This website uses cookies. By continuing to browse the site, you confirm your consent to the use of these files.

SOAR (Security Orchestration, Automation and Response)

Seguridad de la información

El SOAR es una clase de plataformas de orquestación, automatización y reacción ante incidentes de seguridad de la información, que reúnen herramientas de protección dispersas en un único sistema para la neutralización inmediata de las ciberamenazas.

Preguntas frecuentes

¿En qué se diferencia el SOAR del SIEM?

SIEM recopila los registros y detecta las amenazas. El SOAR toma los incidentes detectados y responde automáticamente a ellos. Simplificando: el SIEM dice «ha ocurrido algo», y el SOAR — «bloquea la IP, aísla el dispositivo, desactiva la cuenta». SIEM y SOAR se complementan: el SIEM para la detección, el SOAR para la reacción.

¿Qué es un playbook en SOAR?

El playbase es un escenario preescrito de respuesta automática a un incidente. Por ejemplo, el playbook para un correo de phishing puede incluir: extraer los archivos adjuntos, comprobar los hashes en las bases de amenazas, bloquear al remitente y notificar al empleado. Los playbook son desarrollados por los analistas del SOC y se mejoran continuamente sobre la base de la experiencia.

¿Qué soluciones rusas de SOAR existen?

El mercado ruso ofrece soluciones SOAR de desarrolladores nacionales: R-Vision SOAR, Security Vision SOAR, UDV SOAR. La mayoría de ellas están incluidas en el Registro del software ruso y están certificadas por la FSTEC, lo que permite utilizarlas en instalaciones gubernamentales y en las instalaciones de CII.

¿Cómo ayuda el SOAR al SOC?

El SOAR automatiza las tareas rutinarias de los analistas del centro de reacción a incidentes de seguridad (SOC): la recopilación de información contextual, el bloqueo de direcciones IP y el aislamiento de dispositivos. Esto libera tiempo para las investigaciones complejas y reduce el tiempo de respuesta a las amenazas. El SOAR también ofrece una consola unificada de gestión de todos los incidentes y el control del SLA.

¿Puede el SOAR reemplazar por completo a los analistas?

El SOAR no reemplaza a los analistas, sino que hace su trabajo más eficiente. Los incidentes complejos y atípicos requieren de análisis humanos y decisiones. El SOAR automatiza únicamente las operaciones rutinarias y repetitivas, lo que permite a los analistas concentrarse en aspectos estratégicos de la seguridad. Además, los analistas desarrollan y acompañan el mantenimiento de los playbooks.

¿Es difícil implementar el SOAR?

La implantación del SOAR requiere integración con decenas de herramientas de protección diferentes: la SIEM, EDR, cortafuegos, DLP, antivirus. También es necesario desarrollar y probar los playbooks para los incidentes típicos. Los factores clave de éxito son el diseño profesional y la capacitación del personal en los cursos de formación.

¿Qué métricas mejora la implantación del SOAR?

La implantación del SOAR permite mejorar considerablemente las métricas clave del SOC: MTTD (el tiempo medio de detección) — la reducción del tiempo de detección de amenazas gracias a la correlación y el enriquecimiento automáticos de datos; MTTR (el tiempo medio de respuesta) — la reducción del tiempo de respuesta de horas a minutos mediante los playbooks automáticos; reduce el número de falsos positivos y aumenta la productividad de los analistas en Rige 3-5 veces.

Otros términos de «Seguridad de la información»

¿Le ha resultado útil esta información?

Seguridad de la información Volver

SOAR (Security Orchestration, Automation and Response)

El SOAR es una clase de plataformas de orquestación, automatización y reacción ante incidentes de seguridad de la información, que reúnen herramientas de protección dispersas en un único sistema para la neutralización inmediata de las ciberamenazas.

Proteja su red hoy mismo

Deje una solicitud: nuestros especialistas en seguridad de la información le ayudarán a seleccionar, configurar e integrar soar (security orchestration, automation and response) en su infraestructura. Protegeremos sus datos frente a las amenazas.

Resultado garantizado
Selección para su presupuesto
Enfoque integral
Expertos certificados

O póngase en contacto con nosotros:

+7 (499) 238-01-32 sales@fintech.ru

Abierto de 9:00 a 18:00