マルテクテクBETA Security+
SOAR
Security Orchestration, Automation and Response

SOAR(セキュリティのオーケストレーション・自動化・対応)とは

ひとことで

プレイブックに基づき、複数のセキュリティツールを連携させて定型的な対応を自動化する仕組み。

たとえると

火災報知器が鳴ったら、決められた手順書どおりに「防火扉を閉める」「スプリンクラーを動かす」「消防署へ通報する」を自動でまとめて行う仕組みです。人がマニュアルを読みながら一つずつ操作する手間を省き、対応のばらつきもなくします。

現場ではこう使う

SIEMから「フィッシングメールの疑い」というアラートが届くと、SOARがプレイブック(対応手順書)に従って動き出します。メール内のURLを脅威情報と照合し、悪性と判定されたら同じメールを全員の受信箱から削除し、URLへの通信をブロックして、対応チケットを起票します。担当者は結果を確認し、人の判断が必要な部分だけに集中できます。

試験のポイント

EXAM POINT「プレイブック」「ランブック」「対応の自動化」「複数ツールの連携(オーケストレーション)」と出てきたらSOAR。「ログの集約・相関分析」はSIEMで、SOARはSIEMのアラートを受けて対応を動かす側、という役割分担で区別しましょう。自動化の利点として、対応時間の短縮やアナリストの負担軽減も問われます。

混同しやすい用語との違い

  • SIEMログを集約・相関分析して検知・アラートする。対応の自動実行はSOARの役割
  • XDR複数の領域のデータを統合して検知・対応する。SOARは既存の複数ツールを手順書でつないで動かす
  • SOCSOARを使って監視・対応する組織(チーム)。SOARは仕組み(ツール)

関連用語

SOAR が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める