SOC-automatisering med SOAR: Playbooks som skalerer sikkerhetsteamet
Et typisk sikkerhetsteam bruker en uforholdsmessig stor del av tiden sin på repetitive, manuelle oppgaver. Kopiering av indikatorer mellom systemer, oppslag i trusselintelligens-databaser, utsending av varsler til berørte parter, innsamling av kontekstdata for etterforskning. Disse oppgavene er nødvendige, men de krever ikke menneskelig dømmekraft — og de tar tid fra arbeidet som faktisk krever det.
SOAR (Security Orchestration, Automation and Response) handler om å automatisere det forutsigbare, slik at analytikerne kan fokusere på det som krever ekspertise.
Hva er SOAR?
SOAR kombinerer tre kapabiliteter:
- Orkestrering — — koordinering av handlinger på tvers av ulike sikkerhetsverktøy og systemer
- Automatisering — — utførelse av repetitive oppgaver uten menneskelig inngripen
- Respons — — standardiserte handlinger som utføres som svar på sikkerhetshendelser
I Microsoft-økosystemet implementeres SOAR gjennom Sentinel-automatiseringsregler og Logic Apps (playbooks). Sentinel utløser playbooken basert på en alarm eller hendelse, og Logic Apps orkestrerer handlingene på tvers av Azure, Microsoft 365 og tredjepartssystemer.
Sentinel + Logic Apps-arkitekturen
Sentinel-automatisering fungerer i to lag:
Automatiseringsregler
Enkle regler som trigges av alarmer eller hendelser i Sentinel. De kan:
- Tilordne en hendelse til en spesifikk analytiker eller gruppe
- Endre alvorlighetsgrad basert på tilleggskriterier
- Lukke kjente falske positiver automatisk
- Utløse en Logic App-playbook
Logic Apps-playbooks
Mer avanserte arbeidsflyter som kan integrere med ethvert system som har et API:
- Hente data fra eksterne kilder
- Utføre handlinger i Azure AD, Microsoft 365, brannmurer og andre systemer
- Sende varsler via e-post, Teams eller SMS
- Oppdatere Sentinel-hendelsen med kontekst og resultater
Fem praktiske playbook-eksempler
1. Automatisk berikelse med trusselintelligens
**Trigger:** Ny alarm med IP-adresse, domene eller filhash.
**Arbeidsflyt:**
- Hent alarmen og ekstraher IOC-er (IP, domene, hash)
- Slå opp IOC-ene i trusselintelligens-kilder (VirusTotal, AbuseIPDB, Microsoft TI)
- Skriv resultatene tilbake som kommentar på Sentinel-hendelsen
- Juster alvorlighetsgrad basert på TI-resultater (kjent ondsinnet = høy)
**Verdi:** Analytikeren slipper manuelle oppslag og får umiddelbar kontekst ved triagering.
2. Automatisk deaktivering av kompromittert bruker
**Trigger:** Alarm for bekreftet kontokompromittering (høy konfidens).
**Arbeidsflyt:**
- Deaktiver brukerkontoen i Entra ID
- Tilbakekall alle aktive sesjoner og refresh-tokens
- Tilbakestill MFA-registreringer
- Send varsling til IT-ansvarlig og brukerens leder via Teams
- Opprett IT-sak for passordreset og gjenopprettelse
- Logg alle tiltak som kommentar på Sentinel-hendelsen
**Verdi:** Responstiden reduseres fra minutter til sekunder. Kritisk ved credential stuffing og BEC-angrep.
3. Automatisk blokkering av ondsinnet IP
**Trigger:** Alarm for kjent ondsinnet IP-adresse med aktiv kommunikasjon.
**Arbeidsflyt:**
- Verifiser IP-en mot trusselintelligens (unngå blokkering av legitime IP-er)
- Legg til IP-en i blokkeringslisten på Azure Firewall eller NSG
- Søk i loggen etter andre maskiner som har kommunisert med samme IP
- Dokumenter blokkeringen som kommentar på hendelsen
**Verdi:** Stopper pågående kommunikasjon med angrepsinfrastruktur uten manuell inngripen.
4. Automatisk innsamling av etterforskningsdata
**Trigger:** Hendelse som krever etterforskning (manuelt utløst av analytiker).
**Arbeidsflyt:**
- Samle påloggingshistorikk for involvert bruker fra Entra ID (siste 48 timer)
- Hent postkasseregler og videresendingskonfigurasjon fra Exchange Online
- Samle enhetsinformasjon og siste alarmer fra Defender for Endpoint
- Hent relevante logger fra andre systemer
- Kompiler alt i en etterforskningsrapport som legges til hendelsen
**Verdi:** Analytikeren får alt kontekstdata samlet automatisk i stedet for å bruke 30-60 minutter på manuell innsamling.
5. Automatisk varsling av interessenter
**Trigger:** Hendelse klassifisert med høy alvorlighetsgrad.
**Arbeidsflyt:**
- Identifiser berørte systemer og tjenesteeiere fra CMDB eller tagging
- Send strukturert varsel til relevante interessenter via Teams og e-post
- Inkluder hendelsessammendrag, alvorlighetsgrad og forventede tiltak
- Oppdater statusside eller intern kommunikasjonskanal ved behov
- Logg all varsling på hendelsen for etterlevelse
**Verdi:** Sikrer konsistent og rask kommunikasjon uten at analytikeren må bruke tid på manuelle varsler.
Hvordan identifisere automatiseringskandidater
Ikke alle prosesser bør automatiseres. De beste kandidatene har tre egenskaper:
- Høyt volum — — oppgaven utføres mange ganger daglig eller ukentlig
- Lav kompleksitet — — trinne er veldefinerte og krever ikke menneskelig vurdering
- Veldefinerte steg — — prosessen følger en fast flyt med forutsigbare utfall
Start med å kartlegge analytikernes daglige oppgaver. Spør: «Hva bruker dere mest tid på som føles repetitivt?» Svarene peker ofte direkte til de beste automatiseringskandidatene.
Bygge vs. kjøpe playbooks
Microsoft tilbyr et bibliotek med ferdige playbook-maler i Sentinel Content Hub. Disse dekker vanlige brukstilfeller og kan tilpasses.
**Bruk ferdige maler når:**
- Brukstilfellet er standard (berikelse, varsling, brukerdeaktivering)
- Du vil komme raskt i gang
- Teamet har begrenset Logic Apps-erfaring
**Bygg egne playbooks når:**
- Du har spesifikke integrasjonsbehov mot interne systemer
- Standard arbeidsflyt ikke passer din organisasjon
- Du trenger spesialtilpasset logikk
Måle automatiserings-ROI
For å rettferdiggjøre investeringen i automatisering, mål følgende:
- Tid spart per hendelse — — sammenlign tiden analytikeren brukte før og etter automatisering
- MTTR-reduksjon — — hvor mye raskere løses hendelser med automatisering
- Hendelsesvolum håndtert — — antall hendelser teamet kan håndtere uten å øke kapasiteten
- Konsistens — — andel hendelser som håndteres i henhold til definert prosess
En typisk berikelsesplaybook sparer 5-10 minutter per alarm. Med 50 alarmer om dagen er det over 4 timer spart daglig — nok til at en analytiker kan fokusere på proaktivt arbeid.
Vanlige feil
- Automatiserer alt på én gang — — start med 2-3 playbooks, optimaliser dem, og bygg gradvis ut
- Ingen human-in-the-loop for kritiske handlinger — — automatisk deaktivering av brukerkontoer bør ha en godkjenningssteg eller høy konfidens-terskel
- Playbooks som feiler stille — — implementer overvåking og varsling for playbook-feil, ellers oppdager du ikke at automatiseringen har stoppet
- Ikke teste playbooks — — test med simulerte hendelser før produksjon, og test jevnlig at de fortsatt fungerer etter endringer i API-er og tilganger
ForSec designer og implementerer SOAR-playbooks i Microsoft Sentinel tilpasset din virksomhets behov. Vi hjelper deg med å identifisere de riktige automatiseringskandidatene og bygge playbooks som faktisk skalerer sikkerhetsteamet ditt.
Trenger du hjelp med cybersikkerhet?
Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.
Kontakt oss