ПІДХІД ДО АВТОМАТИЗАЦІЇ ПЕРВИННОГО РЕАГУВАННЯ НА КІБЕРІНЦИДЕНТИ В SOC НА ОСНОВІ ІНТЕГРАЦІЇ SIEM ТА МЕХАНІЗМІВ АВТОМАТИЗОВАНОЇ ОБРОБКИ

Автор(и)

  • І.Л. Лозова Державний університет інформаційно-комунікаційних технологій, Київ, Україна https://orcid.org/0000-0002-7224-4763
  • Є.Д. Скулиш Державна наукова установа «Інститут інформації, безпеки і права Національної академії правових наук України», Київ, Україна https://orcid.org/0000-0001-9646-8473

DOI:

https://doi.org/10.31673/2409-7292.2026.037206

Анотація

У статті запропоновано підхід до автоматизації первинного реагування на кіберінциденти в центрі
моніторингу безпеки (SOC) на основі інтеграції системи SIEM із програмним модулем автоматизованої обробки
та зовнішніми джерелами даних. Запропонований підхід передбачає автоматизоване отримання та
структурування інформації про інциденти з IBM QRadar через REST API, її збагачення результатами перевірки
IP-адрес, характеристиками активів і даними про вразливості з Nessus Vulnerability Management. На основі
сформованого контексту здійснюється визначення пріоритетності інцидентів, формування заявок, надсилання
сповіщень аналітику та оновлення відповідної інформації в SIEM. Особливістю запропонованого підходу є
автоматизація стандартизованих процедур первинного опрацювання без необхідності впровадження повноцінної
SOAR-платформи, із збереженням контролю аналітика SOC над критичними діями реагування. Експериментальне дослідження на типових сценаріях кіберінцидентів продемонструвало скорочення часу їх
первинного опрацювання та зменшення кількості операцій, що потребують безпосередньої участі аналітика.
Отримані результати підтверджують доцільність використання запропонованого підходу як додаткового рівня
автоматизації між SIEM та аналітиком SOC. Перспективними напрямами подальших досліджень є розширення
переліку сценаріїв, інтеграція додаткових джерел кіберрозвідки та вдосконалення механізмів визначення
пріоритетності кіберінцидентів.
Ключові слова: кіберінцидент, кібербезпека, SIEM, SOC, автоматизація.

Перелік посилань
1. Nelson A., Rekhi S., Souppaya M., Scarfone K. Incident Response Recommendations and Considerations for
Cybersecurity Risk Management: A CSF 2.0 Community Profile: NIST SP 800-61 Rev. 3 [Електронний ресурс].
Gaithersburg: National Institute of Standards and Technology, 2025. URL: https://csrc.nist.gov/pubs/sp/800/61/r3/final.
2. Kent K., Souppaya M. Guide to Computer Security Log Management: NIST SP 800-92 [Електронний
ресурс]. Gaithersburg: National Institute of Standards and Technology, 2006. URL: https://csrc.nist.gov/pubs/sp/800/
92/final.
3. Kremer R., Wudali P. N., Momiyama S., Araki T., Furukawa J., Elovici Y., Shabtai A. IC-SECURE: Intelligent
System for Assisting Security Experts in Generating Playbooks for Automated Incident Response [Електронний ресурс].
arXiv, 2023. DOI: 10.48550/arXiv.2311.03825.
4. Bridges R. A., Rice A. E., Oesch T. S., Nichols J. A., Watson C. L., Spakes K. D., Norem S. A., Huettel M.
R., Jewell B. C., Weber B., Gannon C. M., Bizovi O. M., Hollifield S. C., Erwin S. H. Testing SOAR tools in use.
Computers & Security. 2023. Vol. 129. Article 103201. DOI: 10.1016/j.cose.2023.103201.
5. IBM. Ingesting QRadar offense alerts by creating an ingestion data source [Електронний ресурс]: IBM
Documentation. URL: https://www.ibm.com/docs/en/security-qradar/security-qradar-siem/saas?topic=suqof-ingestingqradar-offense-alerts-by-creating-ingestion-data-source.
6. IBM. QRadar SOAR Integration Guide [Електронний ресурс]: IBM Security QRadar SOAR Documentation.
URL: https://www.ibm.com/docs/en/sqsp/51.0.0?topic=platform-soar-documentation-communities.
7. Ali G., Shah S., Elaffendi M. Enhancing cybersecurity incident response: AI-driven optimization for
strengthened advanced persistent threat detection. Results in Engineering. 2025. Vol. 25. Article 104078. DOI:
10.1016/j.rineng.2025.104078.
8. Johnson C. S., Badger M. L., Waltermire D. A., Snyder J., Skorupka C. Guide to Cyber Threat Information
Sharing: NIST SP 800-150 [Електронний ресурс]. Gaithersburg: National Institute of Standards and Technology, 2016.
DOI: 10.6028/NIST.SP.800-150. URL: https://csrc.nist.gov/pubs/sp/800/150/final.

##submission.downloads##

Опубліковано

2026-09-15

Номер

Розділ

Статті