Security Orchestration, Automation and Response
セキュリティオーケストレーション・自動化・対応アラートを受け取り、プレイブックで調査や封じ込めなどの対応を標準化・自動化します。
公式・公的資料で確認公式・公的資料で確認
SOARはSecurity Orchestration, Automation and Responseの略で、複数のセキュリティ製品を連携し、アラートの調査や封じ込めなどの対応をプレイブックで自動化・標準化する仕組みです。SIEMと組み合わせて使われます。
分野別の意味
アラートを受け取り、プレイブックで調査や封じ込めなどの対応を標準化・自動化します。
公式・公的資料で確認それが何か、何ができるか、どこで使われるか
SOARはSecurity Orchestration, Automation and Responseの略称で、セキュリティツール間の連携、繰り返し作業の自動化、インシデントへの対応を一体化する基盤です。NSAや政府系の説明では、複数のセキュリティ技術からアラートを取り込み、定義済みのプレイブックに沿って調査、通知、端末隔離、アカウント無効化、証拠保存などを実行する用途が示されています。SOARはSIEMのログ分析結果を受け取り、チケット管理、脅威インテリジェンス、EDR、ファイアウォール、メールなどへ処置を返す構成が一般的です。自動化には誤判定や権限の過大付与の危険があるため、低リスク処理から始め、承認、人手確認、停止条件、監査、再実行、失敗時のロールバックを設計します。SOARはSOCという組織やSIEMという分析基盤そのものではなく、対応ワークフローを連携・実行する層です。読み方は「ソアー」です。
NSAの自動化・オーケストレーション資料は、複数のセキュリティ技術からアラートを取り込み、定義済みのプレイブックに沿って調査や封じ込めを行う仕組みとしてSOARを扱っています。分析結果を実際の対応へつなぐ層です。
SOARはチケット、脅威インテリジェンス、EDR、ファイアウォール、メールなどを連携し、繰り返し作業を標準化できます。自動化には誤判定や過大権限のリスクがあるため、承認、人手確認、停止条件、監査、ロールバックを設計します。
現在は、SIEMやSOCのアラートを受けて、通知、調査、端末隔離、アカウント無効化、証拠保存などをプレイブックで実行する用途に使われます。SOCという組織やSIEMという分析基盤とは区別します。
この言葉を位置づけるための関連語
確認日・出典
公式・公的資料で確認
最終確認2026/8/23
正式名称、意味、使われる分野を分けて記録しています。