised — kontrollimine ja blokeerimine
- Haavatavuste skannimine — prioritiseerimine ja määramine