کلمهی SOAR مخفف ارکستراسیون امنیتی یا Security Orchestration، اتوماسیون یا Automation و پاسخگویی، Response است. SOAR، با ترکیب پاسخهای خودکار به رویدادهای مختلف، به دنبال کاهش فشار بر روی تیمهای خود است. از جمله مزایای SOAR می توان گفت که یک سیستم SOAR میتواند به گونهای برنامهریزی شود که متناسب با نیازهای سازمان باشد. این امر تیمها را قادر میسازد تا تصمیم بگیرند SOAR چگونه به اهداف سطح بالا، مانند صرفه جویی در زمان، کاهش تعداد کارکنان فناوری اطلاعات، یا آزاد کردن کارکنان فعلی برای شرکت در پروژههای خلاقانه، دست یابد.
مزایای SOAR :SOAR سه قابلیت نرمافزاری مدیریت تهدیدات و آسیبپذیریها، پاسخگویی به رخدادهای امنیتی و خودکارسازی عملیات امنیتی را با یکدیگر ترکیب میکند. بنابراین امنیت SOAR، یک سیستمِ مدیریت تهدیدِ از بالا به پایین را ارائه میدهد. تهدیدات شناسایی میشوند و سپس استراتژی پاسخ اجرا میشود؛ سیستم تا حد امکان خودکار میشود تا کارآمدتر کار کند. یک سیستم SOAR مؤثر میتواند به عنوان یک ابزار ارزشمند برای کاهش فشار بر تیمهای فناوری اطلاعات استفاده شود.
ویدیوهای بیشتر درباره SOAR
SOAR چگونه کار میکند؟
اجزای تشکیلدهندهی SOAR یا ارکستراسیون امنیتی، اتوماسیون و پاسخگویی سعی دارند تا در تعامل با یکدیگر بار تیمهای امنیتی سازمان را کاهش دهند.
ارکستراسیون
یک سیستم SOAR تیمهای امنیت سایبری و فناوری اطلاعات را قادر میسازد، تا تلاشها را با هم ترکیب کرده و هنگام رسیدگی به محیط کلی شبکه، به شیوهای یکپارچهتر عمل کنند. سپس تیمها میتوانند از این اطلاعات برای تعیین مشکلات ریشهای هر موقعیتِ امنیتی استفاده کنند.
اتوماسیون
ویژگیهای اتوماسیون SOAR آن را از سایر سیستمهای امنیتی متمایز میکند؛ چراکه نیاز به مراحل دستی را از بین میبرد، که خود میتواند زمانبر و خستهکننده باشد. اتوماسیون امنیتی میتواند طیف گستردهای از وظایف، از جمله مدیریت دسترسی کاربر و گزارشهای query را انجام دهد. اتوماسیون همچنین میتواند به عنوان ابزاری برای ارکستراسیون استفاده شود. به عنوان یک راهکار ارکستراسیون، SOAR میتواند وظایفی را، که به طور معمول به چندین ابزار امنیتی نیاز دارند، خودکار کند.
پاسخگویی
ارکستراسیون و اتوماسیون، هر دو، پایه و اساس ویژگی پاسخگویی یک سیستم SOAR را فراهم میکنند. یک سازمان، با SOAR میتواند نحوهی واکنش آنها به یک تهدید امنیتی را مدیریت، برنامهریزی و هماهنگ کند. ویژگی اتوماسیون SOAR خطر خطای انسانی را از بین میبرد. این امر پاسخها را دقیقتر میکند و مدت زمان لازم برای رفع مشکلات امنیتی را کاهش میدهد.
مزایای SOAR
- برآورده کردن نیازهای بودجهای: تعداد و نوع فزایندهی تهدیدات مسائل بودجهای مهمی را برای شرکت ها ایجاد میکند. با هر تهدید جدید، باید پروتکل جدیدی ایجاد شود، و این ممکن است به استخدام افراد جدید برای مدیریت فرآیند نیاز داشته باشد. با ظهور هر نوعِ جدید از حملهی سایبری، سازمان باید روشهایی را برای تجزیه و تحلیل دادهها و توسعهی سیستمهای رسیدگی به مشکل ترتیب دهد. این امر به زمان، انرژی و منابع نیاز دارد. اما با SOAR، هر جنبهای از رویکرد ساده میشود، و بسیاری از بخشهای آن را میتوان خودکار کرد، که خود باعث صرفه جویی در زمان و هزینه میشود.
- بهبود کارایی و مدیریت زمان: از جمله مزایای SOAR با صرفه جویی در زمان با استفاده از رویکرد SOAR، کارایی تقویت میشود. افراد تیم، که به طور معمول ساعات زیادی را صرف انجام کارهایی میکنند که SOAR آنها را خودکار کرده است، اکنون میتوانند زمان خود را برای حمایت از سایر اهداف سازمانی صرف کنند. با این کار، استفادهی کارآمدتر از منابع انسانی حاصل میشود. این امر میتواند منجر به صرف زمان کمتر برای جذب و استخدام کارکنان جدید شود، چراکه تیم فعلی میتواند کارهای بیشتری انجام دهد.
- مدیریت موثرتر رخدادها: مقابلهی سریعتر با تهدیدات، برای شرکتها نیز سودمند است. زیرساخت SOAR امکان پاسخگویی سریعتر و همچنین مداخلات دقیقتر را فراهم میکند. از آنجایی که اشتباهات کمتری انجام میشود، زمان کمتری برای رفع مشکلات صرف میشود. خطای انسانی به حداقل رسیده و باعث ایجاد سیستمی همهکاره و مؤثر برای مدیریت مسائل میشود.
- انعطافپذیری: SOAR میتواند بر اساس نیازهای خاص یک سازمان تنظیم شود. طراحی SOAR آن را قادر میسازد تا مطابق با نیازهای سیستم امنیتی موجود تغییر کند. این بدان معناست که میتوان آن را بدون نیاز به طراحی مجدد سیستم، که زمانبر و سنگین است، در تنظیمات فعلیتان به کار گرفت. همچنین SOAR میتواند دادهها را از منابع متفاوت، چه از ورودی دستی و چه از ماشینها یا ایمیلها، جمعآوری کند. سپس، تیم فناوری اطلاعات میتواند تصمیم بگیرد که چگونه دادهها، با توجه به آنچه که به بهترین وجه با نیازهای سازمان منطبق است، ردیابی شوند.
- افزایش همکاری: از آنجایی که انواع مختلفی از تهدیدات توسط سیستم مرکزی SOAR مورد توجه قرار میگیرد، تیمهایی که معمولاً به صورت فردی با آنها برخورد میکنند، میتوانند در ارائهی بهترین تنظیمات و اتوماسیونهای SOAR با یکدیگر همکاری کنند. این میتواند منجر به ایجاد مجموعهای از پروتکلهای یکپارچهتر شده و نیز تیمهای فناوری اطلاعات را برای همکاری پیرامون راهکارهای نوآورانه توانمند کند.
SIEM چیست؟
کلمهی SIEM مخفف سیستم مدیریت اطلاعات و رویدادهای امنیتی یا security information and event management می باشد؛ که در واقع مجموعهای از خدمات و ابزارهایی بوده که به تیم امنیتی کمک میکند تا دادههای امنیتی را جمعآوری و تجزیه و تحلیل کرده، و همچنین سیاستها و هشدارها را طراحی و ایجاد کند.
قابلیت هایSIEM
ابزارهای SIEM تیمهای فناوری اطلاعات را قادر میسازد تا:
- از مدیریت گزارش رویداد برای ادغام دادهها، از چندین منبع، استفاده کنند.
- خیلی سریع به قابلیت دید گستردهی سازمان دست یابند.
- رویدادهای امنیتی جمعآوریشده از گزارشها را با استفاده از قوانین if-then (اگر- پس) مرتبط کنند تا اطلاعات قابل اجرا به طور مؤثر به دادهها اضافه شود.
- از هشدارهای اتوماتیک رویداد استفاده کنند، که میتوان آنها را از طریق داشبورد مدیریت کرد.
سیستم SIEM مدیریت اطلاعات امنیتی و رویدادهای امنیتی را ترکیب میکند. این امر با استفاده از نظارت سریع یا همان real-time و اطلاعرسانی مدیران سیستم انجام میشود.
یک سیستم SIEM، برای مدیریت اطلاعات و رویدادهای امنیتی، از موارد زیر استفاده میکند:
- جمعآوری، ادغام و مرتبطسازی دادهها: دادهها در سراسر سیستم در یک انبار مرکزی جمعآوری میشوند. این دادهها شامل اطلاعات سرورها، فایروالها، نرم افزارهای آنتی ویروس، سیستم عاملها و سیستمهای جلوگیری از نفوذ است. همهی اینها برای تغذیهی دادهها به سیستم SIEM تنظیم شده اند. دادهها با استفاده از فایلهای گزارش رویدادهای امنیتی با یکدیگر ادغام و مرتبط میشوند. قوانینی برای سازماندهی این مسائل تنظیم شده است، که به تیم فناوری اطلاعات کمک میکند تا تصمیم بگیرد که کدام یک از مشکلات توجیهپذیرتر اند.
- هشدارها: هنگامی که یک رویداد یا رشتهای از رویدادها یک قانون SIEM را سبب میشوند، سیستم یک هشدار صادر میکند تا پرسنل امنیتی بتوانند اقدام کنند.
- سیاستها: مدیر SIEM پروفایلی ایجاد میکند که نحوهی رفتار سیستمهای سازمانی را تعریف میکند. در این فرآیند ایجاد، سیستمِ سازمان، هم زمانی که همه چیز عادی است و هم هنگام ایجاد رخدادهای امنیتی، تجزیه و تحلیل میشود. سپس، میتوان با توجه به نگرانیهای امنیتی خاص سازمان، از SIEM برای تنظیم قوانین، گزارشها، هشدارها و داشبوردها استفاده کرد.
مزایای SOAR در مقابل SIEM
هم SOAR و هم SIEM مسائل امنیتی را شناسایی کرده و دادههایی را در مورد ماهیت مشکل جمع آوری میکنند. آنها همچنین با هشدارهایی سروکار دارند که پرسنل امنیتی میتوانند از آنها برای رفع نگرانیها استفاده کنند. با این حال، تفاوتهای قابل توجهی بین آنها وجود دارد.
SOAR چیست؟ SOAR دادهها را جمعآوری میکند، و با استفاده از یک پلتفرم متمرکزِ مشابه با پلتفرم SIEM، به تیمهای امنیتی هشدار میدهد، اما SIEM فقط هشدارها را برای تحلیلگران امنیتی ارسال میکند. همچنین، سیستم امنیتی SOAR با خودکار کردن پاسخها، آن را یک قدم جلوتر میبرد. این سیستم از هوش مصنوعی برای یادگیری الگوهای رفتاری استفاده میکند، که آن را قادر میسازد تا تهدیدات مشابه را، قبل از وقوع آنها، پیشبینی کند. این امر شناسایی و رسیدگی به تهدیدات را برای کارکنان امنیت فناوری اطلاعات آسانتر میکند.
بیشتر بخوانید: پنج مزیت خودکارسازی امنیتی با استفاده از تکنولوژی SOAR
بررسی مزایای SOAR
مزیت بررسی
در حالی که یک راهکار SIEM، در صورت شناسایی فعالیت مشکوک، فقط یک هشدار برای تیم فناوری اطلاعات ارسال میکند، SOAR کارهای خیلی بیشتری انجام میدهد؛ در واقع با SOAR، مسیر بررسی خودکار است. این امر مدت زمان لازم برای رسیدگی به هشدارها را کاهش می دهد. حتی اگر با SIEM بتوان هشدارها را سازماندهی و طبقه بندی کرد، بررسی باید به صورت دستی انجام شود. اتوماسیون SOAR این مرحله را حذف میکند.
مزیت تجمیع دادهها توسط SOAR
با وجود اینکه که هم SIEM و هم SOAR دادهها را جمعآوری میکنند، اما SOAR به دادههای بیشتر و مجموعهی متنوعتری از منابعِ داده دسترسی پیدا میکند. برای مثال، SIEM میتواند دادهها را از گزارشها یا رویدادهایی که از اجزای معمولِ زیرساخت فناوری اطلاعات شما به دست میآیند، جمعآوری کند. SOAR علاوه بر آن، میتواند آن دادهها و همچنین اطلاعات منابع خارجی و نرمافزار امنیتی Endpoint را جذب کند. این امر SOAR را به یک راهکار جامعتر تبدیل میکند، چراکه اطلاعات را از منابع بیشتری جمعآوری کرده و به یکپارچه سازی پاسخ امنیتی شما در سراسرِ شبکه کمک میکند.
چگونه فورتینت Fortinet میتواند کمککننده باشد
پلتفرم FortiSOAR تمام ویژگیهای یک سیستم SOAR را به گونهای ترکیب میکند که تیم فناوری اطلاعات و کل سازمان را قادر میسازد تا به طور مؤثرتری عمل کنید. پایهی این پلتفرم ماژولهای آن هستند. پلتفرم FortiSOAR دارای ماژولهایی بوده که برای مدیریت آسیبپذیری، پاسخ به رخداد، فرآیندهای قانونی، اتوماسیون، هشدارها و غیره طراحی شده اند. پلتفرم FortiSOAR، همچنین، به شما این امکان را میدهد تا ماژولها را بهگونهای شخصیسازی کنید تا مناسب فرآیندهای سازمانتان باشند.
بیشتر بخوانید: سرعتبخشی به عملیات امنیتی با استفاده از ترکیب فناوری SOAR و Fortinet’s Security Fabric
شما، پس از کلیک بر روی یک ماژول، به تمام فیلدهای موجود در داخلِ آن دسترسی پیدا میکنید. همچنین، با استفاده از کنترل دسترسی مبتنی بر نقشِ FortiSOAR، میتوانید دسترسی و چیزهایی که افراد مختلف میبینند را محدود کنید. حتی اگر کاربری به یک ماژول دسترسی داشته باشد، شما میتوانید آنچه را که وی میتواند به محض ورود به ماژول ببیند محدود کنید.
پلتفرم FortiSOAR انواع اقدامات را با استفاده از کتابهای راهنما، اتوماتیک میکند. هر کتاب راهنما یا همان playbook را میتوان بهگونهای تنظیم کرد که پروتکلهای پاسخ مکرر را خودکار کند، تا به تیم فناوری اطلاعات شما و کسانی که با آنها ارتباط دارند در صرفه جویی در زمان کمک کند.
FortiSOAR، همچنین، با استفاده از کانکتورها با برنامههای دیگر ارتباط برقرار میکند. هر کانکتور برای ارتباط با یک برنامهی خارجی طراحی شده و FortiSOAR، با صدها کانکتور که روز به روز نیز بیشتر میشوند، به راحتی با برنامههایی که در حال حاضر بخشی از زیرساخت فناوری اطلاعات شما هستند، ارتباط برقرار میکند. از آنجایی که این پلتفرم میتواند همهی برنامههای فعلی را یکپارچه کند، پس میتواند افزونهای یکپارچه برای تنظیمات فعلی شما باشد. علاوه بر این، اتوماسیونی که FortiSOAR استفاده میکند میتواند بار سنگینی که بر دوش تیم فناوری اطلاعات است را کم کند.