Čo je SOAR
SOAR (Security Orchestration, Automation and Response) je kategória bezpečnostnej technológie, ktorá rieši tri prepojené problémy moderného SOC:
- Alert fatigue: SIEM produkuje desiatky až stovky alertov denne, ľudia nestíhajú
- Nekonzistencia reakcie: každý analytik rieši rovnaký incident inak
- Slow MTTR: manuálne containment kroky predlžujú dobu, kým útočník drží prístup
SOAR rieši všetky tri cez playbooky, vopred zadefinované postupy, ktoré sa spustia automaticky alebo po jednom kliku analytika.
Tri piliere SOAR
- Orchestration: prepojenie všetkých bezpečnostných nástrojov (SIEM, EDR, firewall, ticketing, IAM, threat intel) do jedného workflow
- Automation: automatické vykonávanie opakovateľných úloh: enrich IP cez threat intel, izolovať endpoint, zablokovať účet, vytvoriť ticket
- Response: koordinovaná, štruktúrovaná reakcia podľa typu incidentu (phishing, malware, brute force, insider threat)
Ako SOAR funguje v praxi
Príklad playbooku "Phishing email reported":
- User nahlási podozrivý email cez tlačidlo v Outlooku
- SOAR automaticky extrahuje URL, attachment, sender
- URL sa overí v VirusTotal, URLScan, threat intel feeds
- Attachment ide do sandbox (Cuckoo, Joe Sandbox) na detonáciu
- Ak je verdikt malicious: blokuje sa sender v M365 Defender, maže sa zo všetkých inboxov, izoluje sa stroj user-a (ak klikol)
- Vytvorí sa ticket v ServiceNow s plnou timeline a IOC zoznamom
- Analytik dostane finálny report, zasiahne len ak treba follow-up
Čo trvalo manuálne 30-45 minút, SOAR vyrieši za 30 sekúnd.
SOAR vs SIEM
SIEM deteguje: produkuje alerty. SOAR reaguje: vykonáva kroky. V praxi sa kupujú spolu (alebo SOAR ako modul SIEM platformy, napr. Microsoft Sentinel má automation rules a playbooks priamo v platforme).
Bez SOARu: SIEM hodí 200 alertov/deň, analytik manuálne vyšetruje, väčšina ostane neuzavretá.
Bez SIEMu: SOAR nemá čo orchestrovať.
S oboma: 60-80 % alertov uzatvorí SOAR sám, ľudia riešia len skutočne podozrivé prípady.
Výhody nasadenia SOAR
- MTTR pokles 50-90 %: automatizované containment kroky bežia v sekundách
- Konzistentnosť: každý phishing sa rieši rovnako bez ohľadu na zmenu
- Audit trail: každý krok playbooku je logovaný (NIS2 / GDPR požiadavka)
- Scaling: 3-členný SOC tím zvládne pracovnú záťaž 8-členného bez SOAR
- Vedomosti tímu: playbooky sú "kódom" toho, ako reagovať. Odchod analytika neznamená stratu know-how
Najznámejšie SOAR riešenia
- Microsoft Sentinel Automation: built-in v Sentinel SIEM, použiteľné aj samostatne (Logic Apps)
- Palo Alto Cortex XSOAR: leader v Gartner MQ, najširšie integrácie
- Splunk SOAR (predtým Phantom): populárny v Splunk ekosystéme
- Tines: modern no-code SOAR, intuitívne pre menšie SOC
- IBM QRadar SOAR (predtým Resilient)