SOAR
Security Orchestration, Automation and Response
SOAR(セキュリティのオーケストレーション・自動化・対応)とは
ひとことで
プレイブックに基づき、複数のセキュリティツールを連携させて定型的な対応を自動化する仕組み。
たとえると
火災報知器が鳴ったら、決められた手順書どおりに「防火扉を閉める」「スプリンクラーを動かす」「消防署へ通報する」を自動でまとめて行う仕組みです。人がマニュアルを読みながら一つずつ操作する手間を省き、対応のばらつきもなくします。
現場ではこう使う
SIEMから「フィッシングメールの疑い」というアラートが届くと、SOARがプレイブック(対応手順書)に従って動き出します。メール内のURLを脅威情報と照合し、悪性と判定されたら同じメールを全員の受信箱から削除し、URLへの通信をブロックして、対応チケットを起票します。担当者は結果を確認し、人の判断が必要な部分だけに集中できます。
試験のポイント
EXAM POINT「プレイブック」「ランブック」「対応の自動化」「複数ツールの連携(オーケストレーション)」と出てきたらSOAR。「ログの集約・相関分析」はSIEMで、SOARはSIEMのアラートを受けて対応を動かす側、という役割分担で区別しましょう。自動化の利点として、対応時間の短縮やアナリストの負担軽減も問われます。
混同しやすい用語との違い
- SIEMログを集約・相関分析して検知・アラートする。対応の自動実行はSOARの役割
- XDR複数の領域のデータを統合して検知・対応する。SOARは既存の複数ツールを手順書でつないで動かす
- SOCSOARを使って監視・対応する組織(チーム)。SOARは仕組み(ツール)