观安信息是一家提供AI+泛安全产品与服务的工信部专精特新“小巨人”企业。公司聚焦数据安全、人工智能安全、网络空间安全、工业互联网安全、5G安全及公共安全等核心方向。为运营商、政府、能源、金融、智能制造等行业提供全面的网络与数据安全解决方案。

SOAR
公司介绍:
产品详情
在网络安全威胁日益复杂化、攻击频率和速度不断攀升的今天,企业安全运营中心(SOC)面临着严峻挑战:安全警报数量庞大且真假难辨,导致分析师疲劳不堪;应急响应流程依赖人工操作,效率低下且容易出错;不同安全工具之间数据割裂,形成“安全孤岛”,难以进行有效的关联分析。这些因素共同导致了安全事件的平均响应时间(MTTR)过长,给攻击者留下了充足的操作空间。
上海观安信息的SOAR平台正是为解决这些核心痛点而设计。它并非一个简单的自动化工具,而是一个深度融合了安全流程标准化、任务自动化、智能决策和团队协作的“安全运营中枢神经系统”。其核心目标是将安全团队从重复、低效的手工操作中解放出来,聚焦于高价值的威胁分析和战略决策,从而全面提升安全运营的成熟度、效率和有效性。
一、 核心定位与设计理念:流程为骨,智能为魂
观安SOAR的设计理念基于对国内安全运营实践的深刻理解,强调“贴合国情、实战驱动”,其核心定位体现在:
- 流程标准化与知识沉淀:将企业的最佳安全实践和应急响应流程(如恶意文件处置、漏洞应急、钓鱼邮件处理等)转化为标准化的、可重复执行的“剧本”。这些剧本不仅是自动化脚本,更是企业安全知识的载体,能够将资深分析师的经验固化下来,并赋能给初级人员,确保响应动作的规范性和一致性。
- 异构集成与数据融合:作为安全体系的“连接器”,平台提供强大的集成能力,能够与国内外主流的网络安全产品(如防火墙、IDS/IPS、WAF、EDR、SIEM、漏洞扫描器、威胁情报平台等)进行双向交互,打破数据孤岛,实现安全数据的统一汇聚和关联分析。
- 人机协同与智能辅助:自动化并非完全取代人工。平台注重人机协同,在关键决策点(如是否阻断一个高可疑度的IP)引入人工审批,确保控制权的平衡。同时,结合机器学习和大数据分析技术,对海量警报进行智能筛选、去噪和优先级排序,为分析师提供决策支持。
- 度量驱动与持续优化:平台内置丰富的仪表盘和报表功能,能够量化评估安全运营的各项指标(如警报处理量、平均响应时间、剧本执行成功率等),帮助管理者洞察运营瓶颈,驱动流程和技术的持续改进。
二、 平台核心架构与组件
观安SOAR平台通常采用模块化设计,核心组件包括:
- 集成引擎:这是平台的基石。它提供一个丰富的集成插件库,支持通过API、Syslog、SDK等多种方式与第三方系统对接。其预集成的产品类别覆盖网络安全、终端安全、应用安全、数据安全等各大领域。
- 剧本编排器:这是平台的“自动化工厂”。用户可以通过图形化拖拽的方式,直观地编排响应流程。一个剧本通常由触发器、条件判断、自动化动作、人工审批节点、子剧本调用等环节构成。
- 案例管理系统:当安全事件发生时,SOAR会自动创建一个“案例”。这个案例作为事件响应的唯一工作空间,集中管理所有相关信息:原始警报、关联的资产和用户信息、触发的剧本执行日志、团队成员的分析笔记、采取的行动记录等,确保响应过程的可追溯和可审计。
- 知识库与情报管理:平台内置知识库,用于存储剧本、分析报告、处置建议等。同时,可以整合内部产生的指标和外部威胁情报,为自动化决策提供上下文。
- 仪表盘与报表中心:提供全局运营态势视图和丰富的可定制化报表,直观展示安全运营的健康状况和效率指标。
三、 核心功能详解
1. 安全警报的智能处理与分诊
- 场景:SIEM或其它检测系统每日产生数以万计的警报,其中大量是误报或低优先级事件。
- SOAR工作流:
- 自动汇聚:SOAR从各个数据源接收警报。
- 丰富上下文:自动查询该警报相关的IP地址的信誉、关联的漏洞信息、受影响资产的重要性和负责人等。
- 智能排序:根据预设规则或机器学习模型,为警报计算风险分数并进行优先级排序。
- 自动处置或分派:对确认为误报或已知无害的警报(如内部扫描任务),可自动关闭。对需要进一步分析的警报,自动创建案例并分配给相应的分析师。
- 价值:将分析师从海量噪音警报中解放出来,使其专注于真正的高危威胁。
2. 安全事件的高效自动化响应
- 场景:EDR检测到某台主机存在恶意进程活动。
- SOAR剧本示例:
- 触发:从EDR平台接收恶意进程警报。
- 调查:自动执行一系列动作:在威胁情报平台查询该进程哈希值;在漏洞库查询相关漏洞;检查该主机上是否有其他可疑进程;查询该主机近期的网络连接。
- 决策:根据调查结果,判断是否为高置信度攻击。如果是,则自动执行下一步;如果存在不确定性,则暂停剧本并通知分析师进行人工研判。
- 遏制:自动在EDR上隔离该主机;在防火墙/交换机上阻断该主机的网络访问;禁用相关用户账户。
- 修复与恢复:引导或自动执行病毒查杀、补丁安装等操作。确认安全后,自动解除隔离。
- 总结与归档:自动生成事件报告,记录所有操作,并更新知识库。
- 价值:将响应时间从小时级缩短至分钟级甚至秒级,有效遏制攻击扩散,并确保响应流程的标准化。
3. 协同作战与知识管理
- 场景:处理一个复杂的APT攻击事件,需要多个团队(网络、终端、应用)协作。
- SOAR工作流:在案例中,不同团队的分析师可以共同协作,记录分析过程、分享发现、分配任务。所有沟通和操作记录都保存在案例中,形成完整的审计链条。处理完毕后,可将整个案例转化为知识库模板,供未来类似事件参考。
- 价值:提升团队协作效率,确保知识传承,满足合规性要求。
4. 合规性与报表自动化
- 场景:需要定期向管理层或监管机构提交安全运营报告。
- SOAR工作流:平台可自动生成各类报表,如安全事件统计、漏洞修复情况、安全控制措施有效性评估等,大大减轻了人工编制报告的工作量。
- 价值:实现安全运营的可度量、可管理。
四、 技术特点与优势
- 高度的可定制化:剧本和集成模块支持高度自定义,能够灵活适配不同企业的独特业务流程和工具栈。
- 国产化适配:作为国内厂商,观安SOAR在国产操作系统、数据库及安全产品的兼容性方面具有天然优势,符合信创要求。
- 实战化剧本库:观安凭借其安全服务经验,提供经过实战检验的剧本模板,覆盖勒索软件、数据泄露、网页篡改等常见攻击场景,帮助客户快速上手。
五、 典型应用场景
- 漏洞应急响应:当出现类似Log4j2的紧急漏洞时,自动扫描资产、定位受影响系统、生成工单并推送给责任人、跟踪修复进度。
- 网络钓鱼事件处理:自动分析可疑邮件、隔离邮件、阻断恶意URL、排查点击邮件的用户终端。
- 恶意软件遏制:自动化完成对感染主机的隔离、查杀和恢复流程。
- 数据泄露调查:自动化关联日志数据,追踪数据访问和流出路径。
总结
上海观安信息的SOAR平台,通过其强大的集成能力、灵活的流程编排、智能的分析辅助和高效的协同机制,为企业构建了一个统一、自动化、智能化的安全运营指挥中心。它有效地将安全团队从繁重的、重复性的低级劳动中解放出来,使其能够专注于更具战略价值的威胁狩猎和风险研判工作,从而显著提升安全事件的响应速度和处置准确性,降低安全运营成本,最终增强企业整体的网络安全韧性。在威胁形势日益严峻的今天,部署SOAR已成为企业安全运营体系从“被动防御”向“主动响应”演进的关键一步。
案例介绍
版权/专利









