SOAR
Security Orchestration, Automation and Response (SOAR) ist eine Plattform, die Alarme aus SIEM, EDR und weiteren Quellen aufnimmt. Sie führt standardisierte Playbooks für Anreicherung und Response aus und löst Aktionen in verbundenen Systemen (Identity, Firewall, Ticketing) automatisch aus.
Einordnung
SOAR ist die Automatisierungsschicht: Alarme aus SIEM oder EDR laufen in Playbooks, die anreichern (WHOIS, Threat-Intel, User-Kontext) und reagieren (Isolierung, Passwort-Reset, Ticket). Der Wert hängt an zwei Bedingungen: die zugrunde liegende Detection ist präzise, und die Response-Aktionen sind mit dem Kunden-Change-Prozess abgestimmt. Sind beide nicht gegeben, automatisiert SOAR falsche Entscheidungen schneller. Rahmen und Zusammenspiel im SOC-Betrieb auf SOC as a Service Schweiz.
Abgrenzung zu Nachbarthemen
SOAR ist nicht SIEM und kein Ersatz für ein SOC. SIEM erkennt, SOAR reagiert nach Playbook, das SOC-Team entscheidet, wo Automatik aufhört und Mensch beginnt. Ohne saubere Detection automatisiert SOAR vor allem Noise, ohne Team fehlt der Kontext für Ausnahmen. Rahmen und Zusammenspiel auf SOC as a Service Schweiz.
Wie das in einem SOC im Alltag aussieht, zeigen wir Ihnen gern. Gespräch vereinbaren →