Что важно учесть при внедрении SOAR
Добрый день коллеги!
Когда речь заходит о решении SOAR (Security Orchestration, Automation and Response), меня часто спрашивают:
- А надо ли SOAR или нет?
- А сделает ли это решение систему защиты более эффективной?
- А сколько стоит решение?
- А покажите, как оно работает?
Но почему-то за скобками остается важный вопрос: А как его внедрять?
В двух словах хотел бы сказать, что, по моему мнению, SOAR — это хорошее решение при соблюдении следующих условий:
- выстроены процессы, которые призваны автоматизировать SOAR-решение (управление активами, уязвимостями, инцидентами, оповещением и др.);
- решение тщательно настроено и настройки описаны в эксплуатационной документации;
- с ним работает обученный персонал.
Другими словами – решение качественно внедрено. И давайте не путать «внедрено» и «установлено».
Скажу больше – важно не только как внедрено SOAR-решение, не менее важно – как сопровождается система, которая создана на его базе (в принципе, последнее касается не только SOAR-решения, но и любого средства защиты).
Я хотел бы поделиться своим опытом, а вы можете прислушаться к нему или нет. Возможно, мои соображения помогут избежать ошибок тем, кто планирует использовать решение данного класса.
Итак, поехали.
- Внедрять решение должна компания, присутствующая на территории.
- В этой компании должны работать специалисты, которые имеют знания и опыт для качественного внедрения, оказания 1-й линии технической поддержки решения и сопровождения системы, созданной на его базе.
- Внедрять данное решение можно только тогда, когда разработаны процессы (описаны, назначены владельцы, проверены), которые будем автоматизировать.
- Не забываем, что данное решение получает информацию практически ото всех средств защиты (и не только) — важно понимать с чем мы интегрируемся, что мы забираем, что с этим делать.
- Обучение пользователей – обязательно, при этом речь идет не об обучении, которое организует производитель, а об обучении на «боевой системе», где уже выстроены интеграции, описаны активы, разработаны сценарии.
- Очень важно собрать полную информацию об активах (в решении класса SOAR активы – это все, что имеет ценность для предприятия (люди, бизнес-процессы, программное обеспечение, оборудование, …).
- Важно понимать, что «коробочные» сценарии реагирования – это просто образцы, поскольку нет двух одинаковых предприятий (по уровню зрелости, сложности инфраструктуры, наличию средств защиты, квалификации персонала и др.). Над сценариями придется основательно поработать, а потом протестировать их в ходе штабных учений.
- SOAR-решение внедряется не быстро: от 2 до 5 месяцев.
При этом мы все понимаем, что внедрение — это только начало.
Потом эксплуатация системы, входе которой необходимо совершенствовать процессы, уточнять автоматизацию, разрабатывать новые сценарии, пополнять базу знаний…
Другими словами, SOAR-решение – мощный инструмент при системном подходе и вдумчивом, творческом отношении к нему.


