Zum Inhalt springen

GlossarDefinition

Was ist SOAR (Security Orchestration, Automation & Response)?

Zuletzt aktualisiert:

Kurz erklärt: SOAR steht für Security Orchestration, Automation and Response und bezeichnet eine Technologiekategorie, die unterschiedliche Sicherheitswerkzeuge orchestriert und Reaktionsabläufe automatisiert. SOAR-Plattformen hinterlegen Incident-Response-Playbooks als ausführbare Workflows; ein Alarm löst dann automatisch Schritte wie das Anreichern mit Bedrohungsdaten, das Sperren eines Kontos oder das Isolieren eines Endpunkts aus. Ziel ist, die Reaktionszeit zu verkürzen und das Security-Team von repetitiven Routineaufgaben zu entlasten, während Entscheidungen mit Ermessensspielraum beim Menschen bleiben.

SOAR steht für Security Orchestration, Automation and Response und bezeichnet eine Technologie, die unterschiedliche Sicherheitswerkzeuge verbindet und Reaktionsabläufe automatisiert. SOAR-Plattformen führen Incident-Response-Playbooks als ausführbare Workflows aus: Ein Alarm löst automatisch eine definierte Schrittfolge aus — anreichern, bewerten, eindämmen. Ziel ist, die Reaktionszeit zu verkürzen und das Security-Team von wiederkehrender Routine zu entlasten.

Foundational Facts

  • Bedeutung: Security Orchestration, Automation and Response
  • Funktion: Werkzeuge orchestrieren + Reaktionen automatisieren
  • Grundlage: dokumentierte Incident-Response-Playbooks
  • Verhältnis zum SIEM: SIEM erkennt, SOAR reagiert
  • Grenze: Ermessensentscheidungen bleiben beim Menschen

Die drei Bestandteile

BuchstabeBedeutungInhalt
O — OrchestrationOrchestrierungviele Werkzeuge zu einem Ablauf koppeln
A — AutomationAutomatisierungRoutineschritte ohne manuelles Zutun ausführen
R — ResponseReaktionkoordinierte Vorfallbearbeitung

Der Kern ist die Verbindung aus Orchestrierung (das Zusammenspiel vieler Tools) und Automatisierung (das selbsttätige Abarbeiten von Schritten).

Wie SOAR in der Praxis arbeitet

Ein typischer automatisierter Ablauf nach einem Phishing-Alarm:

  1. Das SIEM erzeugt einen Alarm zu einer verdächtigen E-Mail.
  2. SOAR reichert die Indikatoren automatisch mit Bedrohungsdaten an.
  3. Ist der Absender als bösartig bekannt, sperrt SOAR das betroffene Konto und isoliert den Endpunkt über das EDR.
  4. Ein Ticket wird erstellt und der zuständige Analyst informiert.
  5. Die Ermessensentscheidung — etwa eine unternehmensweite Warnung — trifft der Mensch.

So sinkt die Reaktionszeit von Minuten oder Stunden auf Sekunden, ohne die Kontrolle aus der Hand zu geben.

SIEM, EDR und SOAR im Zusammenspiel

SOAR ist kein Ersatz, sondern die Klammer über den vorhandenen Werkzeugen. Im SOC liefert das SIEM die Erkennung, das EDR die Sichtbarkeit auf den Endpunkten und SOAR die automatisierte Reaktion — das Fundament aus SOC und SIEM behandelt der zugehörige Ratgeber. Voraussetzung für jeden Automatisierungsgewinn sind klar dokumentierte Playbooks — ohne definierte Abläufe gibt es nichts zu automatisieren.

Bedeutung für den Mittelstand

Eine eigene SOAR-Plattform lohnt sich für KMU selten direkt; der Nutzen kommt meist über einen Managed-Security-Dienstleister, dessen SOC SOAR im Hintergrund einsetzt. Was ein KMU aber unabhängig davon tun kann und sollte: seine wichtigsten Reaktionsabläufe als saubere Playbooks festhalten. Diese sind nicht nur die Grundlage jeder späteren Automatisierung, sondern schon für die manuelle Reaktion der entscheidende Effizienzgewinn.

Häufige Fragen

Was ist der Unterschied zwischen SIEM und SOAR?
Ein SIEM sammelt und korreliert Log- und Ereignisdaten und erzeugt daraus Alarme — es ist das Auge, das Auffälligkeiten sichtbar macht. SOAR setzt danach an; es nimmt diese Alarme und führt automatisierte Reaktionsabläufe aus. Vereinfacht; das SIEM erkennt, SOAR reagiert. In modernen Security-Operations arbeiten beide eng zusammen, oft ergänzt durch weitere Werkzeuge wie EDR.
Was bedeutet Orchestrierung bei SOAR?
Orchestrierung meint das Verbinden vieler einzelner Sicherheitswerkzeuge — SIEM, EDR, Firewall, Threat-Intelligence-Dienste, Ticketsysteme — zu einem koordinierten Ablauf. Statt dass ein Analyst zwischen einem Dutzend Konsolen wechselt, ruft die SOAR-Plattform die nötigen Werkzeuge automatisch in der richtigen Reihenfolge auf. Das ist der Orchestrierungs-Anteil; die Automatisierung führt die Schritte dann ohne manuelles Zutun aus.
Ersetzt SOAR das Security-Team?
Nein. SOAR automatisiert die wiederkehrenden, eindeutigen Schritte und verschafft dem Team damit Zeit für die Aufgaben, die Urteilsvermögen verlangen. Entscheidungen mit Tragweite — etwa das Abschalten eines Produktionssystems oder eine Behördenmeldung — bleiben bewusst beim Menschen. SOAR verschiebt die Arbeit des Teams von der Routine zur Analyse, ersetzt es aber nicht.
Lohnt sich SOAR für ein KMU?
Eigene SOAR-Plattformen lohnen sich meist erst ab einem gewissen Alarmaufkommen und einer vorhandenen Security-Operations-Struktur. Für viele KMU kommt SOAR daher indirekt — über einen Managed-Security-Dienstleister, dessen SOC SOAR im Hintergrund nutzt. Voraussetzung für jeden Nutzen sind ohnehin gut dokumentierte Playbooks; ohne klar definierte Abläufe gibt es nichts zu automatisieren.
Kategorie