Tilbake til bloggen
7 minKim Ytredal

SOC-automatisering med SOAR: Playbooks som skalerer sikkerhetsteamet

SOARAutomatiseringSOC

Et typisk sikkerhetsteam bruker en uforholdsmessig stor del av tiden sin på repetitive, manuelle oppgaver. Kopiering av indikatorer mellom systemer, oppslag i trusselintelligens-databaser, utsending av varsler til berørte parter, innsamling av kontekstdata for etterforskning. Disse oppgavene er nødvendige, men de krever ikke menneskelig dømmekraft — og de tar tid fra arbeidet som faktisk krever det.

SOAR (Security Orchestration, Automation and Response) handler om å automatisere det forutsigbare, slik at analytikerne kan fokusere på det som krever ekspertise.

Hva er SOAR?

SOAR kombinerer tre kapabiliteter:

  • Orkestrering — — koordinering av handlinger på tvers av ulike sikkerhetsverktøy og systemer
  • Automatisering — — utførelse av repetitive oppgaver uten menneskelig inngripen
  • Respons — — standardiserte handlinger som utføres som svar på sikkerhetshendelser

I Microsoft-økosystemet implementeres SOAR gjennom Sentinel-automatiseringsregler og Logic Apps (playbooks). Sentinel utløser playbooken basert på en alarm eller hendelse, og Logic Apps orkestrerer handlingene på tvers av Azure, Microsoft 365 og tredjepartssystemer.

Sentinel + Logic Apps-arkitekturen

Sentinel-automatisering fungerer i to lag:

Automatiseringsregler

Enkle regler som trigges av alarmer eller hendelser i Sentinel. De kan:

  • Tilordne en hendelse til en spesifikk analytiker eller gruppe
  • Endre alvorlighetsgrad basert på tilleggskriterier
  • Lukke kjente falske positiver automatisk
  • Utløse en Logic App-playbook

Logic Apps-playbooks

Mer avanserte arbeidsflyter som kan integrere med ethvert system som har et API:

  • Hente data fra eksterne kilder
  • Utføre handlinger i Azure AD, Microsoft 365, brannmurer og andre systemer
  • Sende varsler via e-post, Teams eller SMS
  • Oppdatere Sentinel-hendelsen med kontekst og resultater

Fem praktiske playbook-eksempler

1. Automatisk berikelse med trusselintelligens

**Trigger:** Ny alarm med IP-adresse, domene eller filhash.

**Arbeidsflyt:**

  • Hent alarmen og ekstraher IOC-er (IP, domene, hash)
  • Slå opp IOC-ene i trusselintelligens-kilder (VirusTotal, AbuseIPDB, Microsoft TI)
  • Skriv resultatene tilbake som kommentar på Sentinel-hendelsen
  • Juster alvorlighetsgrad basert på TI-resultater (kjent ondsinnet = høy)

**Verdi:** Analytikeren slipper manuelle oppslag og får umiddelbar kontekst ved triagering.

2. Automatisk deaktivering av kompromittert bruker

**Trigger:** Alarm for bekreftet kontokompromittering (høy konfidens).

**Arbeidsflyt:**

  • Deaktiver brukerkontoen i Entra ID
  • Tilbakekall alle aktive sesjoner og refresh-tokens
  • Tilbakestill MFA-registreringer
  • Send varsling til IT-ansvarlig og brukerens leder via Teams
  • Opprett IT-sak for passordreset og gjenopprettelse
  • Logg alle tiltak som kommentar på Sentinel-hendelsen

**Verdi:** Responstiden reduseres fra minutter til sekunder. Kritisk ved credential stuffing og BEC-angrep.

3. Automatisk blokkering av ondsinnet IP

**Trigger:** Alarm for kjent ondsinnet IP-adresse med aktiv kommunikasjon.

**Arbeidsflyt:**

  • Verifiser IP-en mot trusselintelligens (unngå blokkering av legitime IP-er)
  • Legg til IP-en i blokkeringslisten på Azure Firewall eller NSG
  • Søk i loggen etter andre maskiner som har kommunisert med samme IP
  • Dokumenter blokkeringen som kommentar på hendelsen

**Verdi:** Stopper pågående kommunikasjon med angrepsinfrastruktur uten manuell inngripen.

4. Automatisk innsamling av etterforskningsdata

**Trigger:** Hendelse som krever etterforskning (manuelt utløst av analytiker).

**Arbeidsflyt:**

  • Samle påloggingshistorikk for involvert bruker fra Entra ID (siste 48 timer)
  • Hent postkasseregler og videresendingskonfigurasjon fra Exchange Online
  • Samle enhetsinformasjon og siste alarmer fra Defender for Endpoint
  • Hent relevante logger fra andre systemer
  • Kompiler alt i en etterforskningsrapport som legges til hendelsen

**Verdi:** Analytikeren får alt kontekstdata samlet automatisk i stedet for å bruke 30-60 minutter på manuell innsamling.

5. Automatisk varsling av interessenter

**Trigger:** Hendelse klassifisert med høy alvorlighetsgrad.

**Arbeidsflyt:**

  • Identifiser berørte systemer og tjenesteeiere fra CMDB eller tagging
  • Send strukturert varsel til relevante interessenter via Teams og e-post
  • Inkluder hendelsessammendrag, alvorlighetsgrad og forventede tiltak
  • Oppdater statusside eller intern kommunikasjonskanal ved behov
  • Logg all varsling på hendelsen for etterlevelse

**Verdi:** Sikrer konsistent og rask kommunikasjon uten at analytikeren må bruke tid på manuelle varsler.

Hvordan identifisere automatiseringskandidater

Ikke alle prosesser bør automatiseres. De beste kandidatene har tre egenskaper:

  • Høyt volum — — oppgaven utføres mange ganger daglig eller ukentlig
  • Lav kompleksitet — — trinne er veldefinerte og krever ikke menneskelig vurdering
  • Veldefinerte steg — — prosessen følger en fast flyt med forutsigbare utfall

Start med å kartlegge analytikernes daglige oppgaver. Spør: «Hva bruker dere mest tid på som føles repetitivt?» Svarene peker ofte direkte til de beste automatiseringskandidatene.

Bygge vs. kjøpe playbooks

Microsoft tilbyr et bibliotek med ferdige playbook-maler i Sentinel Content Hub. Disse dekker vanlige brukstilfeller og kan tilpasses.

**Bruk ferdige maler når:**

  • Brukstilfellet er standard (berikelse, varsling, brukerdeaktivering)
  • Du vil komme raskt i gang
  • Teamet har begrenset Logic Apps-erfaring

**Bygg egne playbooks når:**

  • Du har spesifikke integrasjonsbehov mot interne systemer
  • Standard arbeidsflyt ikke passer din organisasjon
  • Du trenger spesialtilpasset logikk

Måle automatiserings-ROI

For å rettferdiggjøre investeringen i automatisering, mål følgende:

  • Tid spart per hendelse — — sammenlign tiden analytikeren brukte før og etter automatisering
  • MTTR-reduksjon — — hvor mye raskere løses hendelser med automatisering
  • Hendelsesvolum håndtert — — antall hendelser teamet kan håndtere uten å øke kapasiteten
  • Konsistens — — andel hendelser som håndteres i henhold til definert prosess

En typisk berikelsesplaybook sparer 5-10 minutter per alarm. Med 50 alarmer om dagen er det over 4 timer spart daglig — nok til at en analytiker kan fokusere på proaktivt arbeid.

Vanlige feil

  • Automatiserer alt på én gang — — start med 2-3 playbooks, optimaliser dem, og bygg gradvis ut
  • Ingen human-in-the-loop for kritiske handlinger — — automatisk deaktivering av brukerkontoer bør ha en godkjenningssteg eller høy konfidens-terskel
  • Playbooks som feiler stille — — implementer overvåking og varsling for playbook-feil, ellers oppdager du ikke at automatiseringen har stoppet
  • Ikke teste playbooks — — test med simulerte hendelser før produksjon, og test jevnlig at de fortsatt fungerer etter endringer i API-er og tilganger

ForSec designer og implementerer SOAR-playbooks i Microsoft Sentinel tilpasset din virksomhets behov. Vi hjelper deg med å identifisere de riktige automatiseringskandidatene og bygge playbooks som faktisk skalerer sikkerhetsteamet ditt.

Trenger du hjelp med cybersikkerhet?

Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.

Kontakt oss