随着攻击面的扩大和攻击变得越来越复杂,与网络攻击者的斗争重担落在了安全运营中心 (SOC) 身上。SOC 可以通过利用安全编排、自动化和响应 (SOAR) 平台来加强组织的安全态势。这一系列兼容的以安全为中心的软件可加快事件调查和响应速度。SOAR 平台提高了对所有安全数据的可见性,简化了 IT 流程,自动执行了与安全相关的手动任务,减少了冗余和重复性工作,并改善了安全工具之间的协作。
安全编排自动化和响应 (SOAR) 是一种全面的网络安全方法,它将安全编排、自动化和事件响应结合到一个平台中。它使组织能够以简化和自动化的方式检测、调查和响应安全事件。SOAR 的三个主要组成部分是:

从网络中的各种来源无缝收集安全数据,包括活动目录(AD)用户,组,组织单位;网络设备,如防火墙、服务器、端点、以及漏洞扫描程序、数据丢失防护软件、威胁应用程序等应用程序。Log360为数据提供有意义的安全上下文,以快速准确地识别安全事件。
利用票证工具集成将检测到的事件分配给安全管理员,从而确保事件解决的责任,Log360允许配置外部帮助台解决方案,例如ServiceNow,ServiceDesk Plus,Jira Service Desk,Zendesk,Kayako和BMC Remedy Service Desk。
Log360 的事件响应管理根据环境中检测到的安全事件类型自动执行一系列常见补救措施,从而减少 SOC 的工作负载。自动化事件工作流有助于遏制对网络的潜在长期安全损害,减少警报响应时间,并提高 SOC 效率,以便团队能够应对其他挑战。
触发警报时自动执行响应工作流,以便在网络安全事件造成任何损害或导致违规之前缓解网络安全事件。Log360 提供预构建的工作流配置文件,以启动快速准确的安全响应。您还可以将工作流关联到警报配置文件、关联警报和其他安全警报,以自动修复威胁。
自动执行事件工作流,阻止关键安全威胁利用组织的资产。借助 Log360 的事件响应模块,您可以:
安全信息和事件管理 (SIEM) 以及安全编排、自动化和响应 (SOAR) 都是安全运营中心 (SOC) 的不可或缺的工具,它们有助于事件管理和响应。虽然 SIEM 涉及分析来自多个来源的日志以检测威胁,但 SOAR 是关于编排多条信息并自动响应。理解这两种方法之间的差异至关重要,因为这两种方法对于帮助安全分析师都是必不可少的,但方式独特。
SIEM 解决方案分析日志数据以检测威胁并帮助您遵守合规性标准。其核心组件是:
一个好的 SIEM 解决方案可以通过以下方式帮助您充分利用日志数据:
简而言之,SIEM 系统从各种来源收集日志,分析它们以识别风险,根据既定规则分配风险评分,然后将任何高风险事件通知安全分析师。
当安全团队通过 SIEM 解决方案获得对其网络环境的充分可见性时,将为安全分析师可以执行的后续一系列步骤设置阶段,以应对威胁。
SOAR 专注于获取有关威胁的更多上下文、自动执行日常任务以及帮助 SOC 更快地响应事件。其核心组件是:
除了威胁源之外,SOAR 还从外部威胁情报平台、端点安全软件和其他第三方来源收集数据,以确定情况的全貌。警报在映射到特定用例后进行调查,并执行预设的补救措施。用户还可以创建和自定义调查路径和补救措施。为了确保不会错过任何关键事件,可以通过与服务台或其他票务平台集成来分配自动工单。
SOAR 使安全团队能够有效地应对更多威胁,同时缩短响应时间。