SIEM & SOAR

SOARSecurity Orchestration, Automation and Response

SOAR (Security Orchestration, Automation and Response) je technologická vrstva nad SIEM, ktorá automatizuje opakovateľné kroky bezpečnostnej reakcie pomocou playbookov: od enrichmentu alertov cez containment až po notifikácie a ticket creation.

Čo je SOAR

SOAR (Security Orchestration, Automation and Response) je kategória bezpečnostnej technológie, ktorá rieši tri prepojené problémy moderného SOC:

  • Alert fatigue: SIEM produkuje desiatky až stovky alertov denne, ľudia nestíhajú
  • Nekonzistencia reakcie: každý analytik rieši rovnaký incident inak
  • Slow MTTR: manuálne containment kroky predlžujú dobu, kým útočník drží prístup

SOAR rieši všetky tri cez playbooky, vopred zadefinované postupy, ktoré sa spustia automaticky alebo po jednom kliku analytika.

Tri piliere SOAR

  1. Orchestration: prepojenie všetkých bezpečnostných nástrojov (SIEM, EDR, firewall, ticketing, IAM, threat intel) do jedného workflow
  2. Automation: automatické vykonávanie opakovateľných úloh: enrich IP cez threat intel, izolovať endpoint, zablokovať účet, vytvoriť ticket
  3. Response: koordinovaná, štruktúrovaná reakcia podľa typu incidentu (phishing, malware, brute force, insider threat)

Ako SOAR funguje v praxi

Príklad playbooku "Phishing email reported":

  1. User nahlási podozrivý email cez tlačidlo v Outlooku
  2. SOAR automaticky extrahuje URL, attachment, sender
  3. URL sa overí v VirusTotal, URLScan, threat intel feeds
  4. Attachment ide do sandbox (Cuckoo, Joe Sandbox) na detonáciu
  5. Ak je verdikt malicious: blokuje sa sender v M365 Defender, maže sa zo všetkých inboxov, izoluje sa stroj user-a (ak klikol)
  6. Vytvorí sa ticket v ServiceNow s plnou timeline a IOC zoznamom
  7. Analytik dostane finálny report, zasiahne len ak treba follow-up

Čo trvalo manuálne 30-45 minút, SOAR vyrieši za 30 sekúnd.

SOAR vs SIEM

SIEM deteguje: produkuje alerty. SOAR reaguje: vykonáva kroky. V praxi sa kupujú spolu (alebo SOAR ako modul SIEM platformy, napr. Microsoft Sentinel má automation rules a playbooks priamo v platforme).

Bez SOARu: SIEM hodí 200 alertov/deň, analytik manuálne vyšetruje, väčšina ostane neuzavretá.
Bez SIEMu: SOAR nemá čo orchestrovať.
S oboma: 60-80 % alertov uzatvorí SOAR sám, ľudia riešia len skutočne podozrivé prípady.

Výhody nasadenia SOAR

  • MTTR pokles 50-90 %: automatizované containment kroky bežia v sekundách
  • Konzistentnosť: každý phishing sa rieši rovnako bez ohľadu na zmenu
  • Audit trail: každý krok playbooku je logovaný (NIS2 / GDPR požiadavka)
  • Scaling: 3-členný SOC tím zvládne pracovnú záťaž 8-členného bez SOAR
  • Vedomosti tímu: playbooky sú "kódom" toho, ako reagovať. Odchod analytika neznamená stratu know-how

Najznámejšie SOAR riešenia

  • Microsoft Sentinel Automation: built-in v Sentinel SIEM, použiteľné aj samostatne (Logic Apps)
  • Palo Alto Cortex XSOAR: leader v Gartner MQ, najširšie integrácie
  • Splunk SOAR (predtým Phantom): populárny v Splunk ekosystéme
  • Tines: modern no-code SOAR, intuitívne pre menšie SOC
  • IBM QRadar SOAR (predtým Resilient)

Časté otázky o SOAR

Čo znamená SOAR?
SOAR = Security Orchestration, Automation and Response. Je to technologická vrstva nad SIEM, ktorá automatizuje bezpečnostné workflow cez playbooky.
Aký je rozdiel medzi SOAR a SIEM?
SIEM deteguje hrozby (alerty). SOAR na ne reaguje (vykonáva kroky). SIEM = "čo sa stalo", SOAR = "čo s tým robím".
Čo je playbook v SOAR?
Playbook je vopred zadefinovaná postupnosť krokov, ktoré sa spustia pri konkrétnom type incidentu. Napr. "Phishing reported" playbook obsahuje kroky: extract URL → check threat intel → sandbox attachment → block sender → izolovať endpoint → vytvoriť ticket.
Potrebujem SOAR ak mám SIEM?
Ak má váš SIEM viac ako 30-50 alertov denne, áno. Bez SOAR si tím postupne vypestuje alert fatigue a začne kritické alerty prehliadať. Cloud-native SIEM ako Microsoft Sentinel má SOAR funkcie zabudované.
Nahradí SOAR ľudských analytikov?
Nie. SOAR automatizuje opakovateľné, dobre definované kroky (~70 % bežných incidentov). Ľudský analytik je stále potrebný na sofistikované APT, threat hunting a rozhodovanie pri nejednoznačných situáciách.