Nel contesto della sicurezza informatica, SOAR è l'acronimo di Security Orchestration, Automation, and Response, ovvero di Orchestrazione, Automazione e Risposta per la Sicurezza. Include tutte le applicazioni software o gli strumenti necessari a un'azienda per raccogliere e analizzare i dati correlati alla sicurezza informatica.
I sistemi SOAR consentono alle aziende di utilizzare vari strumenti e funzionalità al fine di sfruttare tutti i dati di sicurezza informatica disponibili per ottimizzare la risposta agli incidenti.
Le principali funzioni svolte da un sistema SOAR sono le seguenti:
Orchestrazione
L'orchestrazione della sicurezza accelera e migliora la risposta agli incidenti, integrando e analizzando i dati forniti da diverse tecnologie e strumenti di sicurezza. L'orchestrazione prevede inoltre il coordinamento delle diverse tecnologie di sicurezza informatica, per consentire alle aziende di gestire anche gli incidenti di sicurezza informatica più complessi. Ad esempio, uno strumento SOAR può confrontare i dati delle operazioni di sicurezza IT sfruttando i dati generati dagli strumenti di monitoraggio della rete come baseline per le regole del firewall.
Automazione
Una delle funzioni più importanti di qualunque strumento SOAR è l'automazione, che elimina le lunghe e complesse operazioni manuali necessarie per rilevare e rispondere agli incidenti di sicurezza. Ad esempio, i sistemi SOAR possono eseguire automaticamente il triage di determinati tipi di eventi per consentire ai team di sicurezza di definire procedure standard automatizzate, come i workflow decisionali, i controlli di integrità, l'applicazione forzata, il contenimento e l'audit.
Risposta
Le piattaforme SOAR raccolgono dati da altri strumenti di sicurezza, come i sistemi SIEM (Security Information and Event Management) e i feed di Threat Intelligence, assegnano le priorità agli eventi di sicurezza e inviano le informazioni chiave sull'incidente di sicurezza al personale incaricato.
Gestione dei casi
La gestione dei casi è un aspetto essenziale di qualunque piattaforma SOAR. Le funzionalità di gestione dei casi consentono agli analisti della sicurezza di accedere ai record dei singoli casi, in modo da poter analizzare e interagire dinamicamente con tutti i dati relativi a un determinato incidente e utilizzare tale analisi per migliorare e iterare i processi di risposta alla sicurezza.
Dashboard
La dashboard di uno strumento SOAR fornisce una panoramica di tutti gli elementi correlati ai quattro punti precedenti, ovvero tutti i dati e le attività correlati alla sicurezza, inclusi gli eventi di rilievo con la relativa gravità, i playbook, le connessioni con gli altri strumenti e workload di sicurezza, oltre a una sintesi del ritorno sull'investimento generato dalle attività automatizzate. In genere, una dashboard SOAR può essere filtrata in base al periodo di tempo, all'origine dati o all'utente. I widget possono essere attivati o disattivati e riorganizzati in base alle proprie esigenze specifiche. In pratica, si tratta di un hub centrale per il monitoraggio di tutte le attività del sistema SOAR e della relativa efficacia.
I sistemi SOAR cercano e raccolgono i dati da una vasta gamma di origini e utilizzano una combinazione di intelligenza umana e machine learning per analizzarli allo scopo di rilevare le minacce potenziali e assegnare le priorità ai piani e alle operazioni di risposta agli incidenti. Molte aziende automatizzano il sistema SOAR affinché supporti la sicurezza informatica in modo più efficiente.
I sistemi SOAR estraggono e analizzano i dati di varie origini, tra cui:
I sistemi SOAR offrono due vantaggi principali, che aumentano l'efficacia e l'efficienza della risposta agli incidenti:
I sistemi SOAR e SIEM sono entrambi concepiti per gestire i dati relativi alle minacce alla sicurezza e garantiscono una risposta molto più efficace agli incidenti.
Ma mentre un sistema SIEM si limita all'aggregazione e alla correlazione di dati provenienti da vari sistemi di sicurezza allo scopo di generare gli avvisi, una piattaforma SOAR fornisce anche un motore di correzione e risposta a tali avvisi.
Facendo ad esempio un paragone con le auto, SIEM è il carburante che alimenta il motore, mentre SOAR è il motore stesso, perché utilizza quel carburante per fornire risultati e azioni, oltre che per consentire l'esecuzione automatica di tutte le operazioni necessarie.
Qualunque strumento SOAR in uso deve essere in grado di:
Naturalmente, un sistema SOAR può offrire molte altre caratteristiche e funzioni, ma quelle elencate sopra non devono mai mancare.
Oltre a costituire una grave minaccia per i singoli utenti, i messaggi e-mail di phishing rappresentano un pericolo anche per i team di sicurezza, poiché a volte sono talmente credibili da consentire violazioni dei dati di alto profilo. Un sistema SOAR permette alle aziende di difendersi dagli attacchi di phishing, ma anche di prevenirli in futuro.
Uno strumento SOAR esamina i messaggi e-mail sospetti estraendo e analizzando diversi elementi, come le informazioni dell'intestazione, gli indirizzi e-mail, gli URL e gli allegati. Esegue quindi il triage della minaccia per determinare se il messaggio è effettivamente un pericolo e, in tal caso, ne determina la gravità.
Se lo strumento SOAR determina che l'e-mail è dannosa, si comporta come segue:
Naturalmente, i sistemi SOAR non garantiscono l'identificazione e il blocco del 100% dei messaggi e-mail di phishing. Se uno di questi messaggi riesce a sfuggire al rilevamento, le funzionalità di gestione dei casi consentono ai team di sicurezza di analizzare l'accaduto con le relative cause, per poi sfruttare le conoscenze acquisite al fine di migliorare il rilevamento delle minacce future da parte dei sistemi SOAR.
I sistemi SOAR riducono da ore a minuti i tempi di indagine e risposta. Permettono inoltre di ridurre notevolmente i rischi per l'azienda, sfruttando informazioni di altissima qualità sulle minacce per semplificare le operazioni di sicurezza. Sostanzialmente, consentono un'allocazione più strategica dell'intelligenza e degli analisti umani, permettendo alle aziende di ottenere il massimo dalle risorse interne e al tempo stesso ridurre al minimo le minacce esterne.
Hai domande o commenti sui prodotti o sulle certificazioni di Pure? Siamo qui per aiutarti.
Prenota una demo per vedere come puoi trasformare i tuoi dati in risultati concreti con Pure.
Telefono: +39 02 9475 9422
Media: pr@purestorage.com
Pure Storage Italia
Spaces c/o Bastioni di Porta Nuova, 21
Milano, 20121