Lab 08: SOAR Automation
Objectives
Step 1: SOAR Architecture
┌──────────────────────────────────────────────────────────┐
│ SOAR PLATFORM │
│ │
│ TRIGGERS INTEGRATIONS │
│ ┌─────────────────┐ ┌───────────────────────┐ │
│ │ • SIEM alert │ │ • EDR (CrowdStrike) │ │
│ │ • Email report │ ←→ │ • Firewall (Palo Alto) │ │
│ │ • Threat intel │ │ • IAM (Active Directory│ │
│ │ • User report │ │ • TIP (MISP) │ │
│ │ • Ticket (ITSM) │ │ • Ticketing (ITSM) │ │
│ └─────────────────┘ └───────────────────────┘ │
│ │
│ PLAYBOOK ENGINE │
│ ┌──────────────────────────────────────────────────┐ │
│ │ Trigger → Triage → Enrich → Contain → Remediate │ │
│ │ → Notify → Close │ │
│ └──────────────────────────────────────────────────┘ │
│ │
│ CASE MANAGEMENT │
│ ┌──────────────────────────────────────────────────┐ │
│ │ Case #IR-2024-042 │ │
│ │ Timeline | Evidence | Actions | Collaboration │ │
│ └──────────────────────────────────────────────────┘ │
└──────────────────────────────────────────────────────────┘Step 2: Playbook Design Principles
Step 3: SOAR API Integration Patterns
Step 4: SOAR Playbook Engine
Step 5: Playbook Library
Playbook
Trigger
Auto-Containment
SLA
Step 6: Case Management Integration
Step 7: SOAR Metrics
Metric
Formula
Target
Step 8: Capstone — SOAR Platform Design
Summary
Concept
Key Points
Last updated
