Lehetővé teszi, hogy a biztonsági csapat egy folyamatot playbookként ábrázoljon, a megfelelő lépéseket automatizálja, és megtartsa az emberi jóváhagyást azoknál a döntéseknél, amelyek ítélőképességet igényelnek vagy zavarhatják az üzletmenetet.
Egy SOAR-munkafolyamat például eszköz- és identitáskontextussal dúsíthat egy riasztást, összevetheti az indikátorokat fenyegetésfelderítési forrásokkal, ügyet nyithat, jóváhagyást kérhet, majd blokkolhat egy címet vagy izolálhat egy hoszt. Az automatizálás a jól ismert, nagy volumenű, megbízható bemenetű műveleteknél a legértékesebb.
A szokásos érettségi út először a dúsítás, a megfékezés csak később jön: a teljesen automatizált blokkolás csak akkor nyeri el a bizalmat, miután ugyanaz a playbook emberi jóváhagyás mellett biztonságosan lefutott. A visszafordíthatóság a tervezési határ — az automatizált lépéseknek vagy könnyen visszavonhatóknak kell lenniük, vagy explicit jóváhagyás mögé kell őket rendelni, mert a gyors, gépi sebességű hibás művelet önmagában incidenst okoz.
Legfontosabb pontok
Elsődleges célA biztonsági műveletek gyorsabbá, következetesebbé és jobban auditálhatóvá tétele.
Jó jelöltekDúsítás, bizonyítékgyűjtés, értesítések, ticketfrissítések és visszafordítható megfékezési műveletek.
Irányítási igényA playbookökhöz tulajdonosok, tesztelés, hozzáférés-vezérlés, hibakezelés, változáskezelés és eredménymérés kell.
Fontos korlátAz automatizálás a hibás logikát ugyanolyan hatékonyan erősíti, mint a helyeset; a nem biztonságos playbookök blokkolhatják a legitim tevékenységet vagy megsemmisíthetik a bizonyítékokat.