Beranda Page Title Orkestrasi keamanan, otomatisasi, dan respons Apa itu SOAR?
Jelajahi solusi SOAR IBM Berlangganan pembaruan topik keamanan
Ilustrasi dengan kolase piktogram awan, ponsel, sidik jari, tanda centang
Apa itu SOAR?

SOAR—untuk orkestrasi, otomatisasi, dan respons keamanan—adalah solusi perangkat lunak yang memungkinkan tim keamanan mengintegrasikan dan mengoordinasikan alat keamanan terpisah, mengotomatiskan tugas berulang, dan menyederhanakan alur kerja respons insiden dan ancaman.

Dalam organisasi besar, pusat operasi keamanan (SOC) mengandalkan banyak alat untuk melacak dan menanggapi ancaman siber, seringkali secara manual.

Platform SOAR memberikan konsol pusat kepada SOC tempat mereka dapat mengintegrasikan alat ini ke dalam alur kerja respons ancaman yang dioptimalkan dan mengotomatiskan tugas-tugas tingkat rendah dan berulang dalam alur kerja tersebut. Konsol ini juga memungkinkan SOC untuk mengelola semua peringatan keamanan yang dihasilkan oleh alat ini di satu tempat pusat.

Dengan merampingkan triase peringatan dan memastikan bahwa alat keamanan yang berbeda bekerja bersama, SOAR membantu SOC mengurangi waktu rata-rata untuk mendeteksi (MTTD) dan waktu rata-rata untuk merespons (MTTR), sehingga meningkatkan postur keamanan secara keseluruhan. Mendeteksi dan menanggapi ancaman keamanan dengan lebih cepat dapat mengurangi dampak serangan siber. Menurut laporan Biaya Pelanggaran Data terbaru IBM, siklus hidup pelanggaran data yang lebih pendek dikaitkan dengan biaya pelanggaran yang lebih rendah. Pelanggaran yang diselesaikan dalam waktu kurang dari 200 hari merugikan perusahaan rata-rata sebesar USD 1,02 juta lebih sedikit, yang mencerminkan selisih sebesar 23%.
 

Biaya Pelanggaran Data

Dapatkan insight untuk mengelola risiko pelanggaran data dengan lebih baik dengan laporan Biaya Pelanggaran Data terbaru.

Konten terkait

Daftar untuk mendapatkan X-Force Threat Intelligence Index

Bagaimana cara kerja SOAR?

Teknologi SOAR muncul sebagai konsolidasi dari tiga alat keamanan sebelumnya. Menurut Gartner, yang pertama kali menciptakan istilah "SOAR" pada tahun 2015, platform SOAR menggabungkan fungsi platform respons insiden keamanan, platform orkestrasi dan otomatisasi keamanan, serta platform intelijen ancaman dalam satu penawaran.

Memahami cara kerja solusi SOAR modern akan lebih mudah dengan memecahnya ke fitur-fitur intinya: orkestrasi keamanan, otomatisasi keamanan, dan respons insiden.

Orkestrasi keamanan

"Orkestrasi keamanan" mengacu pada bagaimana platform SOAR menghubungkan dan mengoordinasikan perangkat keras dan perangkat lunak dalam sistem keamanan perusahaan.

SOC menggunakan berbagai solusi untuk memantau dan merespons ancaman, seperti firewall, info intelijen ancaman, dan alat perlindungan titik akhir. Bahkan proses keamanan sederhana pun dapat melibatkan banyak alat. Sebagai contoh, seorang analis keamanan yang menyelidiki email phishing mungkin memerlukan gateway email yang aman, platform intelijen ancaman, dan perangkat lunak antivirus untuk mengidentifikasi, memahami, dan menyelesaikan ancaman. Alat-alat ini sering kali berasal dari vendor yang berbeda dan mungkin tidak mudah diintegrasikan, sehingga analis harus berpindah-pindah secara manual di antara alat-alat tersebut saat bekerja.

Dengan SOAR, SOC dapat menyatukan alat-alat ini dalam alur kerja operasi keamanan yang koheren dan berulang (SecOps). SOAR menggunakan antarmuka pemrograman aplikasi (API), plugin prebuilt, dan integrasi khusus untuk menghubungkan alat keamanan (dan beberapa alat non-keamanan). Setelah alat-alat ini terintegrasi, SOC dapat mengoordinasikan aktivitas mereka dengan buku pedoman.

Buku pedoman adalah peta proses yang dapat digunakan analis keamanan untuk menguraikan langkah-langkah proses keamanan standar seperti deteksi ancaman, investigasi, dan respons. Buku pedoman dapat mencakup beberapa alat dan aplikasi. Mereka dapat sepenuhnya otomatis, sepenuhnya manual, atau kombinasi tugas otomatis dan manual.

otomatisasi keamanan

Solusi keamanan SOAR dapat mengotomatiskan tugas-tugas tingkat rendah, memakan waktu, dan berulang seperti membuka dan menutup tiket dukungan, pengayaan acara, dan penentuan prioritas peringatan. SOAR juga dapat memicu tindakan otomatis alat keamanan terintegrasi. Itu berarti analis keamanan dapat menggunakan alur kerja buku pedoman untuk merangkai beberapa alat dan melakukan otomatisasi operasi keamanan yang lebih kompleks.

Misalnya, pertimbangkan bagaimana platform SOAR dapat mengotomatiskan penyelidikan laptop yang disusupi. Indikasi pertama bahwa ada sesuatu yang salah berasal dari solusi Deteksi dan respons titik akhir (EDR), yang mendeteksi aktivitas mencurigakan pada laptop. EDR mengirimkan peringatan ke SOAR, yang memicu SOAR untuk mengeksekusi buku pedoman yang telah ditentukan. Pertama, SOAR membuka tiket untuk insiden tersebut. SOAR lalu memperkaya peringatan dengan data dari info intelijen ancaman terintegrasi dan alat keamanan lainnya. Kemudian, SOAR menjalankan respons otomatis, seperti memicu alat deteksi dan respons jaringan (NDR) untuk mengkarantina titik akhir atau mendorong perangkat lunak antivirus untuk menemukan dan menghancurkan malware. Akhirnya, SOAR memberikan tiket kepada analis keamanan, yang menentukan apakah insiden tersebut telah diselesaikan atau intervensi manusia diperlukan.

Beberapa SOAR mencakup kecerdasan buatan (AI) dan machine learning yang menganalisis data dari alat keamanan dan merekomendasikan cara-cara untuk menangani ancaman di masa depan.

Respons insiden

Kemampuan orkestrasi dan otomatisasi SOAR memungkinkannya berfungsi sebagai konsol pusat untuk respons insiden keamanan (IR). Laporan Biaya Pelanggaran Data dari IBM menemukan bahwa organisasi yang memiliki tim IR dan pengujian rencana IR mengidentifikasi pelanggaran 54 hari lebih cepat dibandingkan organisasi yang tidak memiliki keduanya. 

Analis keamanan dapat menggunakan SOAR untuk menyelidiki dan menyelesaikan insiden tanpa berpindah di antara beberapa alat. Seperti platformintelijen ancaman, SOAR mengumpulkan metrik dan peringatan dari info eksternal dan alat keamanan terintegrasi di dasbor pusat. Analis dapat mengkorelasikan data dari sumber yang berbeda, menyaring positif palsu, memprioritaskan peringatan, dan mengidentifikasi ancaman spesifik yang mereka hadapi. Kemudian, analis dapat merespons dengan memicu buku pedoman yang sesuai.

SOC juga dapat menggunakan alat SOAR untuk audit pasca-insiden dan proses keamanan yang lebih proaktif. Dasbor SOAR dapat membantu tim keamanan memahami bagaimana ancaman tertentu menerobos jaringan dan cara mencegah ancaman serupa di masa mendatang. Demikian pula, tim keamanan dapat menggunakan data SOAR untuk mengidentifikasi ancaman yang sedang terjadi tanpa disadari dan memfokuskan upaya perburuan ancaman mereka di tempat yang tepat.

Manfaat SOAR

Dengan mengintegrasikan alat keamanan dan mengotomatiskan tugas, platform SOAR dapat merampingkan alur kerja keamanan umum seperti manajemen kasus, manajemen kerentanan, dan respons insiden. Manfaat perampingan ini meliputi:

Memproses lebih banyak peringatan dalam waktu yang lebih singkat

SOC mungkin harus berurusan dengan ratusan atau ribuan peringatan keamanan setiap hari. Hal ini dapat menyebabkan kelelahan peringatan, dan analis mungkin melewatkan tanda-tanda penting dari aktivitas ancaman. SOAR dapat membuat peringatan lebih mudah dikelola dengan memusatkan data keamanan, memperkaya peristiwa, dan mengotomatiskan respons. Akibatnya, SOC dapat memproses lebih banyak peringatan sambil mengurangi waktu respons.

Rencana respons insiden yang lebih konsisten

SOC dapat menggunakan buku pedoman SOAR untuk menentukan alur kerja respons insiden standar yang dapat diskalakan untuk ancaman umum. Daripada menangani ancaman berdasarkan kasus per kasus, analis keamanan dapat memicu buku pedoman yang tepat untuk remediasi yang efektif.

Peningkatan pengambilan keputusan SOC

SOC dapat menggunakan dasbor SOAR untuk mendapatkan insight tentang jaringan mereka dan ancaman yang mereka hadapi. Informasi ini dapat membantu SOC mengenali positif palsu, memprioritaskan peringatan dengan lebih baik, dan memilih proses respons yang benar.

Peningkatan kolaborasi SOC

SOAR memusatkan data keamanan dan proses respons insiden sehingga analis dapat bekerja sama dalam penyelidikan. SOAR juga dapat memungkinkan SOC untuk berbagi metrik keamanan dengan pihak luar, seperti SDM, hukum, dan penegakan hukum.

SOAR, SIEM, dan XDR

Alat SOAR, SIEM, dan XDR berbagi beberapa fungsi inti, tetapi masing-masing memiliki fitur unik dan contoh penggunaan.

Solusi informasi keamanan dan manajemen peristiwa (SIEM) mengumpulkan informasi dari alat keamanan internal, menggabungkannya dalam log pusat, dan menandai anomali. SIEM terutama digunakan untuk mencatat dan mengelola data peristiwa keamanan dalam jumlah besar.

Teknologi SIEM pertama kali muncul sebagai alat pelaporan kepatuhan. SOC mengadopsi SIEM ketika mereka menyadari data SIEM dapat menginformasikan operasi keamanan siber. Solusi SOAR muncul untuk menambahkan fitur-fitur yang berfokus pada keamanan yang tidak dimiliki oleh sebagian besar SIEM standar, seperti orkestrasi, otomatisasi, dan fungsi konsol.

Solusi deteksi dan respons yang diperluas (XDR) mengumpulkan dan menganalisis data keamanan dari titik akhir, jaringan, dan cloud. Seperti SOAR, solusi ini dapat merespons insiden keamanan secara otomatis. Namun, XDR mampu melakukan otomatisasi respons insiden yang lebih kompleks dan komprehensif daripada SOAR. XDR juga dapat menyederhanakan integrasi keamanan, yang sering kali membutuhkan lebih sedikit keahlian atau biaya daripada integrasi SOAR. Beberapa XDR merupakan solusi vendor tunggal yang sudah terintegrasi, sementara yang lain dapat menghubungkan alat keamanan dari beberapa vendor. XDR sering kali digunakan untuk deteksi ancaman real-time, triase insiden, dan perburuan ancaman otomatis.

Tim SecOps di perusahaan besar sering menggunakan semua alat ini bersama-sama. Namun, penyedia layanan mengaburkan batas di antara keduanya, dengan meluncurkan solusi SIEM yang dapat merespons ancaman dan XDR dengan pencatatan data seperti SIEM. Beberapa ahli keamanan percaya bahwa XDR suatu hari nanti dapat menyerap alat lain, mirip dengan bagaimana SOAR pernah mengkonsolidasikan pendahulunya.

Produk dan layanan terkait
platform soar

IBM Security QRadar SOAR dirancang untuk membantu tim keamanan Anda merespons ancaman siber dengan percaya diri, mengotomatisasi dengan kecerdasan, dan berkolaborasi dengan konsisten.

Jelajahi QRadar SOAR

IBM Security QRadar XDR

IBM Security QRadar XDR suite menyediakan satu alur kerja terpadu di seluruh alat Anda untuk mendeteksi dan mengeliminasi ancaman dengan lebih cepat.

Jelajahi QRadar XDR

Layanan tanggap insiden

Bantu tim Anda meningkatkan rencana respons insiden dan meminimalkan dampak pelanggaran dengan mempersiapkan tim, proses, dan kontrol respons insiden Anda.

Jelajahi layanan respons insiden X-Force
Sumber daya Biaya Pelanggaran Data 2022

Dapatkan insight terbaru tentang lanskap ancaman yang terus berkembang dan rekomendasi cara menghemat waktu dan membatasi kerugian.

Apa itu SIEM (manajemen informasi dan peristiwa keamanan)?

SIEM membantu organisasi mengenali potensi ancaman keamanan dan kerentanan sebelum mengganggu operasi bisnis.

Menyatukan SIEM dan SOAR

Membangun operasi keamanan dan platform analitik yang terintegrasi dengan ketat yang mempercepat aktivitas keamanan dan membebaskan staf untuk fokus pada masalah-masalah yang memiliki prioritas tinggi.

Ambil langkah selanjutnya

Layanan keamanan siber IBM memberikan layanan konsultasi, integrasi, dan keamanan terkelola serta kemampuan ofensif dan defensif. Kami menggabungkan tim pakar global dengan teknologi milik sendiri dan mitra untuk bersama-sama menciptakan program keamanan khusus yang mengelola risiko.

Jelajahi layanan keamanan siber