Confluence workbench mirror

3.2.8 Security Orchestration, Automation & Response (SOAR)

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
PAGE
Version
2
Labels
0
Children
0
On this page
  1. Controls
  2. Samenvatting
  3. Relaties
  4. Doel
  5. Functionele Beschrijving
  6. Reikwijdte
  7. Functionele eisen
  8. 1. Gestandaardiseerde response‑workflows
  9. 2. Automatisering met gecontroleerde beslismomenten
  10. 3. Integratie met detectie
  11. 4. Integratie met assets en kwetsbaarheden
  12. 5. Handhaving via gekoppelde bouwstenen

Controls

Voeg een architectuurkeuze toe:  

Samenvatting


Relaties

De ABB SOAR heeft directe relaties met:

  • SAK Security Monitoring – triggers en context voor automatisering
  • SAK Vulnerability Management (VM) – respons op actief misbruik van kwetsbaarheden
  • SAK Technical Compliance Management (TCM) – handhaving bij non‑compliance
  • SAK Identity & Access Management (IAM) – blokkeren, beperken of herstellen van toegang
  • SAK Asset Visibility / Asset Management – asset‑context en impactanalyse
  • ABB Beheerzonering – veilige uitvoering van response‑acties
  • ABB Logging & Monitoring – audittrail en forensische analyse

Doel

Het doel van Security Orchestration is:

  • Het verkorten van de tijd tussen detectie en respons
  • Het reduceren van menselijke fouten bij incidentafhandeling
  • Het borgen van consistente, herhaalbare response‑acties
  • Het ondersteunen van schaalbare SOC‑operaties
  • Het vergroten van auditbaarheid, transparantie en governance

Functionele Beschrijving

De SOAR‑voorziening ondersteunt:

  • Orchestratie van security‑processen
    Coördineren van acties over meerdere security‑domeinen en tools.

  • Automatisering van standaardresponsen
    Uitvoeren van vooraf goedgekeurde response‑acties via playbooks.

  • Ondersteuning van mens‑in‑the‑loop
    Besluitpunten waarbij menselijke goedkeuring vereist is.

  • Case‑ en incidentafhandeling
    Registratie, opvolging en overdracht van security‑incidenten.

  • Integratie met technische handhaving
    Acties richting IAM, NAC, firewalls, VM‑ en TCM‑processen.

  • Rapportage en verantwoording
    Inzicht in acties, doorlooptijden en effectiviteit.

Reikwijdte

Van toepassing op:

  • SOC‑processen
  • Security‑incidenten en alerts
  • Geautomatiseerde response‑acties
  • Security‑playbooks en workflows

Niet van toepassing op:

  • Pure detectielogica (valt onder Security Monitoring)
  • Handmatige beleidsontwikkeling zonder operationele uitvoering

Functionele eisen

1. Gestandaardiseerde response‑workflows

NIST IR‑4, IR‑8

  • Response‑acties zijn vastgelegd in goedgekeurde playbooks.
  • Workflows zijn consistent en herhaalbaar.

2. Automatisering met gecontroleerde beslismomenten

NIST IR‑5, PL‑2

  • Automatisering is risicogestuurd.
  • Kritieke acties vereisen expliciete goedkeuring.

3. Integratie met detectie

NIST SI‑4

  • Alerts en context uit Security Monitoring vormen input.
  • Correlatie en prioritering worden ondersteund.

4. Integratie met assets en kwetsbaarheden

NIST RA‑5, CM‑8

  • Respons houdt rekening met asset‑kritikaliteit.
  • Actief misbruik van kwetsbaarheden verhoogt prioriteit.

5. Handhaving via gekoppelde bouwstenen

NIST AC‑6, CM‑6

  • SOAR kan acties initiëren richting IAM, NAC en TCM.
  • Acties zijn policy‑gedreven.

6. Volledige logging en herleidbaarheid

NIST AU‑6, CA‑7

  • Alle stappen worden gelogd.
  • Besluitvorming is achteraf herleidbaar.

7. Ondersteuning van opschaling en containment

NIST IR‑4, IR‑6

  • Escalatie naar crisis‑ of managementniveau is ondersteund.
  • Containment‑maatregelen zijn vooraf gedefinieerd.

8. Continue verbetering

NIST IR‑8

  • Lessons learned leiden tot aanpassing van playbooks.
  • Effectiviteit van response wordt gemeten.

Kwaliteitscriteria

De ABB SOAR is effectief wanneer:

  • Response‑tijden aantoonbaar worden verkort
  • Incidentafhandeling consistent en reproduceerbaar is
  • Automatisering niet leidt tot ongecontroleerde acties
  • SOC‑medewerkers beter schaalbaar inzetbaar zijn
  • Rapportages inzicht geven in prestaties en risico’s

Compliance

Deze ABB ondersteunt naleving van:

  • SAK Security Monitoring
  • SAK Vulnerability Management
  • SAK Technical Compliance Management
  • SAK Identity & Access Management
  • NIST SP 800‑53: IR‑4, IR‑5, IR‑6, IR‑8, SI‑4, AU‑6, CA‑7
  • BIO
  • NIS2

Dienstbeschrijving

De SOAR‑dienst levert:

  • Geregisseerde en geautomatiseerde incidentrespons
  • Consistente uitvoering van security‑beleid
  • Verhoogde SOC‑effectiviteit
  • Minder handmatige fouten
  • Aantoonbare governance en auditability

Roadmaps

– Orchestratie

  • Tool‑integraties
  • Geautomatiseerde workflows

– Automatisering

  • Standaard response‑acties
  • Mens‑in‑the‑loop governance

– Context‑ en risicogestuurd

  • Asset‑ en dreigingscontext
  • Geprioriteerde acties

Fase 5 – Volwassen SOAR

  • Continue optimalisatie
  • Datagedreven SOC‑operaties

Afbakening Roadmap

Deze roadmap beschrijft de architectuurmatige richting voor de verdere ontwikkeling van Security Orchestration, Automation & Response (SOAR). Het betreft geen project- of implemen­tatieplanning, geen resourceplanning en geen programmatische tijdlijn. Operationele roadmaps worden beheerd binnen het relevante RWS-portfolioproces.

 

Landingslocaties

  • SOC‑platformen
  • Security orchestration‑omgevingen
  • ITSM / incidentmanagement‑systemen

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

  • Security Monitoring / SIEM
  • Vulnerability Management
  • Identity & Access Management
  • Technical Compliance Management
  • Asset Visibility / Asset Management
  • Logging & Monitoring


Afhankelijkheden

  • ABB Security Monitoring
  • ABB Vulnerability Management
  • ABB Asset Visibility / Asset Management
  • ABB Identity & Access Management
  • ABB Beheerzonering

EIRA Koppeling

EIRA‑ABBRelevantie
Incident & Crisis Management ServiceKernfunctie
Security Management ServiceOrchestratie
Risk Management ServicePrioritering
IT Service ManagementCase‑afhandeling


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/244876343/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/244876343/page.storage.xhtml
Access
Committed snapshot only