RESEARCH ON SOAR PLATFORMS AND JUSTIFICATION FOR CHOOSING SPLUNK PHANTOM

Authors

DOI:

https://doi.org/10.35546/kntu2078-4481.2025.4.3.16

Keywords:

SOAR, SOC, response automation, incident orchestration, Splunk Phantom, playbooks, cyber incidents

Abstract

The article examines the features of SOAR platforms in the context of improving the efficiency of security operations centers (SOCs) amid growing complexity of corporate infrastructures, increasing number of cyber incidents, and expanding use of cloud services. It analyzes the key problems faced by SOC analysts, including the large volume of events, the high level of false positives, and the limitations of traditional monitoring systems that do not provide automated response. The architecture of modern SOAR platforms is considered, covering the integration, orchestration and analytics, and operational layers, as well as the principles of their interaction with SIEM, EDR, IDS/IPS, vulnerability management systems, and threat intelligence platforms. The paper explores models of incident automation and orchestration, in particular rule-based, state-based, and context- aware approaches, which form the basis of modern playbooks and reduce the workload on analysts, increase response speed, and standardize processes. Special attention is paid to metrics for evaluating the effectiveness of SOAR solutions, such as MTTD, MTTR, Automation Coverage, and False Positive Ratio, as well as methods for testing scalability and integration reliability. A comparative analysis of leading solutions: Splunk Phantom, Cortex XSOAR, IBM Resilient, and Chronicle SOAR, is presented, identifying their key advantages and limitations. It is shown that Splunk Phantom stands out with its balanced architecture, flexible containers–artifacts model, extensive integration capabilities, support for Python scripts, and ability to build complex response scenarios. The results obtained allow us to define the place of SOAR platforms as a key element of modern cybersecurity infrastructure and emphasize their role in creating reproducible, controllable, and standardized response processes.

References

Kovacevic B. Оркестрація безпеки, автоматизація та реагування для аналітиків безпеки: дізнайтеся секрети SOAR для покращення MTTA і MTTR та зміцнення рівня безпеки. Packt Publishing, Limited, 2023.

Marlette T. Найкращі практики Splunk. Packt Publishing, Limited, 2016.

Pitkar H. Автоматизація хмарної безпеки через Symmetry: виявлення та реагування на загрози. Symmetry. 2025. Vol. 17, no. 6. P. 859. URL: https://doi.org/10.3390/sym17060859 (дата звернення: 21.11.2025).

Тестування SOAR-інструментів у практичному використанні / R. A. Bridges et al. Computers & Security. 2023. P. 103201. URL: https://doi.org/10.1016/j.cose.2023.103201 (дата звернення: 21.11.2025).

До надійної оркестрації безпеки та автоматизованого реагування в центрах операцій безпеки: гіперавтоматизаційний підхід із використанням агентного штучного інтелекту / Ismail et al. Information. 2025. Vol. 16, no. 5. P. 365. URL: https://doi.org/10.3390/info16050365 (дата звернення: 21.11.2025).

Москвін К.С., Сєвєрінов О.В., Сидоренко З.М., Балагура Д.С., Литвин А.В. Дослідження впливу інтеграції засобів кіберзахисту на захищеність ІТ-інфраструктури організації. Том 2 № 2(93) (2025): Вісник Херсонського національного технічного університету. С. 246-255. DOI: https://doi.org/10.35546/kntu2078-4481.2025.2.2.29

Published

2025-12-31