§§IBT7§§¶@definition¶SOAR (Security Orchestration, Automation and Response) — класс платформ, которые связывают средства безопасности и источники данных, автоматизируют повторяемые операции и исполняют управляемые сценарии реагирования.¶@plain¶SOAR действует как диспетчер процессов SOC: получает сигнал, запрашивает данные в других системах, выполняет разрешённые проверки и предлагает либо запускает следующие действия по плейбуку.¶@use¶Команда описывает плейбуки, точки ручного подтверждения, права интеграций и обработку ошибок. SOAR применяют для обогащения индикаторов, заведения задач, блокировок, уведомлений и документирования шагов реагирования.¶@example¶SIEM создаёт инцидент по подозрительному IP-адресу. SOAR проверяет адрес по источникам Threat Intelligence, находит затронутый актив, добавляет контекст в карточку и предлагает аналитику блокировку.¶@compare¶SIEM¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/sistema-upravleniya-sobytiyami-i-informatsiey-bezopasnosti-siem¦SIEM собирает и коррелирует события¶@steps¶Сигнал¦SOAR получает инцидент из SIEM, EDR, почтовой защиты или другого источника.¤Обогащение¦Плейбук запрашивает сведения об адресах, файлах, пользователях и затронутых активах.¤Решение¦Условия плейбука определяют автоматическое действие или передачу аналитику.¤Действие¦Система блокирует индикатор, изолирует узел, создаёт задачу и сохраняет журнал выполнения.¶@resources¶Курсы для SOC и Blue Team¦https://ibcourses.ru/soc¦Курс¤Класс SOAR/IRP в каталоге СЗИ¦https://ibcourses.ru/katalog-ib-resheniy?class=SOAR%2FIRP¦Решения¤Инструменты Blue Team: от SIEM до EDR — арсенал защитника¦https://ibcourses.ru/instrumenty-blue-team-siem-edr-arsenal¦Статья¤Реагирование на инциденты ИБ: этапы, роли, инструменты¦https://ibcourses.ru/blog-cybersecurity/reagirovanie-na-incidenty-ib-etapy-roli-instrumenty¦Статья¶@related¶¶@faq¶Чем SOAR отличается от SIEM?¦SIEM создаёт контекст и инциденты из событий; SOAR использует этот сигнал для обогащения, маршрутизации и управляемых действий.¤Что такое плейбук SOAR?¦Плейбук — формализованная последовательность проверок, условий, ручных подтверждений и действий для конкретного сценария.¤Какие операции SOC можно автоматизировать?¦Обогащение индикаторов, создание задач, уведомления, запросы к системам, временные блокировки и документирование — при заранее заданных правах и обработке ошибок.