Что такое SOAR
SOAR (Security Orchestration, Automation and Response) — класс систем для автоматизации реагирования на инциденты ИБ. SOAR объединяет данные из разных средств защиты, снимает с аналитиков часть рутинных операций и помогает управлять процессами SOC. R-Vision SOAR — продукт этого класса.
SOAR — расшифровка аббревиатуры и значение термина
SOAR расшифровывается как Security Orchestration, Automation and Response. В названии заложены три основные функции таких решений.
Security Orchestration
Оркестрация связывает разные ИБ- и ИТ-системы в общий процесс. Аналитику не нужно вручную переносить данные между инструментами: SOAR получает информацию и передаёт команды через интеграции.
Automation
Автоматизация охватывает повторяемые операции: сбор и проверку данных, обогащение индикаторов компрометации, назначение задач и запуск типовых действий, переходы по статусам.
Response
Response — непосредственно реагирование: от уведомлений и эскалаций до технических действий через интегрируемые средства защиты.
Для чего нужна SOAR-система в центре мониторинга
Чем больше источников данных и средств защиты использует SOC, тем больше времени аналитики тратят на сопутствующие операции: собирают контекст, переключаются между интерфейсами, выполняют одни и те же проверки, назначают ответственных и следят за сроками.
SOAR переносит эти операции в единый процесс. Данные об инциденте собираются в одном месте, типовые шаги автоматизируются, а ход работы и действия специалистов фиксируются в системе. Это особенно актуально для SOC с большим потоком инцидентов и несколькими линиями аналитиков.
Как работает R-Vision SOAR
R-Vision SOAR получает алерты (инциденты, оповещения) из SIEM, средств защиты и других источников, карточка инцидента может дополняться сведениями об активах, индикаторах компрометации (IoC) и другим контекстом.
Дальше запускаются различные плейбуки (playbooks), которые позволяют реализовать сценарий реагирования на инцидент, включая: назначение ответственного за обработку инцидента, движение по статусам, запуск и контроль SLA, отправка уведомлений, постановки задач, обогащения из различных источников, и действия по реагированию на инциденты (изоляция хоста, блокировка учетной записи, блокировка адресов на межсетевых экранах, блокировка почтовых адресов на почтовых шлюзах). При необходимости подключаются другие специалисты. За счёт возможности интеграции с различными средствами защиты специалист может работать с ними в режиме «одного окна», не переходя в различные консоли.
Результаты сохраняются в карточке для последующего анализа работы SOC и подготовки отчётности.
Возможности R-Vision SOAR
R-Vision SOAR включает в себя работу с инцидентами, активами, задачами, уязвимостями, рисками, источниками обогащения. В системе можно агрегировать данные из разных источников, группировать связанные инциденты, настраивать карточки и внутренние процессы под различные регламенты, инструкции, политики и требования законодательства.
Управление инцидентами
В системе можно регистрировать и классифицировать инциденты, группировать связанные случаи, настраивать карточки, статусы и маршруты обработки, а также хранить историю выполненных действий.
Работа с активами и контекстом
К инцидентам можно привязывать данные об активах, уязвимостях, индикаторах компрометации и других связанных объектах. Это помогает учитывать дополнительный контекст при расследовании и выборе мер реагирования.
Командная работа и контроль SLA
Инциденты можно распределять между специалистами, настраивать уведомления, контролировать сроки обработки. Для командной работы предусмотрены внутренние инструменты взаимодействия. Нагрузку на специалистов и SLA также можно отслеживать по отчётам и дашбордам.
Автоматизация и интеграции
Плейбуки позволяют автоматизировать проверки, обогащение данных, постановку задач, уведомления и технические действия, взаимодействие со смежными системами. Интеграции обеспечивают обмен данными и выполнение команд в SIEM, EDR, Threat Intelligence, Service Desk и других ИБ- и ИТ-системах.
Отчетность и взаимодействие с регуляторами
В R-Vision SOAR есть инструменты отчётности и сервисы взаимодействия с ГосСОПКА и ФинЦЕРТ.
Мультиарендность
Мультиарендная архитектура позволяет разделять данные и права доступа между подразделениями, организациями или заказчиками MSSP. Это даёт возможность использовать R-Vision SOAR в территориально распределённых инфраструктурах и сервисных SOC.
Плейбуки и сценарии реагирования в SOAR
Плейбук (playbook) — это заранее заданная последовательность действий, которая выполняется при наступлении определённых условий. В него можно включить условия запуска, запросы к внешним системам, проверки, ветвления, задачи для аналитика и меры реагирования. Плейбуки являются частью предусмотренных сценариев реагирования на инциденты.
Не все этапы нужно автоматизировать. Рутинные операции, можно выполнять без участия специалиста, например, получение дополнительной информации об индикаторах компрометации (IoC). Действия, где важно решение человека, оставляют ручными или запускают после подтверждения.
Как SOAR взаимодействует с SIEM и другими системами
Что делает SIEM
SIEM собирает, нормализует, агрегирует, и коррелирует события безопасности из различных источников, выявляя подозрительную активность и формирует алерты (оповещения или инциденты).
SOAR, в отличии от SIEM-системы, работает с уже скоррелированными событиями безопасности, позволяет автоматизировать последующую обработку инцидента специалистами и обеспечивает взаимодействие с интегрируемыми средствами защиты и другими системами.
Как сократить MTTR в SOC с помощью SOAR
SOAR сокращает время обработки инцидента за счёт ускорения отдельных этапов его обработки. После регистрации инцидента система может автоматически запустить сбор и обогащение данных, выполнить предусмотренные сценарием проверки, определить дальнейшие шаги и инициировать действия по реагированию.
Наибольший выигрыш во времени достигается там, где процесс состоит из последовательности заранее определённых действий. Часть из них выполняется автоматически сразу после наступления заданных условий, а решения, требующие участия специалиста, передаются ему уже с собранным контекстом. В результате сокращаются интервалы между этапами расследования и реагирования, а инцидент значительно быстрее проходит полный цикл обработки.
По данным R-Vision, R-Vision SOAR позволяет автоматизировать до 90% рутинных операций, а время реагирования в зависимости от типа инцидента сокращается в 2–7 раз. Результат конкретного внедрения зависит от процессов SOC, инфраструктуры и выбранных сценариев.
С чего начать автоматизацию процессов SOC
Выбор первого процесса
Для старта лучше выбрать процесс, который часто повторяется, состоит из понятных шагов и требует ручных действий. До настройки сценария стоит определить источники данных, участников процесса, точки ручного решения и критерии, по которым будет оцениваться результат автоматизации.
Выбор первого сценария реагирования
R-Vision рекомендует начинать с проработки простых сценариев для распространённых типов инцидентов, а затем постепенно усложнять их и расширять покрытие. В качестве примеров может быть фишинг, использование вредоносного ПО и брутфорс.
Кому подходит SOAR
О SOAR стоит задуматься, если поток инцидентов растёт, аналитики регулярно выполняют одни и те же действия, а для реагирования приходится работать сразу в нескольких системах. Также SOAR может быть полезен при нехватке специалистов, поскольку автоматизация помогает снизить нагрузку на команду и высвободить время для других задач.
Частые вопросы о SOAR
Можно ли использовать SOAR, если мониторинг и реагирование частично или полностью переданы внешнему SOC?
Да. SOAR может использоваться при работе с MSSP или в гибридной модели. Платформа помогает связать внутреннюю команду заказчика и внешнего провайдера в едином процессе: централизовать данные об инцидентах, автоматизировать их обогащение и обработку, распределять зоны ответственности и контролировать выполнение действий по реагированию.
В гибридной модели часть операций можно передать MSSP, а критичные действия, такие как блокировка учётных записей или изменение настроек средств защиты, есть смысл оставить под контролем внутренней команды. Это позволяет использовать автоматизацию SOAR, не передавая внешнему подрядчику полный контроль над инфраструктурой.
Все ли действия выполняются автоматически?
Нет. Уровень автоматизации настраивается: отдельные действия могут выполняться автоматически, а другие могут требовать подтверждения или выполнения аналитиком вручную.
Что даёт R-Vision SOAR команде SOC
R-Vision SOAR связывает средства защиты и процессы реагирования, помогает быстрее обрабатывать инциденты и даёт команде единое пространство для работы. Подробнее о возможностях решения и сценариях использования можно прочитать на странице R-Vision SOAR. Там же можно запросить демонстрацию продукта.