我的编程空间,编程开发者的网络收藏夹
学习永远不晚

怎么选择SOAR解决方案

短信预约 -IT技能 免费直播动态提醒
省份

北京

  • 北京
  • 上海
  • 天津
  • 重庆
  • 河北
  • 山东
  • 辽宁
  • 黑龙江
  • 吉林
  • 甘肃
  • 青海
  • 河南
  • 江苏
  • 湖北
  • 湖南
  • 江西
  • 浙江
  • 广东
  • 云南
  • 福建
  • 海南
  • 山西
  • 四川
  • 陕西
  • 贵州
  • 安徽
  • 广西
  • 内蒙
  • 西藏
  • 新疆
  • 宁夏
  • 兵团
手机号立即预约

请填写图片验证码后获取短信验证码

看不清楚,换张图片

免费获取短信验证码

怎么选择SOAR解决方案

本篇文章给大家分享的是有关怎么选择SOAR解决方案,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。

SOAR(安全编排、自动化和响应)被看作是下一代SOC的标志性方案,同时也是提升安全运营效率的关键机制。

众所周知,下一代SOC的重点是提高检测和响应能力。但是今天的现状是,SOC运营团队不堪重负,误报率居高不下,MTTR(平均响应时间)表现迟迟难以提升。因此,安全业界和企业安全团队对SOAR解决方案寄予厚望,期望通过部署SOAR在检测和响应威胁方面大幅提高SOC效率。

但是,甲方企业也需要意识到,如果实施不正确,SOAR解决方案同时也会带来新的挑战。如果没有适当的计划,采用安全自动化工具的企业可能会成为常见失误的受害者,这些失误会迅速导致效率降低和安全状况变差。

总之,企业选择合适的SOAR解决方案,需要考虑多种因素。以下是几位国外安全专家对SOAR选型给出的见解和建议:

Palo Alto Networks产品策略副总裁Rishi Bhargava

实施SOAR解决方案并非从“我没有”到“好,现在我有了”这么简单。企业需要评估其安全工具堆栈和现有流程,然后相应地选择其部署方法。

  • 生态系统至关重要:SOAR解决方案需要能够集成,涵盖您当前使用的供应商工具。应该提供内部开发或自定义集成的选项。一个值得投资的SOAR解决方案,应当可以随着企业的成长而成熟。将检测、丰富化(enrichment)、执行等流程和相关工具很好地集成起来。

  • 强大的工单和案例管理功能:事件响应很少以自动化来开始和结束。分析人员总是会参与事件调查。请问供应商:您的SOAR平台是否原生提供本地案例管理,还是与相关工具集成?您可以重构事件时间表吗?您无需大量编码即可轻松自定义预案吗?

  • 集成的威胁情报管理:手动威胁情报工作流是耗时的,并且无法扩展,因此,集成的威胁情报管理自动化功能将大大减少您的平均响应时间。

  • 灵活的部署:SOAR平台应支持本地部署和云托管部署。对于分布式环境,请寻找可扩展并支持完全多租户环境的方案。

无论您在选择或实施SOAR的哪个阶段,上述注意事项都将确保您所在的企业处于最佳路径。

Micro Focus SecOps产品经理GamzeBingöl

SOAR解决方案的根本目的是通过自动化和编排技术帮助安全人员提高检测和响应网络威胁的能力。

  • 网络安全自动化:SOAR的自动化功能应通过消除误报并自动执行重复性活动来自动处理大多数威胁。使用SOAR自动执行耗时且重复的任务,使分析师有更多时间专注于需要人工干预的案例。

  • 开箱即用的预案:场景驱动,随时可用的自动预案应该是SOAR即开即用的功能。随时可用的预案可以帮助团队将响应时间从数小时缩短至数分钟,并将提高分析师的工作效率。

  • 与现有工具集成:单打独斗的安全工具不如相互补充的集成工具套件有用。SOAR很重要的一点就是需要与企业中现有安全的解决方案、IT基础结构和技术集成,并通过加强协作和编排所有要素(就像它们都是同一解决方案的一部分一样),充当整个安全环境的集中式枢纽。

  • KPI和指标:SOAR关于案例和分析师的详细报告可以帮助管理人员了解历史事件并更好地计划未来的方向。

Exabeam欧洲、中东和非洲地区安全策略高级总监Richard Cassidy

SOAR解决方案应使团队能够跨大量不同的数据流自动进行识别和响应过程,从而使威胁和漏洞的优先级划分几乎无缝衔接,并且在安全运营效率上要高得多。

如果实施正确,安全运营中心(SOC)可以从使用SOAR解决方案中受益,从而帮助他们更快,更有效地应对威胁。

将SOAR与其他安全工具集成在一起,例如安全信息和事件管理(SIEM),可以通过自动化来改变SOC团队的业务和技术成果,同时还可以提高效率。

企业可以使用SOAR来增强SIEM的功能,从而提供全面的解决方案。SIEM以一种有用的方式收集和存储数据,SOAR可以使用它来自动调查事件并做出响应,并减少对人工操作的需求。

而且,对于SOC团队迄今为止最大的挑战——误报,SOAR解决方案可以帮助采集信息,对重复警报进行优先级排序和合并,以减少误报的数量。

科迪康奈尔大学首席战略官,Swinlane

在考虑SOAR解决方案时,企业需要从两个角度进行思考:安全运营自动化需要解决的问题是什么,需求是什么?将来如何利用自动化?

首先,您使用的工具或针对您的对手是静态的,还是动态的?当然,绝大多数情况下答案都是后者。因此,您应该选择可以快速集成快速扩展的解决方案——不仅足以满足当今的需求,而且还能够满足未来的需求。

其次,当您查看攻击者技术的变化时,您是否认为攻击者也会拥抱自动化?事实上攻击者不仅使用自动化来运行扫描,而且还使用DevOps方法来为每个攻击目标构建唯一的基础架构。

如果这种情况继续下去,您将需要一个自动化平台,该平台能够在无需人工干预的情况下,对案件和警报中的危害指标(IOC)和其他情报进行追溯和调查。

Splunk安全布道者Matthias Maier

选择SOAR平台时应考虑几个不同的标准,以及使用哪些标准:

(1) 核心能力

这些可以被认为是SOAR平台的基本组成部分和功能,用户可以轻松识别。其中的一些重要组件例如编排器、负责指导和监督与给定安全方案有关的所有活动。编排器需要最佳化利用可用资源,这一点至关重要。另一个是自动化引擎。由于自动化任务是独立运行的,并且在很大程度上不需要人工干预,因此平台可伸缩性和可扩展性等属性是要考虑的重要标准。案例和预案管理也应予以考虑。

(2) 平台属性

这属于定性标准。通过观察和与平台的交互,可以更频繁地评估这些标准。SOAR平台必须支持强大的社区模型,并易于共享应用程序集成和剧本。了解SOAR平台在垂直和水平方向上如何扩展也很重要。随着时间的推移添加用例,平台上将增加额外的处理负载。开放、移动友好且易于使用的平台也是关键考量因素。

(3) 商业考虑

其中包括公司为增强其核心技术而提供的增值服务,例如培训和支持。无论公司的核心技术多么出色,在传统上被认为是对购买者的决策过程产生重大影响的产品之外的其他因素也需要给予关注。

SIRP首席执行官Faiz Ahmad Shuja

一项研究发现,安全专家平均每天收到840个安全警报。由于大多数警报大约需要15-30分钟才能完成手动调查,因此对于任何安全团队而言,这几乎是一项不可能的任务。

使尽可能多的工作负载自动化将使安全团队能够跟上步伐,并确保重要的威胁不会被忽略,SOAR平台是最有效解决方案之一。

成功集成SOAR的最重要步骤是为所有安全流程提供可靠的文档。对于所有主要流程,都需要有完善的响应手册。例如,如果检测到潜在的网络钓鱼电子邮件,则响应可能包括调查发件人的地址和检测欺骗的迹象,对所有URL的信誉得分和恶意脚本进行探测。一旦记录了所有这些过程,SOAR平台就可以开始自动执行它们。

另外,组织需要确保他们选择的SOAR平台具有强大的集成能力。该平台将需要与他们现有的SIEM解决方案平稳配合,并与其他安全解决方案和更广泛的IT基础架构连接。

Siemplify首席执行官Amos Stern

安全协调、自动化和响应,能够解决安全团队长久以来面临的一些最令人沮丧的挑战。

正确的SOAR平台,加上良好的实施,可以帮助减少警报过载,将组织所使用的多种不同的检测工具结合在一起,并构建自动化和可重复的流程以减少响应时间,同时又使安全分析人员摆脱了繁琐且通常是繁琐的手动工作。使他们可以专注于高价值的工作,例如搜寻威胁和建立更具弹性的安全基础架构。

SOAR解决方案的核心应该是获取警报,(通过本机API)与各种第三方检测工具集成,并使工作流程自动化。

但是,最好的SOAR可以充当集中式工作台。像Salesforce一样思考,这也适用于SOC分析师。您应该寻找的SOAR解决方案应当具备以下高级功能:

  • 案例管理(特别是对与上下文相关的警报进行分组的能力);

  • 集成的威胁情报;

  • 协作(在新的远程办公环境中尤其重要);

  • 仪表板和KPI(以提供可见性和洞察力);

  • 危机管理(升级)在发生重大事件时进行跨组织的响应。

以上就是怎么选择SOAR解决方案,小编相信有部分知识点可能是我们日常工作会见到或用到的。希望你能通过这篇文章学到更多知识。更多详情敬请关注编程网行业资讯频道。

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

怎么选择SOAR解决方案

下载Word文档到电脑,方便收藏和打印~

下载Word文档

猜你喜欢

怎么选择SOAR解决方案

本篇文章给大家分享的是有关怎么选择SOAR解决方案,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。SOAR(安全编排、自动化和响应)被看作是下一代SOC的标志性方案,同时也是提升
2023-06-17

如何选择云服务器解决方案

如何选择云服务器解决方案?随着云计算技术的快速发展,越来越多的企业和个人正在将他们的业务迁移到云服务器上。选择适合自己的云服务器方案是非常重要的,能够为您的业务提供稳定的支持和高效的运行。下面是一些建议,帮助您在选择云服务器方案时做出明智的决策。
如何选择云服务器解决方案
2024-01-24

云服务器挑选方案怎么选择

云服务器可以根据不同的应用场景和要求进行选择,以下是一些常见的云服务器选购方案:私有云:以企业内部私有云或者混合云形式为主。这类云服务器通常具备较高的灵活性和弹性,能够根据实际情况进行快速扩容和缩减容量。公有云:以公共云平台(如AWS、Google、Microsoft等)为主,通常需要使用者自行购买基础设施和软件来构建和管理云端应用。这类云服务器的灵活性不如私有云,但是价格相对较低。第三方云:提供云服务的机构可能会提供多...
2023-10-27

APCu vs Memcached:选择最佳 PHP 缓存解决方案

APCu 和 Memcached 都是流行的 PHP 缓存解决方案,但它们各有优点和缺点。本文将深入比较这两种解决方案,帮助您选择最适合您应用程序的解决方案。
APCu vs Memcached:选择最佳 PHP 缓存解决方案
2024-03-01

云服务器怎么选择配置方案

云服务器可以根据不同的应用场景和要求进行选择配置方案。以下是一些常见的配置方案:方案一:传统硬件方案该方案通常是由云计算供应商为客户提供的硬件设备和软件服务。这种方案可以满足大量用户对云服务器的需求,但需要支付高昂的硬件费用和维护费用。方案二:云服务器租用方案这种方案适合那些不愿意自己维护和管理服务器的企业或个人。云计算供应商通常会提供按月付费或按年付费的方案,以帮助客户更轻松地管理、维护和升
2023-10-25

阿里云代理:选择最适合你的解决方案

1.了解阿里云代理服务阿里云代理是阿里云提供的一项网络代理服务,旨在帮助用户实现更安全、更高效的网络访问。通过阿里云代理,用户可以将流量通过阿里云的全球分布式网络进行转发,提高网络访问速度和稳定性。2.阿里云代理的不同类型阿里云代理提供了多种类型的代理服务,包括智能接入、全球加速、负载均衡等。不同类型的代理服务适用于不
2023-10-27

云服务器怎么选择配置方案的

云服务器可以根据不同的应用场景和要求来选择配置方案,以下是一些常见的选择方案:方案一:使用单独的服务器硬件。这个方案的优点在于,用户可以根据他们的业务需求和预算来决定他们应该使用哪种云服务器。这样可以确保云服务器可以支持他们的业务需求和预算,并且可以为他们提供最好的性能和可靠性。但缺点在于,单独的服务器硬件可能会导致成本过高。如果用户选择了单独的服务器硬件,那么他们需要购买昂贵的硬件才能支
2023-10-26

私人云服务器:选择最适合你的解决方案

1.了解私人云服务器的优势私人云服务器是一种基于云计算技术的解决方案,它提供了许多优势,使其成为许多企业和个人的首选。私人云服务器可以提供更高的安全性和隐私保护,因为数据存储在私有网络中,而不是共享的公共云环境中。此外,私人云服务器还可以提供更高的灵活性和可定制性,以满足不同用户的需求。2.选择适合你的私人云服务器在选
私人云服务器:选择最适合你的解决方案
2023-10-28

云服务器怎么选择配置方案类型

云服务器可以根据不同的需求和功能来定义配置方案类型。以下是一些常见的配置方案类型:按需负载均衡集群服务分布式服务数据存储负载均衡以下是一些常见的云服务器配置方案类型:按需负载均衡:这种方法适用于需要大量计算资源的负载均衡解决方案,它会自动将请求分配到不同的服务器上。这种方法通常需要使用一些负载均衡技术,例如动态调整请求分配策略和负载均衡算法等等。集群服务:这种方法适用于使用
2023-10-26

多台云服务器组网方案怎么选择

选择一台性能好、可靠的云服务器,以便在多台云服务器之间进行快速的负载分配。在多台云服务器之间进行网络传输时,考虑网络稳定性和流量控制等因素,以确保高速、稳定和可靠的网络传输。考虑云服务器的安全措施,以确保数据安全和隐私不会受到任何损失。选择一台可以提供稳定服务和弹性伸缩能力的云服务器,以便在需要的时候可以随时扩展。根据需求选择合适的云服务器配置,如CPU架构、内存等,以及网络带宽、存储容
2023-10-26

CRM排名系统如何选择最适合你的解决方案?

随着市场竞争的日益激烈,企业为了提高销售效率和客户满意度,越来越多的企业开始使用CRM(客户关系管理)系统。然而,面对市面上各种CRM系统,如何选择最适合自己的解决方案,成为了许多企业主头疼的问题。在本文中,我们将详细介绍CRM排名系统,帮助您更全面地了解和选择适合自己的CRM系统。了解CRM排名系统CRM排名系
CRM排名系统如何选择最适合你的解决方案?
2023-11-17

编程热搜

  • Python 学习之路 - Python
    一、安装Python34Windows在Python官网(https://www.python.org/downloads/)下载安装包并安装。Python的默认安装路径是:C:\Python34配置环境变量:【右键计算机】--》【属性】-
    Python 学习之路 - Python
  • chatgpt的中文全称是什么
    chatgpt的中文全称是生成型预训练变换模型。ChatGPT是什么ChatGPT是美国人工智能研究实验室OpenAI开发的一种全新聊天机器人模型,它能够通过学习和理解人类的语言来进行对话,还能根据聊天的上下文进行互动,并协助人类完成一系列
    chatgpt的中文全称是什么
  • C/C++中extern函数使用详解
  • C/C++可变参数的使用
    可变参数的使用方法远远不止以下几种,不过在C,C++中使用可变参数时要小心,在使用printf()等函数时传入的参数个数一定不能比前面的格式化字符串中的’%’符号个数少,否则会产生访问越界,运气不好的话还会导致程序崩溃
    C/C++可变参数的使用
  • css样式文件该放在哪里
  • php中数组下标必须是连续的吗
  • Python 3 教程
    Python 3 教程 Python 的 3.0 版本,常被称为 Python 3000,或简称 Py3k。相对于 Python 的早期版本,这是一个较大的升级。为了不带入过多的累赘,Python 3.0 在设计的时候没有考虑向下兼容。 Python
    Python 3 教程
  • Python pip包管理
    一、前言    在Python中, 安装第三方模块是通过 setuptools 这个工具完成的。 Python有两个封装了 setuptools的包管理工具: easy_install  和  pip , 目前官方推荐使用 pip。    
    Python pip包管理
  • ubuntu如何重新编译内核
  • 改善Java代码之慎用java动态编译

目录