SOAR
SOAR is beveiligingssoftware die losse securitytools aan elkaar koppelt en veelvoorkomende taken automatisch uitvoert. Zo hoeven analisten niet elke stap met de hand te doen. Het platform volgt vaste draaiboeken om meldingen te onderzoeken en dreigingen snel en op een vaste manier aan te pakken.
Wat is SOAR?
SOAR staat voor Security Orchestration, Automation and Response. Het is een verzameling technologieën die security-tools met elkaar verbindt en de afhandeling van incidenten standaardiseert. De term is bedacht door onderzoeksbureau Gartner; de huidige betekenis ligt sinds 2017 vast.
Gartner bracht daarmee drie eerdere categorieën samen: orchestration en automation, incident response en threat intelligence (informatie over bekende dreigingen). Voor jouw securityteam betekent dit één laag die detectie, context en actie combineert, in plaats van losse tools die naast elkaar draaien.
Hoe werkt SOAR?
SOAR bestaat uit drie onderdelen:
- Orchestration verbindt losse tools en processen tot één werkstroom, zodat data en acties op één plek samenkomen.
- Automation voert repetitieve taken automatisch uit, zoals een verdacht IP-adres blokkeren of een apparaat isoleren.
- Response handelt incidenten sneller en op een vaste manier af via draaiboeken.
Die draaiboeken heten playbooks. Ze leggen per type melding vast welke stappen SOAR automatisch doorloopt. Denk aan de melding verrijken met context, de betrokken gebruiker of het apparaat opzoeken en bij een bevestigde dreiging het endpoint (werkstation, laptop of server) isoleren.
SOAR werkt vaak samen met een SIEM (Security Information and Event Management). Een SIEM verzamelt en correleert logdata en genereert daaruit meldingen. Kort gezegd: SIEM signaleert, SOAR handelt.
Wat is de rol van SOAR binnen een SOC?
Een Security Operations Center (SOC) is het team dat de securitymeldingen van een organisatie bewaakt en erop reageert. Zo'n SOC krijgt per dag honderden tot duizenden meldingen binnen.
SOAR filtert die stroom, groepeert samenhangende meldingen en automatiseert de eerste triage (het beoordelen en prioriteren van meldingen). Zo houden analisten hun aandacht bij de echte dreigingen en dalen de reactietijden.
Menselijke expertise blijft onmisbaar. SOAR neemt het routinewerk over, maar een analist beoordeelt de context en beslist bij twijfel. In een managed SOC-dienst zit SOAR vaak onder de motorkap, zoals bij de Managed SOC van Aumatics.