SOAR (Security Orchestration, Automation and Response) ist eine Plattformklasse für Security Operations, die wiederkehrende Aufgaben der Incident Response automatisiert und Sicherheitswerkzeuge orchestriert. Der Begriff wurde 2015 von Gartner geprägt und bündelt drei Fähigkeiten.
Die drei Bausteine
- Orchestrierung: SOAR verbindet verschiedene Tools (SIEM, EDR, Firewall, Ticketing, Threat-Intelligence-Feeds) über Integrationen und steuert Abläufe über Systemgrenzen hinweg.
- Automation: Wiederkehrende Untersuchungs- und Abwehrschritte laufen automatisiert ab – etwa das Isolieren eines infizierten Endpunkts oder das Sperren einer verdächtigen IP.
- Response: Vordefinierte Playbooks steuern den kompletten Incident-Prozess: Priorisierung, Eskalation, Maßnahmen und Dokumentation.
Playbooks und Case Management
Playbooks sind codifizierte Ablaufpläne, die Analysten einmal entwerfen und bei jedem Vorfall wiederverwenden. SOAR ergänzt ein Case Management mit Ticketing und Audit-Trail – wichtig für Compliance und Incident Management.
SOAR im Zusammenspiel
Ein SIEM liefert die Alarme, ein EDR die Endpoint-Telemetrie, und SOAR orchestriert die Reaktion. Modernere XDR-Plattformen übernehmen Teile dieser Automatisierung direkt.
Verwandte Grundlagen: SIEM, XDR, Monitoring, Threat Intelligence.