SOAR
Også kendt som: security orchestration, automation and response
En platform, der binder sikkerhedsteamets værktøjer sammen og selv udfører de faste trin i håndteringen af en alarm.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Software, der modtager alarmer, oftest fra en SIEM, og kører gemte trin-for-trin-forløb på tværs af andre værktøjer, fx slår en adresse op i threat intelligence, spærrer en konto eller isolerer en bærbar, mens den fører én samlet sag for analytikerne.
Forklaret enkelt
Som et køkken, hvor kokkeassistenten klarer alt forarbejdet efter opskriften, så kokken kun skal træffe de egentlige beslutninger.
I praksis
Når en sagsbehandler i en kommune melder en phishing-mail, trækker SOAR linkene ud, tjekker dem mod kendte skadelige sider, sletter den samme mail fra alle indbakker og giver analytikeren et færdigt sammendrag.
Hvorfor det betyder noget
Teams får langt flere alarmer, end mennesker kan klare i hånden; når de faste trin klares automatisk, besvares angreb på minutter i stedet for timer.
Teknisk uddybning
Betegnelsen SOAR blev gjort udbredt af Gartner omkring 2017 for at beskrive sammensmeltningen af tre tidligere produktkategorier: security orchestration and automation, platforme til hændelseshåndtering (sagsstyring) og platforme til threat intelligence. En SOAR-platform har fire kernekomponenter: integrationer (connectors, der pakker API'erne til SIEM, EDR, mail, identitet, firewall, ticketsystemer og threat intelligence-værktøjer ind), playbooks (arbejdsgange af handlinger, betingelser, løkker og menneskelige godkendelsestrin, som regel bygget i en visuel editor eller som kode), et lag til sagsstyring, der registrerer artefakter, opgaver, beviser og tidslinjer, samt rapportering af nøgletal. Kendte produkter er Splunk SOAR (tidligere Phantom), Palo Alto Networks Cortex XSOAR (tidligere Demisto) og Microsoft Sentinels automation rules og Logic Apps-playbooks; nyere værktøjer som Tines markedsfører sig som generelle platforme til sikkerhedsautomatisering.
En typisk playbook for en indberettet phishing-mail parser beskeden, trækker observationer ud (afsender, URL'er, vedhæftninger, hashes), spørger omdømmetjenester og sandbox-detonering, søger i mailplatformen efter andre modtagere og forgrener sig: godartede vurderinger lukkes med et svar til indberetteren, mens ondsindede vurderinger udløser fjernelse af mailen fra alle postkasser, blokering af indikatorer og, efter godkendelse fra en analytiker, inddæmning som at spærre kontoen eller isolere endpointet. OASIS' specifikation CACAO Security Playbooks (version 2.0, 2023) definerer et leverandørneutralt JSON-format til at beskrive og udveksle sådanne playbooks, men udbredelsen i kommercielle produkter er stadig begrænset.
Det vigtigste designprincip er graduering af automatiseringen. Berigelse og deduplikering kan trygt automatiseres fuldt ud; reversibel inddæmning (karantæne af en fil, tvungen nulstilling af en adgangskode) kan ofte automatiseres ved detektioner med høj konfidens; forstyrrende eller irreversible handlinger (spærring af en direktørs konto, isolering af en produktionsserver, blokering af en cloududbyders IP-interval) bør kræve en menneskelig beslutning. Automatiserede handlinger oven på støjende detektioner skalerer falske positiver op til nedbrud, så kvaliteten af en playbook er begrænset af kvaliteten af detektionen.
SOAR medfører sine egne risici. Platformen gemmer API-nøgler med brede rettigheder på tværs af hele sikkerhedsstakken og er derfor et mål af høj værdi, der kræver streng adgangskontrol, håndtering af hemmeligheder, ændringsstyring af playbooks og auditlogning af platformens egne handlinger. Playbooks forfalder i stilhed, når de tilkoblede API'er ændrer sig, så de skal testes som kode. SOAR adskiller sig fra en SIEM, der indsamler og korrelerer hændelser for at rejse alarmer, mens SOAR handler på de alarmer; kategorierne smelter sammen, efterhånden som SIEM- og XDR-platforme bygger automatisering ind, og AI-assistenter bruges i stigende grad til berigelse og opsummering i disse arbejdsgange, hvilket kræver de samme godkendelsestrin som enhver anden automatiseret handling.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- En slags
- Kontrol (foranstaltning)
- Forudsætter
- SIEMTriage af alarmer
- Bruges sammen med
- Security operations center (SOC)Runbook
Kilder og videre læsning
Standarder og officielle tekster
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…