ДОСЛІДЖЕННЯ SOAR-ПЛАТФОРМ ТА ОБҐРУНТУВАННЯ ВИБОРУ SPLUNK PHANTOM
DOI:
https://doi.org/10.35546/kntu2078-4481.2025.4.3.16Ключові слова:
SOAR, SOC, автоматизація реагування, оркестрація інцидентів, Splunk Phantom, playbooks, кіберінцидентиАнотація
У статті досліджено особливості застосування SOAR-платформ у контексті підвищення ефективності центрів моніторингу безпеки (SOC) за умов зростання складності корпоративних інфраструктур, збільшення кількості кіберінцидентів та розширення використання хмарних сервісів. Проаналізовано ключові проблеми, з якими стикаються аналітики SOC, зокрема великий обсяг подій, високий рівень хибнопозитивних сповіщень та обмеженість традиційних систем моніторингу, що не забезпечують автоматизованого реагування. Розглянуто архітектуру сучасних SOAR-платформ, яка охоплює інтеграційний, оркестраційно-аналітичний та операційний шари, а також принципи їх взаємодії з SIEM, EDR, IDS/IPS, системами керування вразливостями й платформами threat intelligence. У роботі досліджено моделі автоматизації та оркестрації інцидентів, зокрема rule-based, state-based та context-aware підходи, які формують основу сучасних playbooks та забезпечують зниження навантаження на аналітиків, підвищення швидкості реагування та стандартизацію процесів. Окрему увагу приділено метрикам оцінювання ефективності SOAR-рішень, таким як MTTD, MTTR, Automation Coverage та False Positive Ratio, а також методам тестування масштабованості та інтеграційної надійності. Представлено порівняльний аналіз провідних рішень: Splunk Phantom, Cortex XSOAR, IBM Resilient та Chronicle SOAR, із визначенням їх ключових переваг і обмежень. Показано, що Splunk Phantom вирізняється збалансованою архітектурою, гнучкою моделлю containers–artifacts, широкими можливостями інтеграції, підтримкою Python-скриптів та здатністю до побудови складних сценаріїв реагування. Отримані результати дозволяють визначити місце SOAR-платформ як ключового елемента сучасної інфраструктури кібербезпеки та підкреслити їхню роль у створенні відтворюваних, контрольованих і стандартизованих процесів реагування.
Посилання
Kovacevic B. Оркестрація безпеки, автоматизація та реагування для аналітиків безпеки: дізнайтеся секрети SOAR для покращення MTTA і MTTR та зміцнення рівня безпеки. Packt Publishing, Limited, 2023.
Marlette T. Найкращі практики Splunk. Packt Publishing, Limited, 2016.
Pitkar H. Автоматизація хмарної безпеки через Symmetry: виявлення та реагування на загрози. Symmetry. 2025. Vol. 17, no. 6. P. 859. URL: https://doi.org/10.3390/sym17060859 (дата звернення: 21.11.2025).
Тестування SOAR-інструментів у практичному використанні / R. A. Bridges et al. Computers & Security. 2023. P. 103201. URL: https://doi.org/10.1016/j.cose.2023.103201 (дата звернення: 21.11.2025).
До надійної оркестрації безпеки та автоматизованого реагування в центрах операцій безпеки: гіперавтоматизаційний підхід із використанням агентного штучного інтелекту / Ismail et al. Information. 2025. Vol. 16, no. 5. P. 365. URL: https://doi.org/10.3390/info16050365 (дата звернення: 21.11.2025).
Москвін К.С., Сєвєрінов О.В., Сидоренко З.М., Балагура Д.С., Литвин А.В. Дослідження впливу інтеграції засобів кіберзахисту на захищеність ІТ-інфраструктури організації. Том 2 № 2(93) (2025): Вісник Херсонського національного технічного університету. С. 246-255. DOI: https://doi.org/10.35546/kntu2078-4481.2025.2.2.29
##submission.downloads##
Опубліковано
Номер
Розділ
Ліцензія

Ця робота ліцензується відповідно до Creative Commons Attribution 4.0 International License.






