Gå til indhold
atlas

SOAR

Også kendt som: security orchestration, automation and response

En platform, der binder sikkerhedsteamets værktøjer sammen og selv udfører de faste trin i håndteringen af en alarm.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Software, der modtager alarmer, oftest fra en SIEM, og kører gemte trin-for-trin-forløb på tværs af andre værktøjer, fx slår en adresse op i threat intelligence, spærrer en konto eller isolerer en bærbar, mens den fører én samlet sag for analytikerne.

Forklaret enkelt

Som et køkken, hvor kokkeassistenten klarer alt forarbejdet efter opskriften, så kokken kun skal træffe de egentlige beslutninger.

I praksis

Når en sagsbehandler i en kommune melder en phishing-mail, trækker SOAR linkene ud, tjekker dem mod kendte skadelige sider, sletter den samme mail fra alle indbakker og giver analytikeren et færdigt sammendrag.

Hvorfor det betyder noget

Teams får langt flere alarmer, end mennesker kan klare i hånden; når de faste trin klares automatisk, besvares angreb på minutter i stedet for timer.

Sådan kommer du i gang

De typiske trin i rækkefølge. Tilpas dem til jeres organisation.

  1. Vælg de få alarmtyper, der tager mest analytikertid og altid følger de samme trin, fx indberettede phishing-mails, og skriv trinnene ned, som de udføres i hånden i dag.
  2. Sortér hvert trin efter risiko - berigelse og deduplikering kan køre helt automatisk, reversibel inddæmning som karantæne af en fil kan køre ved detektioner med høj konfidens, og forstyrrende handlinger som at isolere en server eller spærre en direktørs konto kræver et menneskeligt godkendelsestrin.
  3. Tilslut de værktøjer, playbooken skal bruge, fx SIEM, EDR, mail, identitet og ticketsystem, med servicekonti, der kun har de rettigheder, hver handling kræver, og gem deres API-nøgler i en secrets manager.
  4. Byg den første playbook, lad den køre i en tilstand, hvor den kun foreslår handlinger, og sammenlign dens vurderinger med analytikernes, før den får lov at handle.
  5. Hold playbooks under versionsstyring med en ejer, gennemgå ændringer, før de går i drift, og test dem igen, hver gang et tilkoblet værktøj eller API ændrer sig.
  6. Begræns, hvem der kan redigere playbooks og administrere platformen, og send platformens egen auditlog til SIEM'en.
  7. Mål sparet tid, tid til reaktion og forkerte automatiske handlinger hver måned, og udvid kun automatiseringen, hvor de underliggende detektioner er pålidelige.

Typiske faldgruber

  • At automatisere handlinger oven på støjende detektioner, så falske positiver bliver til nedbrud.
  • At give platformen brede administratorrettigheder i alle værktøjer, hvilket gør den til et attraktivt mål for angribere.
  • At lade playbooks gå i stykker i stilhed, når et tilkoblet API ændrer sig, så ingen opdager, at automatiseringen er holdt op med at virke.

Gode vejledninger

Teknisk uddybning

Betegnelsen SOAR blev gjort udbredt af Gartner omkring 2017 for at beskrive sammensmeltningen af tre tidligere produktkategorier: security orchestration and automation, platforme til hændelseshåndtering (sagsstyring) og platforme til threat intelligence. En SOAR-platform har fire kernekomponenter: integrationer (connectors, der pakker API'erne til SIEM, EDR, mail, identitet, firewall, ticketsystemer og threat intelligence-værktøjer ind), playbooks (arbejdsgange af handlinger, betingelser, løkker og menneskelige godkendelsestrin, som regel bygget i en visuel editor eller som kode), et lag til sagsstyring, der registrerer artefakter, opgaver, beviser og tidslinjer, samt rapportering af nøgletal. Kendte produkter er Splunk SOAR (tidligere Phantom), Palo Alto Networks Cortex XSOAR (tidligere Demisto) og Microsoft Sentinels automation rules og Logic Apps-playbooks; nyere værktøjer som Tines markedsfører sig som generelle platforme til sikkerhedsautomatisering.

En typisk playbook for en indberettet phishing-mail parser beskeden, trækker observationer ud (afsender, URL'er, vedhæftninger, hashes), spørger omdømmetjenester og sandbox-detonering, søger i mailplatformen efter andre modtagere og forgrener sig: godartede vurderinger lukkes med et svar til indberetteren, mens ondsindede vurderinger udløser fjernelse af mailen fra alle postkasser, blokering af indikatorer og, efter godkendelse fra en analytiker, inddæmning som at spærre kontoen eller isolere endpointet. OASIS' specifikation CACAO Security Playbooks (version 2.0, 2023) definerer et leverandørneutralt JSON-format til at beskrive og udveksle sådanne playbooks, men udbredelsen i kommercielle produkter er stadig begrænset.

Det vigtigste designprincip er graduering af automatiseringen. Berigelse og deduplikering kan trygt automatiseres fuldt ud; reversibel inddæmning (karantæne af en fil, tvungen nulstilling af en adgangskode) kan ofte automatiseres ved detektioner med høj konfidens; forstyrrende eller irreversible handlinger (spærring af en direktørs konto, isolering af en produktionsserver, blokering af en cloududbyders IP-interval) bør kræve en menneskelig beslutning. Automatiserede handlinger oven på støjende detektioner skalerer falske positiver op til nedbrud, så kvaliteten af en playbook er begrænset af kvaliteten af detektionen.

SOAR medfører sine egne risici. Platformen gemmer API-nøgler med brede rettigheder på tværs af hele sikkerhedsstakken og er derfor et mål af høj værdi, der kræver streng adgangskontrol, håndtering af hemmeligheder, ændringsstyring af playbooks og auditlogning af platformens egne handlinger. Playbooks forfalder i stilhed, når de tilkoblede API'er ændrer sig, så de skal testes som kode. SOAR adskiller sig fra en SIEM, der indsamler og korrelerer hændelser for at rejse alarmer, mens SOAR handler på de alarmer; kategorierne smelter sammen, efterhånden som SIEM- og XDR-platforme bygger automatisering ind, og AI-assistenter bruges i stigende grad til berigelse og opsummering i disse arbejdsgange, hvilket kræver de samme godkendelsestrin som enhver anden automatiseret handling.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Brugerkonto
  2. →Log
  3. →Metrikker
  4. →Audit-logning
  5. →Alarmering
  6. →Triage af alarmer
  7. →SIEM
  8. →SOAR

Relationer

Kilder og videre læsning

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.