【そあー】
SOAR(ソアー) とは?
最終更新:
💡 ツールと対応手順をつなぎ、定型作業を自動化
複数のセキュリティツールを連携し、調査や対応の手順、定型作業の自動化を支援する仕組み。プレイブックで自動処理と人の確認を組み合わせられる。
📌 このページのポイント
SIEMとどう違うの?
プレイブックって何?
対応の手順を定めたものだよ。たとえば不審なメールの情報を集め、調査結果を担当者に見せ、必要な対処と記録を進める。連携したツールで処理する部分と、人が確認する部分を組み合わせられる。手順や連携の設定が必要だよ。
全部自動にして大丈夫?
何を自動化するかは、誤った処理の影響も考えて決めよう。端末の隔離やアクセスの遮断は業務へ影響するので、人の確認を入れることもある。自動化した手順も、想定どおり動くか確認し、変更に合わせて見直すんだ。
人手不足も解決する?
情報収集やチケット作成などの定型作業を減らし、担当者の調査を助けられるよ。ただし導入だけで人が不要になるわけではない。連携や手順を整えて保守する作業もあるので、自社で何を減らせたかを確かめよう。
まとめ:ざっくりこれだけ覚えればOK!
「SOAR」って出てきたら「セキュリティのツールと対応手順をつなぎ、自動化を支援する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Security Orchestration, Automation and Response」 = セキュリティの連携・自動化・対応
💬 Orchestrationは複数のツールの連携、Automationは自動化、Responseは対応という意味。その頭文字を取った名前だよ