网络安全专业术语
SOAR
Security Orchestration, Automation and Response
SOAR · 让安全响应自动化的编排平台
防御/检测安全工具
SOAR
- 定义
- SOAR(Security Orchestration, Automation and Response)是网络安全领域的专业术语。SOAR 将安全事件的检测、分析和响应流程自动化编排。
最后更新:2026-03-18
什么是SOAR?
SOAR 将安全事件的检测、分析和响应流程自动化编排。当 SIEM 触发告警时,SOAR 自动执行预定义的 Playbook:富化 IOC、隔离主机、封禁 IP、通知团队。
- 自动化安全事件响应流程
- Playbook 编排检测-分析-处置
- 减少 MTTR,缓解 SOC 告警疲劳
SOAR详解
SOAR 解决了 SOC 团队面临的告警疲劳问题。通过预定义的 Playbook(剧本),SOAR 自动执行重复性的响应操作:查询威胁情报、富化告警上下文、隔离受感染主机、更新防火墙规则。SOAR 的价值在于将平均响应时间(MTTR)从小时级缩短到分钟级。主流产品包括 Palo Alto XSOAR、Splunk SOAR、Tines。
SOAR的应用场景
正式定义
自动化编排安全事件检测分析和响应流程的平台
应用场景
- 安全告警的自动化分诊和响应
- 威胁情报的自动查询和富化
- 安全运营流程的标准化
常见误区
- SOAR 不能替代安全分析师,复杂事件仍需人工判断
- SOAR 的价值取决于 Playbook 质量
- SOAR 需要与 SIEM、EDR 等工具集成才能发挥作用
实际案例
📌 SOAR 的效率提升
部署 SOAR 后,SOC 团队的平均事件响应时间从 4 小时缩短到 15 分钟,80% 的低级别告警实现全自动处置。
SOAR的参考来源
关于SOAR的常见问题
- SOAR 能做什么
- 自动化安全事件响应流程(如自动封禁 IP、隔离主机)、编排多个安全工具协同工作、标准化应急响应剧本。
- SOAR 和 SIEM 有什么区别
- SIEM 侧重数据收集和威胁检测,SOAR 侧重自动化响应和流程编排,通常 SOAR 接收 SIEM 的告警后执行响应。