# Mi a biztonsági orkesztráció, automatizálás és reagálás (SOAR)?

> A biztonsági orkesztráció, automatizálás és reagálás (security orchestration, automation and response, SOAR) olyan képesség, amely a biztonsági eszközök, az ügyadatok és az ismételhető munkafolyamatok koordinálására szolgál.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/security-orchestration-automation-and-response/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Lehetővé teszi, hogy a biztonsági csapat egy folyamatot playbookként ábrázoljon, a megfelelő lépéseket automatizálja, és megtartsa az emberi jóváhagyást azoknál a döntéseknél, amelyek ítélőképességet igényelnek vagy zavarhatják az üzletmenetet.

Egy SOAR-munkafolyamat például eszköz- és identitáskontextussal dúsíthat egy riasztást, összevetheti az indikátorokat fenyegetésfelderítési forrásokkal, ügyet nyithat, jóváhagyást kérhet, majd blokkolhat egy címet vagy izolálhat egy hoszt. Az automatizálás a jól ismert, nagy volumenű, megbízható bemenetű műveleteknél a legértékesebb.

A szokásos érettségi út először a dúsítás, a megfékezés csak később jön: a teljesen automatizált blokkolás csak akkor nyeri el a bizalmat, miután ugyanaz a playbook emberi jóváhagyás mellett biztonságosan lefutott. A visszafordíthatóság a tervezési határ — az automatizált lépéseknek vagy könnyen visszavonhatóknak kell lenniük, vagy explicit jóváhagyás mögé kell őket rendelni, mert a gyors, gépi sebességű hibás művelet önmagában incidenst okoz.

### Legfontosabb pontok

- **Elsődleges cél:** A biztonsági műveletek gyorsabbá, következetesebbé és jobban auditálhatóvá tétele.
- **Jó jelöltek:** Dúsítás, bizonyítékgyűjtés, értesítések, ticketfrissítések és visszafordítható megfékezési műveletek.
- **Irányítási igény:** A playbookökhöz tulajdonosok, tesztelés, hozzáférés-vezérlés, hibakezelés, változáskezelés és eredménymérés kell.
- **Fontos korlát:** Az automatizálás a hibás logikát ugyanolyan hatékonyan erősíti, mint a helyeset; a nem biztonságos playbookök blokkolhatják a legitim tevékenységet vagy megsemmisíthetik a bizonyítékokat.

### Kapcsolódó kifejezések

[Biztonsági információ- és eseménykezelés (SIEM)](<https://yellowcube.eu/hu/glossary/security-information-and-event-management/>) · [Biztonsági műveleti központ (SOC)](<https://yellowcube.eu/hu/glossary/security-operations-center/>) · [Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>) · [Biztonsági playbook](<https://yellowcube.eu/hu/glossary/security-playbook/>) · [Kiterjesztett észlelés és reagálás (XDR)](<https://yellowcube.eu/hu/glossary/extended-detection-and-response/>)

### Források

[NIST SP 800-61r3: Incident Response Recommendations](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [NIST SP 800-215: Guide to a Secure Enterprise Network Landscape](https://csrc.nist.gov/pubs/sp/800/215/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

