SOAR und Automatisierung: die Routine abgeben, das Urteil behalten

Kurzfassung: SOAR (Security Orchestration, Automation and Response) automatisiert die wiederkehrenden Handgriffe der Alarmbearbeitung: Kontext zu einem Alarm sammeln, anreichern, einfache Fälle abschließen und bei echten Vorfällen die ersten Reaktionsschritte auslösen. Der Kern ist das Playbook, ein als Ablauf hinterlegter Reaktionsprozess. Der größte Nutzen liegt in der Anreicherung und Triage, weil sie die meiste Zeit fressen und gut automatisierbar sind. Die wichtigste Regel: Automatisiere das Sammeln und Vorbereiten vollständig, aber halte den Menschen bei folgenreichen Aktionen (ein System isolieren, ein Konto sperren) in der Schleife. Gut gemacht senkt SOAR die Reaktionszeit und die Alert Fatigue; schlecht gemacht automatisiert es Fehler.

SOAR und Automatisierung ist die Antwort auf ein Problem, das der Beitrag zur Alert Fatigue beschreibt: Ein SOC ertrinkt in Alarmen, und die Analysten verbringen den Großteil ihrer Zeit mit denselben wiederkehrenden Handgriffen, Kontext sammeln, nachschlagen, anreichern, bewerten. SOAR (Security Orchestration, Automation and Response) nimmt diese Handgriffe ab, indem es sie in automatisierte Abläufe gießt. Dieser Beitrag erklärt, was SOAR ist und was ein Playbook, wo die Automatisierung den größten Nutzen bringt, warum der Mensch bei folgenreichen Entscheidungen in der Schleife bleiben muss, und wie sich SOAR mit dem KI-Einsatz im SOC verbindet. Er richtet sich an Teams, die ihre Reaktion beschleunigen und die Analysten von der Routine entlasten wollen.

Was SOAR ist und was ein Playbook

SOAR verbindet zwei Dinge: die Orchestrierung, also das Zusammenspielen der vielen Werkzeuge eines SOC über ihre Schnittstellen, und die Automatisierung, also das selbsttätige Ausführen von Abläufen. Der zentrale Baustein ist das Playbook: ein hinterlegter Reaktionsprozess, der Schritt für Schritt festlegt, was bei einem bestimmten Alarmtyp geschehen soll. Ein Beispiel für ein Phishing-Playbook: Kommt eine gemeldete verdächtige Mail herein, sammelt das Playbook automatisch die Kopfzeilen, prüft die enthaltenen Links und Anhänge gegen Threat-Intelligence-Quellen, schaut nach, ob andere die gleiche Mail bekommen haben, und legt dem Analysten das Ergebnis aufbereitet vor, mit einer Empfehlung. Der Analyst entscheidet dann, statt selbst eine Viertelstunde Daten zusammenzusuchen. Das Playbook ist damit die als Ablauf codierte Erfahrung des Teams, dieselbe Idee wie beim Incident-Response-Plan, nur ausführbar statt auf Papier.

Wo die Automatisierung den größten Nutzen bringt

Nicht alles lohnt die Automatisierung gleich. Der größte Hebel liegt dort, wo die Arbeit häufig, wiederkehrend und regelbasiert ist.

  • Anreicherung. Der größte und einfachste Gewinn. Zu jedem Alarm automatisch den Kontext sammeln: Wem gehört die IP, ist der Hash bekannt bösartig, welcher Benutzer, welches System, was ist dessen übliches Verhalten? Diese Anreicherung frisst beim Menschen viel Zeit und ist vollständig automatisierbar.
  • Triage der einfachen Fälle. Viele Alarme sind eindeutig harmlos oder eindeutig bösartig. Die eindeutig harmlosen kann ein Playbook nach klaren Regeln automatisch schließen und dokumentieren, sodass die Analysten sich auf die unklaren Fälle konzentrieren. Das ist die direkte Antwort auf die Alert Fatigue.
  • Erste Reaktionsschritte. Bei einem bestätigten Vorfall kann das Playbook die vorbereitenden Schritte auslösen: Beweise sichern, den Umfang ermitteln, die relevanten Logs zusammenstellen, die Zuständigen benachrichtigen. Das beschleunigt die Reaktion, ohne dass eine folgenreiche Entscheidung automatisch fällt.
  • Wiederkehrende Abfragen und Berichte. Die täglichen Kontrollabfragen, die Zusammenstellung von Kennzahlen, die Statusberichte, all das lässt sich automatisieren und gibt Zeit für die eigentliche Analyse frei.

Den Menschen in der Schleife halten

Die wichtigste Regel der Sicherheitsautomatisierung: Automatisiere das Sammeln und Vorbereiten vollständig, aber halte den Menschen bei den folgenreichen Aktionen in der Schleife. Der Grund ist einfach: Eine automatische Anreicherung, die daneben liegt, kostet nichts außer einem zweiten Blick; eine automatische Reaktion, die daneben liegt, kann Schaden anrichten. Wenn ein Playbook bei einem vermeintlichen Vorfall selbsttätig ein System isoliert oder ein Konto sperrt und der Alarm war ein Fehlalarm, hat die Automatisierung einen Ausfall verursacht, den ein Angreifer sogar gezielt auslösen könnte, um einen Denial of Service zu erzeugen. Deshalb gilt: Die Anreicherung und die Triage der eindeutigen Fälle laufen automatisch, aber die eingreifenden Aktionen, ein System vom Netz nehmen, ein Konto sperren, eine Regel in der Firewall ändern, bekommen einen Bestätigungsschritt durch einen Menschen. Reife Teams weiten die Automatisierung mit der Zeit aus, wenn ein Playbook sich als zuverlässig erwiesen hat, aber der Startpunkt ist immer die menschliche Bestätigung bei allem, was wehtun kann.

Der Zusammenhang mit KI

SOAR und der KI-Einsatz im SOC ergänzen sich, und die Grenzen sind dieselben. SOAR automatisiert regelbasierte, deterministische Abläufe: klar definierte Schritte, die immer gleich laufen. KI kann dort ansetzen, wo es unscharf wird: einen Alarm in verständlicher Sprache zusammenfassen, aus vielen angereicherten Daten eine Einschätzung vorschlagen, eine Abfrage formulieren. Die naheliegende Kombination: SOAR sammelt und bereitet auf, KI hilft beim Bewerten und Erklären, der Mensch entscheidet. Aber die Vorsicht aus dem KI-Beitrag gilt weiter: Eine KI-Einschätzung ist ein Vorschlag, kein Urteil, und autonome eingreifende Aktionen durch die KI sind aus demselben Grund heikel wie durch ein Playbook, nur noch schwerer vorherzusagen. Die sichere Rollenteilung bleibt: Automatisierung für das Deterministische, KI für das Vorbereitende, der Mensch für die Entscheidung.

Wie man anfängt

  1. Den lästigsten wiederkehrenden Handgriff automatisieren. Nicht mit dem großen Plan beginnen, sondern mit der einen Anreicherung, die jeder Analyst zwanzigmal am Tag von Hand macht. Der schnelle, sichtbare Gewinn trägt das Projekt.
  2. Ein Playbook für den häufigsten Alarmtyp bauen. Meist ist das Phishing oder ein bestimmter Endpunkt-Alarm. Den Reaktionsprozess, den das Team ohnehin im Kopf hat, als Ablauf hinterlegen, zunächst nur für die Anreicherung und Aufbereitung.
  3. Klein und mit Bestätigung starten. Erst die vorbereitenden Schritte automatisieren, die eingreifenden mit menschlicher Bestätigung. Vertrauen in ein Playbook wächst mit der Zeit.
  4. Playbooks wie Code behandeln. Versionieren, testen, dokumentieren, dieselbe Disziplin wie beim Detection Engineering. Ein Playbook, das niemand mehr versteht, ist ein Risiko.
  5. Messen, was es bringt. Die eingesparte Zeit und die verkürzte Reaktionszeit sichtbar machen, wie im Beitrag zu den SOC-Kennzahlen. Das rechtfertigt den Aufwand und zeigt, wo die nächste Automatisierung lohnt.

Die Fehler

  • Zu viel auf einmal automatisieren. Wer versucht, den ganzen Betrieb in einem großen Projekt zu automatisieren, scheitert an der Komplexität. Klein anfangen und wachsen.
  • Eingreifende Aktionen zu früh automatisieren. Die automatische Sperre oder Isolierung ohne bewährtes Playbook ist ein selbst gebauter Denial-of-Service-Hebel.
  • Fehler automatisieren. Ein schlechter Prozess wird durch Automatisierung nicht besser, sondern nur schneller falsch. Erst den Prozess sauber machen, dann automatisieren.
  • Die Playbooks nicht pflegen. Ein Playbook, das auf eine veränderte Umgebung nicht angepasst wird, läuft irgendwann ins Leere oder richtet Schaden an. Automatisierung braucht Pflege wie jede Erkennung.

Fazit

SOAR nimmt dem SOC die wiederkehrende Handarbeit ab und gibt den Analysten Zeit für die eigentliche Analyse zurück. Der größte Nutzen liegt in der automatischen Anreicherung und der Triage der eindeutigen Fälle, weil sie häufig, zeitraubend und gut automatisierbar sind. Die entscheidende Regel bleibt, den Menschen bei folgenreichen Aktionen in der Schleife zu halten, weil eine automatische Reaktion, die daneben liegt, mehr Schaden anrichtet als jede eingesparte Minute wert ist. Wer klein anfängt, mit Bestätigung arbeitet, die Playbooks wie Code pflegt und den Nutzen misst, senkt die Reaktionszeit und die Alert Fatigue zugleich. Für ein Blue Team ist SOAR damit kein Ersatz für die Analysten, sondern das Werkzeug, das sie von der Routine befreit und ihre Zeit dorthin lenkt, wo menschliches Urteil wirklich gebraucht wird.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.