Ağır düzenlemeye tabi sektörlerde yaklaşık yirmi yıldır CISO olarak çalıştım; itiraf etmek istediğimden çok daha fazla SOAR aracını test edecek, dağıtacak ve sökecek kadar uzun bir süre. Çoğu açık kaynak seçeneği dokümantasyonda umut verici görünüyor, ancak bunları üretimde gerçekten çalıştırdığınızda işler sarpa sarıyor.
SOAR araçlarının özellikleri
SOAR araçları doğru uç nokta verilerine ve eyleme dönüştürülebilir cihaz kontrolüne dayanır. Uç nokta yönetim yazılımının otomatik güvenlik yanıtını nasıl güçlendirdiğini öğrenin.
En iyi açık kaynak SOAR araçlarının GitHub yıldızları
Grafik, en iyi açık kaynak SOAR araçlarının son 2 yıldaki GitHub yıldızlarını takip ediyor. Yaklaşık 160 bin yıldız sayısıyla n8n açık ara önde. Bu büyük ölçüde, n8n'in genel bir iş akışı otomasyon platformu olarak çok daha geniş bir odağa sahip olmasından ve güvenlik operasyonları alanının ötesindeki kullanıcıları da çekmesinden kaynaklanıyor.
Diğer araçlar olan StackStorm, Shuffle, TheHive Project ve Tracecat ise daha düşük aralıkta (20 bin yıldızın altında) kümelenmeye devam ediyor; bu da güvenliğe özgü SOAR kullanım durumlarına olan daha özel odaklarını yansıtıyor.
En iyi araçların analizi
n8n
n8n, görsel, düşük kodlu bir arayüze sahip, kendi sunucunuzda barındırılan bir iş akışı otomasyon platformudur. Güvenlik ekipleri, SIEM'ler ve tehdit istihbaratı platformları arasında tespit, yanıt ve zenginleştirme görevlerini otomatikleştirmek için bunu SecOps bağlamlarında kullanır.
Lisanslama modeli: Kaynağı erişilebilir, tamamen açık kaynak değil. n8n'in ücretsiz Community Edition'ı kaynak koduyla birlikte gelir, ancak Sürdürülebilir Kullanım Lisansı onu Açık Kaynak Girişimi'nin açık kaynak tanımının dışında bırakır.1
n8n Community Edition neleri içerir:
Ücretsiz katman, temel iş akışı motorunu kapsar: yürütme verilerini sabitleme ile düzenleyici içi hata ayıklama, 24 saatlik iş akışı geçmişi ve özel yürütme meta verileri (kaydetme, arama, yorum).
Ücretli plan gerektirenler:
İş akışı paylaşımı, örnek sahibi ve oluşturucu ile sınırlıdır; daha geniş ekip erişimi bir Pro veya Enterprise planı gerektirir.
n8n ile SOAR kullanım durumları:
Kaynak: n8n2
MCP örnek düzeyinde bağlantılar
n8n, MCP (Model Context Protocol) uyumlu AI platformlarının, tek bir OAuth güvenliği sağlanmış uç nokta aracılığıyla dahil edilmiş iş akışlarına erişmesine olanak tanıyan örnek düzeyinde MCP desteği ekledi. Yeni eklenen iş akışları, ek yapılandırma olmadan aynı bağlantı üzerinden kullanılabilir hale gelir.3
Güvenlik bildirimi
2.4.0 sürümünde yamalanan iki ek açık, AI orkestrasyonu için kullanılan dağıtımları hedef alarak OpenAI, Anthropic, Azure OpenAI ve Pinecone ile Weaviate gibi vektör veritabanları dahil hizmetlere ait saklanan kimlik bilgilerini ifşa etti.4
CVE kümesi 2026'nın ilk yarısı boyunca büyümeye devam etti. CVE-2026-25049 (CVSS 9.4), daha önceki CVE-2025-68613 korumalı alan düzeltmesinin bir atlatması olarak ortaya çıktı ve bir saldırganın JavaScript destructuring sözdizimi kullanarak kimlik doğrulaması olmayan genel bir web kancası aracılığıyla uzaktan kod yürütmesini tetiklemesine izin verdi.5
CISA, aktif istismarı onayladıktan sonra daha önceki CVE-2025-68613'ü 11 Mart 2026'da Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi ve ABD federal kurumlarının 25 Mart'a kadar düzeltme yapmasını zorunlu kıldı.6
Tasarım gereği kimlik bilgilerini saklayan bir SecOps aracı için, bu yüksek önem dereceli güvenlik açıkları modeli önemli bir operasyonel risktir. Shadowserver Foundation taramaları, Şubat 2026'nın başlarında 24.700'den fazla yamasız, internete açık n8n örneği buldu; bunların 7.800'den fazlası Avrupa'da.7 Kendi sunucusunda barındırılan herhangi bir örnek, en son yamalı sürümde olmalıdır ve ekipler, herhangi bir tek yamayı nihai olarak görmek yerine n8n'in güvenlik bildirimlerini sürekli olarak takip etmelidir.
n8n ile SOAR kullanım durumları:
Kaynak: N8n8
Artılar
- JavaScript ve Python, özel iş akışı mantığı için her ikisi de desteklenir ve kendi sunucusunda barındırılan örnekler, Code Node aracılığıyla harici npm kütüphanelerini çekebilir.
- API entegrasyon katmanı, cURL içe aktarmalarını temiz bir şekilde işler, böylece standart dışı dahili araçlara bağlantıları hızlandırır.
- Docker dağıtımı iyi belgelenmiştir ve önemli bir sürtünme olmadan ölçeklenir.
- Bulut fiyatlandırması, karmaşıklık bazlı değil iş akışı sayısı bazlıdır; bu da rakip platformlarda yaygın olan maliyet öngörülemezliğini önler.
Eksiler
- n8n geleneksel anlamda bir SOAR değildir; yerel vaka yönetimi, yerleşik uyarı korelasyonu ve varlık davranış profili oluşturma özelliklerinden yoksundur.
- Google Workspace gibi üçüncü taraf hizmetler için OAuth yapılandırması, karşılaştırılabilir SaaS otomasyon araçlarına göre belirgin şekilde daha zahmetlidir.
- Bulut sürümü ayrıca, npm paketlerine erişim de dahil olmak üzere kendi sunucusunda barındırılan dağıtımlarda bulunan bazı yeteneklerden yoksundur. Ve 2026 CVE kümesinin açıkça ortaya koyduğu gibi, kendi sunucusunda barındırma modeli yama yükünü tamamen operatöre bırakır.
- Bu yıl itibarıyla hala herkese açık olarak on binlerce yamasız örnek bulunurken, bu yük teorik değildir.
StackStorm – st2
Kaynak: StockStorm9
StackStorm düzeltme, olay müdahalesi, sorun giderme ve dağıtımları otomatikleştirir. Kural tabanlı bir otomasyon motoru, iş akışı yönetimi ve yaklaşık 160 entegrasyon paketi sunar. Cisco, Target ve Netflix gibi kuruluşlar bunu üretimde dağıtmıştır; Netflix bunu operasyonel runbook'ları barındırmak ve yürütmek için kullanmıştır.10
Açık kaynak sürüm Slack entegrasyonu içerir. AWS entegrasyonu, bir iş akışı tasarımcısı, profesyonel destek ve ağ otomasyon paketleri yalnızca kurumsal katmanda mevcuttur.
Kendi sunucusunda barındırılan bir dağıtım için üçüncü taraf altyapı maliyetleri, AWS, PackageCloud, forum barındırma, alan adı sertifikaları ve bir OpenVPN lisansını kapsayacak şekilde aylık yaklaşık $28 tutarındadır.11
Artılar
- Özel iş akışları: Platform, iş akışları içinde özel betikleri kabul eder, böylece ekiplerin mevcut otomasyonu yeniden yazmadan sarmalamasına olanak tanır.
- Eklenti ekosistemi: Entegrasyon paketleri NetBox, Splunk ve AWS gibi araçları kapsar; ek paketler StackStorm Exchange aracılığıyla edinilebilir.
Eksiler
- Kubernetes desteği: Yerel Kubernetes desteği mevcut değildir.
- Öğrenme eğrisi: İş akışları oluşturmak ve yönetmek, Python ve YAML konusunda çalışma bilgisi gerektirir; bu da bu altyapıya sahip olmayan ekipler için işe alışma süresini uzatır.
- Bakım temposu: Son yıllarda sürüm sıklığı azalmıştır. Değerlendiren ekipler, entegrasyon genişliğini, topluluk faaliyeti yavaşlayan bir projenin operasyonel yüküne karşı tartmalıdır.
Shuffle
Kaynak: Mimari12
Shuffle, OpenAPI etrafında inşa edilmiş açık kaynaklı bir SOAR platformudur ve 200'den fazla önceden oluşturulmuş uygulama entegrasyonu üzerinden 11.000'den fazla uç noktaya erişim sağlar.
Temel otomasyon modeli SOC ortamlarında yaygın olan iki modeli kapsar: SIEM uyarılarını bir vaka yönetim sistemine iletme ve paydaş başına erişim kontrolleriyle platformlar arasında çift yönlü bilet senkronizasyonu.13
Shuffle'ın fiyatlandırması CPU çekirdekleri yerine uygulama çalıştırma hacmine dayanır. Ücretsiz Starter katmanı ayda 2.000 uygulama çalıştırmasını kapsar ve tüm 2.500'den fazla uygulamayı içerir. Scale katmanı, 10.000 uygulama çalıştırması için aylık $29'dan başlar ve limitleri 15 kullanıcıya, 25 iş akışına ve 3 kiracıya çıkarır. Kurumsal fiyatlandırma özeldir ve sınırsız kullanıcı, iş akışı, kiracı ve ortamın yanı sıra özel işe alım, çağrı üzerine destek ve bir anahtar yönetim sistemi içerir.14
Sınırlamalar
Docker aracılığıyla dağıtım basittir ve Wazuh ve Jira gibi araçları bağlamak minimum yapılandırma gerektirir. Öte yandan, Docker ortamında arka uç prosedürlerini yönetmek karmaşıklık katar; konteynerleştirilmiş kurulumlardaki entegrasyonlar güvenilirlik sorunları bildirmiştir; ve iş akışı yürütme hızı, Shuffle'ın kendi zamanlayıcısından ziyade ana sunucunun kapasitesiyle sınırlıdır. Kaynak kısıtlı altyapı çalıştıran ekipler, ölçekli olarak buna bağlanmadan önce bunu hesaba katmalıdır.15
TheHive Project – Cortex
Kaynak: GitHub16
Cortex, IP adresleri, alan adları ve dosya karmaları gibi gözlemlenebilir öğeleri, bir RESTful API ve bir web arayüzü aracılığıyla tek veya toplu olarak analiz eder.
Cortex, AGPL lisansı altında tamamen açık kaynak olmaya devam etmektedir. Ancak TheHive'ın kendisi, sürüm 5 ile ticari bir modele geçmiştir. 14 günlük deneme süresinden sonra, yeni kurulumlar geçerli bir StrangeBee lisansı gerektirir; lisans olmadan platform salt okunur moda girer. Talep üzerine ücretsiz bir Community lisansı mevcuttur.17
Ücretsiz sürüm ile ücretli sürüm karşılaştırması:
Artılar
- Ölçekli gözlemlenebilir öğe analizi: Cortex, tek bir arayüz üzerinden gözlemlenebilir öğelerin toplu analizini destekleyerek birden fazla aracı ayrı ayrı sorgulama ihtiyacını ortadan kaldırır.
- MISP entegrasyonu: Cortex, platformlar arası tehdit istihbaratı paylaşımını sağlamak için MISP'ye (Malware Information Sharing Platform) bağlanır.
Eksiler
- TheHive lisanslama değişikliği: TheHive 5 artık açık kaynak değildir. Kendi sunucusunda barındırılan TheHive 3 veya 4'e güvenen ekipler, ticari koşulları kabul etmeden sürdürülebilir bir yükseltme yoluna sahip değildir.18
- Yapılandırma karmaşıklığı: İlk kurulum Cortex, Elasticsearch ve TheHive'ı koordine etmeyi gerektirir, bu da daha küçük ekipler için operasyonel yük ekler.
- Topluluk desteği sınırları: Kurumsal sözleşmeler dışındaki Cortex sorunları, garantili yanıt süreleri olmaksızın topluluk kanalları aracılığıyla ele alınır.
Tracecat
Kaynak: 19
Tracecat, Tines ve Splunk SOAR'a kendi sunucusunda barındırılan bir alternatif olarak konumlandırılmış, güvenlik ve BT mühendisleri için açık kaynaklı bir otomasyon platformudur.
İş akışları, kodsuz bir sürükle-bırak kullanıcı arayüzü veya YAML tabanlı kod olarak yapılandırma kullanılarak oluşturulabilir ve ikisi otomatik olarak senkronize kalır. İş akışı motoru, büyük bulut altyapı ekipleri tarafından kullanılan dayanıklı yürütme çerçevesi olan Temporal üzerinde çalışır.20
Açık kaynak (kendi sunucusunda barındırılan) özellikler:
Sınırsız iş akışı, vaka yönetimi, yerleşik arama tabloları, 100'den fazla entegrasyon, git senkronizasyonlu özel Python/YAML entegrasyonları, SAML SSO, denetim günlükleri ve Docker veya AWS Fargate dağıtımı.
Professional ve Enterprise özellikleri:
Tüm açık kaynak özelliklerine ek olarak tam yönetilen bulut barındırma, Helm aracılığıyla Kubernetes dağıtımı, kendi Temporal kümenizi getirme, kendi sunucusunda barındırılan LLM'ler, Microsoft Teams'de kurumsal AI chatbot'lar, federal kullanım durumları için STIG uyumluluğu ve 24/7 kademeli SLA desteği. Fiyatlandırma için doğrudan Tracecat ile iletişime geçilmesi gerekir.21
Artılar
- Lisanslama modeli: SSO, denetim günlükleri ve kod olarak altyapı dağıtımları, bu özellikleri ücretli tutan çoğu ticari SOAR platformunun aksine açık kaynak katmanında ücretsiz kalır.
- Çift yazma: Kodsuz ve YAML iş akışları senkronize kalır, böylece analistler ve mühendisler aynı iş akışı üzerinde çakışma olmadan çalışabilir.
- Dağıtım esnekliği: Docker Compose, Terraform aracılığıyla AWS Fargate ve Helm aracılığıyla Kubernetes'in tümü desteklenir.
Eksiler
- Aktif geliştirme hızı: Proje aktif olarak geliştirilmektedir ve ekip, sürümler arasında kırıcı değişiklikler meydana geldiğinden her güncellemeden önce değişiklik günlüğünün incelenmesini tavsiye eder.
- Kendi sunucusunda barındırma gereksinimleri: Temporal, PostgreSQL ve isteğe bağlı LLM'lerle bir üretim Tracecat yığınını çalıştırmak, daha küçük ekipler için kısıtlayıcı olabilecek altyapı kapasitesi gerektirir.
- Nispeten yeni: Tracecat, StackStorm veya TheHive gibi daha eski platformlara kıyasla daha küçük bir topluluğa ve daha az üçüncü taraf entegrasyonuna sahiptir.
SSS'ler
Güvenlik orkestrasyonu, otomasyonu ve yanıtı (SOAR) araçları, tek bir platformda insanlar ve yazılımlar arasındaki görevleri koordine eder ve otomatikleştirir. Güvenlik mühendisleri bunları açık kaynak bağlayıcılar ve kod olarak yapılandırma ile otomasyon oluşturmak için kullanırken, SOC ekipleri uyarıları sınıflandırmak, olayları takip etmek ve tehditlere yanıt vermek için ortaya çıkan iş akışlarını kullanır.
Yanıt hızı, ihlal maliyetlerini doğrudan etkiler. IBM'in 2025 Veri İhlali Maliyeti Raporu'na göre, küresel ortalama veri ihlali maliyeti, kısmen AI destekli tespitlere atfedilen bir düşüşle bir önceki yıla göre %9 azalarak $4,44M'a düştü. Ancak ABD ortalaması, tüm zamanların en yüksek seviyesi olan $10,22M'a yükseldi.22
GitHub etkinliği pratik bir başlangıç noktasıdır: yıldız sayıları ve katkıda bulunan sayıları, bir projenin ne kadar aktif olarak sürdürüldüğünü ve sorun giderme ve entegrasyon çalışmaları için ne kadar topluluk desteğinin mevcut olduğunu yansıtır.
Topluluk sağlığının ötesinde, platformun yerel entegrasyonlarının halihazırda kullanımda olan araçları kapsayıp kapsamadığını değerlendirin. Çoğu açık kaynak SOAR platformu olay müdahalesi, tehdit avcılığı ve tehdit istihbaratı yeteneklerini içerir, ancak derinlik değişir. Ayrıca SIEM işlevselliğine ihtiyaç duyan kuruluşlar, bunun yerleşik olup olmadığını veya ayrı bir entegrasyon gerektirip gerektirmediğini doğrulamalıdır.
Açık kaynak çözümler genellikle ödünleşimler içerir: daha az kullanıma hazır entegrasyon, garantili destek SLA'ları olmaması ve dağıtım yapan ekibin bakım sorumluluğu. Ücretli alternatifler tipik olarak daha kapsamlı dokümantasyon, özel destek ve mikro segmentasyon ve bulut güvenlik duruş yönetimi gibi özellikler sunar.
Daha fazla okuma
- 6 Gerçek Hayattan RBAC Örneği
- Gerçek Dünya İş Akışı Örnekleriyle 10 SOAR Kullanım Durumu
- En İyi 10 Mikro Segmentasyon Aracı
- En İyi 15+ Açık Kaynak Olay Müdahalesi
Bu araştırmayı kaynak gösterin
Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.
@misc{hafa2026,
author = {Hafa, Adil and Sezer, Sena},
title = {{En İyi 5 Açık Kaynak SOAR Aracı}},
year = {2026},
month = jul,
howpublished = {\url{https://aimultiple.com/open-source-soar}},
note = {AIMultiple. Erişim tarihi: 27 Temmuz 2026}
}




Yorum yapan ilk kişi olun
E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.