LELexEdge词汇锋面
网络安全专业术语

SOAR

Security Orchestration, Automation and Response

SOAR · 让安全响应自动化的编排平台

防御/检测安全工具
SOAR
定义
SOARSecurity Orchestration, Automation and Response网络安全领域的专业术语SOAR 将安全事件的检测、分析和响应流程自动化编排。

最后更新:2026-03-18

什么是SOAR?

SOAR 将安全事件的检测、分析和响应流程自动化编排。当 SIEM 触发告警时,SOAR 自动执行预定义的 Playbook:富化 IOC、隔离主机、封禁 IP、通知团队。

  • 自动化安全事件响应流程
  • Playbook 编排检测-分析-处置
  • 减少 MTTR,缓解 SOC 告警疲劳

SOAR详解

SOAR 解决了 SOC 团队面临的告警疲劳问题。通过预定义的 Playbook(剧本),SOAR 自动执行重复性的响应操作:查询威胁情报、富化告警上下文、隔离受感染主机、更新防火墙规则。SOAR 的价值在于将平均响应时间(MTTR)从小时级缩短到分钟级。主流产品包括 Palo Alto XSOAR、Splunk SOAR、Tines。

SOAR的应用场景

正式定义

自动化编排安全事件检测分析和响应流程的平台

应用场景

  • 安全告警的自动化分诊和响应
  • 威胁情报的自动查询和富化
  • 安全运营流程的标准化

常见误区

  • SOAR 不能替代安全分析师,复杂事件仍需人工判断
  • SOAR 的价值取决于 Playbook 质量
  • SOAR 需要与 SIEM、EDR 等工具集成才能发挥作用

实际案例

📌 SOAR 的效率提升

部署 SOAR 后,SOC 团队的平均事件响应时间从 4 小时缩短到 15 分钟,80% 的低级别告警实现全自动处置。

SOAR的参考来源

关于SOAR的常见问题

SOAR 能做什么
自动化安全事件响应流程(如自动封禁 IP、隔离主机)、编排多个安全工具协同工作、标准化应急响应剧本。
SOAR 和 SIEM 有什么区别
SIEM 侧重数据收集和威胁检测,SOAR 侧重自动化响应和流程编排,通常 SOAR 接收 SIEM 的告警后执行响应。