SIEM собирает, нормализует и анализирует события безопасности, помогает обнаружению и расследованию. SOAR связывает инструменты и выполняет сценарии обработки инцидентов: обогащение, назначения, согласования и ответные действия. Возможности продуктов пересекаются; SIEM не обязательно только наблюдает, а SOAR не обязан автоматически блокировать всё подозрительное.
Чем SIEM отличается от SOAR?
SIEM объединяет события и помогает обнаруживать угрозы; SOAR организует и автоматизирует действия. Как они работают вместе и где нужен контроль человека.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
SIEM — Security Information and Event Management. Он объединяет события из разных источников, поддерживает поиск, корреляцию, выявление подозрительной активности и расследование. Качество результата зависит от полноты телеметрии, времени событий, правил и контекста; сам сбор логов не гарантирует обнаружения атаки. Основные функции описаны в обзоре SIEM.
SOAR — Security Orchestration, Automation and Response. Он связывает средства защиты и рабочие процессы, выполняя заранее определённые сценарии: получить дополнительные сведения, создать дело, назначить ответственного, запросить подтверждение, запустить разрешённое действие. См. обзор SOAR.
Например, SIEM выявляет необычный вход. SOAR получает сведения об устройстве, добавляет контекст, создаёт задачу и при заданных условиях предлагает изоляцию. Для действия, способного остановить работу сотрудника или сервиса, может требоваться подтверждение аналитика.
Это разделение назначения, а не строгая граница продуктов: одна платформа может включать обе группы возможностей. Неверно говорить, что SIEM никогда не реагирует, а SOAR всегда действует без человека.
В сценариях автоматизации нужны минимальные полномочия интеграций, аудит, обработка ошибок и повторов, возможность остановить процесс. Ускорять плохой сценарий опасно: ложный сигнал может превратиться в массовую блокировку.